0Pricing
Cyber Security Academy · บทเรียน

นิติวิทยาศาสตร์เครือข่ายด้วย PCAP

สร้างเหตุการณ์โจมตีขึ้นใหม่จากทราฟฟิก

นิติวิทยาศาสตร์เครือข่ายด้วย PCAP เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

สิ่งที่นิติวิทยาศาสตร์เครือข่ายเก็บได้

นิติวิทยาศาสตร์เครือข่ายวิเคราะห์การรับส่งข้อมูลที่จับไว้เพื่อสร้างสิ่งที่เกิดขึ้นบนเครือข่ายขึ้นใหม่ ได้แก่ การเชื่อมต่อ ไฟล์ที่ถ่ายโอน การควบคุมและสั่งการ และการลักลอบนำข้อมูลออก

ต่างจากนิติวิทยาศาสตร์ดิสก์ หลักฐานเครือข่ายมีลักษณะชั่วคราว หากไม่ได้จับข้อมูลไว้ระหว่างเกิดเหตุ แพ็กเก็ตเหล่านั้นก็จะหายไป นี่คือเหตุผลที่องค์กรต่าง ๆ ติดตั้งระบบจับแพ็กเก็ตทั้งหมดและบันทึกโฟลว์ไว้ล่วงหน้า

PCAP และเครื่องมือจับข้อมูล

รูปแบบ PCAP (การจับแพ็กเก็ต) จัดเก็บเฟรมดิบพร้อมการประทับเวลา tcpdump และ tshark จับข้อมูลจากจุดดักหรือพอร์ต SPAN

จับข้อมูลตามหลักนิติวิทยาศาสตร์: เขียนลงไฟล์ อย่าแปลงชื่อแบบสดระหว่างจับข้อมูล (การค้นหา DNS เพิ่มสัญญาณรบกวน) และบันทึกตัวกรองการจับข้อมูลที่ใช้

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

แพ็กเก็ตทั้งหมดเทียบกับข้อมูลโฟลว์

ระดับหลักฐานมีสองระดับ:

  • การจับแพ็กเก็ตทั้งหมด (PCAP): เก็บทุกไบต์ ทำให้สร้างเนื้อหาขึ้นใหม่ได้ แต่ใช้พื้นที่จัดเก็บมาก
  • ข้อมูลโฟลว์ (NetFlow/IPFIX): มีเฉพาะข้อมูลกำกับว่าใครสื่อสารกับใคร เมื่อใด และปริมาณเท่าใด แต่ไม่มีส่วนข้อมูล

บันทึกโฟลว์มีต้นทุนต่ำในการเก็บรักษาระยะยาวและเหมาะอย่างยิ่งสำหรับตรวจหาการส่งสัญญาณบีคอนและปริมาณข้อมูลที่ลักลอบนำออก จากนั้นจึงเปลี่ยนไปตรวจ PCAP เพื่อดูรายละเอียด

ตัวกรองการแสดงผลของ Wireshark

Wireshark (และ tshark) ใช้ตัวกรองการแสดงผลเพื่อแยกการรับส่งข้อมูลที่เกี่ยวข้องออกมา หากเชี่ยวชาญตัวกรองไม่กี่แบบ การวิเคราะห์จะเร็วขึ้นอย่างมาก

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

การติดตามกระแสข้อมูล

การประกอบ TCP ใหม่จะนำแพ็กเก็ตกลับมาเชื่อมเป็นบทสนทนาต้นฉบับ ติดตามกระแสข้อมูล TCP ใน Wireshark (หรือ tshark -z follow) จะสร้างการแลกเปลี่ยน HTTP การสนทนา หรือไฟล์ที่ถ่ายโอนขึ้นใหม่

วิธีนี้เผยให้เห็นข้อมูลเข้าสู่ระบบแบบข้อความล้วน เอกสารที่ลักลอบนำออก และคำสั่งของผู้โจมตีเมื่อการรับส่งข้อมูลไม่ได้เข้ารหัส

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

การแยกไฟล์ที่ถ่ายโอน

ไฟล์ที่ถ่ายโอนผ่าน HTTP, FTP หรือ SMB สามารถแกะสกัดออกจากชุดข้อมูลที่จับไว้ได้ Wireshark ส่งออกวัตถุ ส่วน tcpflow หรือ foremost จะสร้างส่วนข้อมูลขึ้นใหม่

คำนวณค่าแฮชของไฟล์ที่แยกออกมาและตรวจสอบกับชุดข้อมูลข่าวกรองภัยคุกคามเพื่อระบุการส่งมัลแวร์

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

DNS ในฐานะตัวบ่งชี้

DNS เปิดเผยข้อมูลได้มาก แม้ส่วนข้อมูลจะเข้ารหัส:

  • โดเมน DGA: ชื่อยาวที่ดูสุ่มอาจบ่งชี้ถึงมัลแวร์
  • อัตรา NXDOMAIN สูง: ความพยายามสร้างโดเมน
  • การทำ DNS tunneling: คำขอ TXT/NULL ที่มีขนาดใหญ่ผิดปกติหรือเกิดถี่มาก ซึ่งใช้บรรจุข้อมูล

การสร้างฐานพฤติกรรม DNS ปกติทำให้ความผิดปกติโดดเด่นขึ้น

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

การตรวจจับการส่งสัญญาณบีคอน

ช่องทางควบคุมและสั่งการมักส่งสัญญาณบีคอนเป็นช่วงสม่ำเสมอไปยังตัวควบคุม ในการตรวจสอบทางนิติวิทยาศาสตร์ ให้มองหาสิ่งต่อไปนี้:

  • การเชื่อมต่อเป็นจังหวะสม่ำเสมอไปยังปลายทางเดียว
  • ขนาดส่วนข้อมูลเล็กและคงที่
  • เซสชันที่มีอายุยาวนาน หรือค่าความผันผวนของช่วงเวลาคงที่

การวิเคราะห์โฟลว์ (จังหวะเวลาของการเชื่อมต่อ) มักตรวจพบการส่งสัญญาณบีคอนได้เร็วกว่าการตรวจสอบแพ็กเก็ต

การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส

การรับส่งข้อมูลสมัยใหม่ส่วนใหญ่เข้ารหัสด้วย TLS ดังนั้นจึงมองไม่เห็นส่วนข้อมูล คุณจึงวิเคราะห์ข้อมูลกำกับแทน:

  • ฟิลด์ SNI และใบรับรอง (เมื่อมองเห็นได้)
  • ลายนิ้วมือ JA3/JA3S ของการจับมือ TLS เพื่อระบุเครื่องมือฝั่งไคลเอนต์
  • ขนาดและจังหวะเวลาของแพ็กเก็ต

หากมีการจับคีย์ TLS ไว้ (SSLKEYLOGFILE ในห้องปฏิบัติการ) Wireshark สามารถถอดรหัสได้ แต่หลักฐานจริงมักไม่ค่อยมีข้อมูลนี้

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

การเชื่อมโยงกับบันทึก

หลักฐานเครือข่ายมีน้ำหนักมากที่สุดเมื่อเชื่อมโยงกับบันทึกจากโฮสต์และโครงสร้างพื้นฐาน ได้แก่ การปฏิเสธโดยไฟร์วอลล์ บันทึกพร็อกซี การแจ้งเตือนจาก IDS (Suricata/Zeek) และข้อมูลตรวจวัดจากปลายทาง

Zeek เปลี่ยน PCAP ดิบให้เป็นบันทึกที่มีโครงสร้าง (conn.log, dns.log, http.log, files.log) ซึ่งทำให้ค้นหาเชื่อมโยงได้ง่ายกว่าการดูแพ็กเก็ตเพียงอย่างเดียวมาก

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

ความถูกต้องสมบูรณ์และการจัดเก็บข้อมูลที่จับได้

PCAP ก็เป็นหลักฐานเช่นกัน จึงต้องใช้ความเข้มงวดเช่นเดียวกับอิมเมจดิสก์: คำนวณค่าแฮชเมื่อเก็บหลักฐาน จัดเก็บแบบอ่านอย่างเดียว และบันทึกจุดจับข้อมูล อินเทอร์เฟซ และแหล่งสัญญาณนาฬิกา

  • ระบุว่าจุดดักมองเห็นการรับส่งข้อมูลทั้งสองทิศทางหรือไม่
  • บันทึกจำนวนแพ็กเก็ตที่ถูกทิ้ง (ช่องว่างทำให้ข้อสรุปมีน้ำหนักลดลง)
  • เก็บรักษาข้อมูลต้นฉบับที่จับไว้ และวิเคราะห์จากสำเนา
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

ตรวจสอบความเข้าใจ

ทดสอบความรู้เกี่ยวกับนิติวิทยาศาสตร์เครือข่าย

สรุปทบทวน

คุณได้เรียนรู้การสร้างเหตุการณ์การโจมตีขึ้นใหม่จากการรับส่งข้อมูล:

  • PCAP จับข้อมูลทุกอย่าง ส่วนข้อมูลโฟลว์รองรับข้อมูลกำกับในระยะยาวได้ดี
  • ตัวกรองการแสดงผลและการติดตามกระแสข้อมูลช่วยแยกและประกอบบทสนทนาขึ้นใหม่
  • การแยกวัตถุกู้คืนไฟล์ที่ถ่ายโอนได้
  • การวิเคราะห์ DNS และการตรวจจับบีคอนเปิดเผย C2 และการทำ tunneling
  • การรับส่งข้อมูลที่เข้ารหัสประเมินจากข้อมูลกำกับและ JA3
  • Zeek และการเชื่อมโยงบันทึกช่วยประสานข้อมูลทั้งหมดเข้าด้วยกัน

ถัดไป: เรียบเรียงร่องรอยจากดิสก์และเครือข่ายให้เป็นไทม์ไลน์และรายงาน

คำถามที่พบบ่อย

บทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP”

สร้างเหตุการณ์โจมตีขึ้นใหม่จากทราฟฟิก คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย PCAP” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน
  2. การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์
  3. นิติวิทยาศาสตร์เครือข่ายด้วย PCAP
  4. การวิเคราะห์ไทม์ไลน์และการรายงาน
← กลับไปที่ Cyber Security Academy