นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark
วิเคราะห์ไฟล์ PCAP เพื่อค้นหาการส่งสัญญาณ beacon ของ C2 การขโมยข้อมูลรับรอง การลักลอบนำข้อมูลออก และความผิดปกติของโพรโทคอล
นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ภาพรวมของนิติวิทยาศาสตร์เครือข่าย
นิติวิทยาศาสตร์เครือข่ายวิเคราะห์ข้อมูลแพ็กเก็ตที่จับไว้ (ไฟล์ PCAP) เพื่อสร้างกิจกรรมของผู้โจมตีในระดับเครือข่ายขึ้นใหม่ ได้แก่ การเคลื่อนที่ด้านข้าง การสื่อสารกับเซิร์ฟเวอร์ควบคุม การขโมยข้อมูลประจำตัว การนำข้อมูลออก และความผิดปกติของโพรโทคอลที่มองไม่เห็นในการวิเคราะห์ที่อาศัยโฮสต์
การจับทราฟฟิก
เก็บหลักฐานเครือข่ายด้วย Wireshark (แบบโต้ตอบ), tcpdump (CLI) หรือจุดดักเครือข่ายโดยเฉพาะ โปรดติดตั้งพอร์ต span หรือจุดดักเครือข่ายในส่วนสำคัญของเครือข่ายก่อนเกิดเหตุการณ์ การวิเคราะห์ย้อนหลังจำเป็นต้องมีโครงสร้างพื้นฐานสำหรับจับข้อมูลอยู่ก่อนแล้ว
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10ตัวกรองการแสดงผลของ Wireshark
ตัวกรองการแสดงผลช่วยจำกัดขอบเขตการวิเคราะห์: http แสดง HTTP, tcp.port==443 ใช้สำหรับ HTTPS, ip.addr==10.0.0.5 ใช้สำหรับโฮสต์เฉพาะ, dns ใช้สำหรับคำขอชื่อ และ tcp.flags.syn==1 && tcp.flags.ack==0 ใช้สำหรับแพ็กเก็ตที่มีเฉพาะ SYN (การตรวจจับการสแกนพอร์ต)
การติดตามสตรีม TCP
คลิกขวาที่แพ็กเก็ต → ติดตาม → สตรีม TCP เพื่อสร้างบทสนทนาทั้งหมดขึ้นใหม่ในรูปแบบที่อ่านได้ง่าย สำหรับ HTTP วิธีนี้จะแสดงเนื้อหาคำขอและการตอบกลับทั้งหมด ซึ่งมีประโยชน์สำหรับการสร้างข้อมูลที่นำออกหรือคำสั่งจากเซิร์ฟเวอร์ควบคุมขึ้นใหม่
การตรวจจับการส่งสัญญาณไปยังเซิร์ฟเวอร์ควบคุม
การส่งสัญญาณไปยังเซิร์ฟเวอร์ควบคุมจะปรากฏเป็นการเชื่อมต่อที่สม่ำเสมอและเป็นช่วง ๆ ไปยัง IP ภายนอกเดียวกัน ใช้ ip.dst == [suspicious_ip] แล้วตรวจสอบเวลาของเฟรม การเชื่อมต่อที่มีช่วงเวลาคงที่ (ทุก 60, 300 หรือ 600 วินาที) พร้อมปริมาณข้อมูลขนาดเล็ก เป็นลักษณะเฉพาะของพฤติกรรมการส่งสัญญาณ
นิติวิทยาศาสตร์ DNS
คำขอ DNS เผยให้เห็นโดเมนของเซิร์ฟเวอร์ควบคุม รูปแบบอัลกอริทึมสร้างโดเมน (DGA) และการทำอุโมงค์ DNS ชื่อโดเมนที่มีเอนโทรปีสูง (เช่น a1b2c3d4e5f6.evil.com) คำขอบันทึก TXT ที่ผิดปกติ และการตอบกลับ DNS ที่มีขนาดใหญ่ผิดปกติ บ่งชี้ถึงการควบคุมผ่าน DNS หรือการนำข้อมูลออกผ่าน DNS
การขโมยข้อมูลประจำตัวใน PCAP
โพรโทคอลที่ส่งข้อมูลแบบไม่เข้ารหัส (HTTP, FTP, SMTP, LDAP, Telnet) จะส่งข้อมูลประจำตัวเป็นข้อความธรรมดาซึ่งมองเห็นได้ในข้อมูลการจับแพ็กเก็ต โปรดกรองด้วย http contains "password" หรือ ftp contains "PASS" เพื่อระบุการเปิดเผยข้อมูลประจำตัวในช่วงเวลาเหตุการณ์
การวิเคราะห์ทราฟฟิก TLS
ไม่สามารถถอดรหัสทราฟฟิก TLS ที่เข้ารหัสได้หากไม่มีคีย์ส่วนตัวหรือความลับก่อนมาสเตอร์ อย่างไรก็ตาม ลายนิ้วมือ JA3 สามารถระบุไลบรารีไคลเอนต์ TLS ได้ (มัลแวร์มีแฮช JA3 ที่เป็นลักษณะเฉพาะ) ชื่อทางเลือกของหัวเรื่องในใบรับรองเผยให้เห็นโครงสร้างพื้นฐานของเซิร์ฟเวอร์ควบคุม และยังคงมองเห็นเวลาของทราฟฟิกได้
การตรวจจับการนำข้อมูลออก
ตัวบ่งชี้การนำข้อมูลออก ได้แก่ การถ่ายโอนข้อมูลขาออกปริมาณมากไปยังปลายทางที่ผิดปกติ คำขอ HTTP POST ที่มีเนื้อหาซึ่งเข้ารหัสแบบ base64 การตอบกลับ DNS ที่มีขนาดใหญ่ผิดปกติ (การทำอุโมงค์ DNS) แพ็กเก็ต ICMP ที่มีข้อมูลบรรทุกขนาดใหญ่ และทราฟฟิกขาออกนอกเวลาทำการ
NetworkMiner สำหรับการสร้างสตรีมขึ้นใหม่
NetworkMiner สร้างไฟล์ที่ถ่ายโอนจาก PCAP ขึ้นใหม่โดยไม่รบกวนทราฟฟิก รูปภาพ เอกสาร และไฟล์ปฏิบัติการที่ถ่ายโอนผ่าน HTTP หรือ SMB จะปรากฏเป็นไฟล์ที่แยกออกมาได้ นอกจากนี้ยังดึงข้อมูลประจำตัว ใบรับรอง และข้อความจากทราฟฟิกที่จับไว้โดยอัตโนมัติ
จาก PCAP สู่ไทม์ไลน์เหตุการณ์
ดึงการประทับเวลาของเหตุการณ์เครือข่ายสำคัญ ได้แก่ การเชื่อมต่อครั้งแรกไปยังเซิร์ฟเวอร์ควบคุม การส่งข้อมูลประจำตัว การเคลื่อนที่ด้านข้าง (ความพยายามตรวจสอบสิทธิ์กับโฮสต์ภายใน) และการเตรียมข้อมูลหรือนำข้อมูลออก การประทับเวลาเครือข่ายเหล่านี้เชื่อมโยงกับร่องรอยที่อาศัยโฮสต์เพื่อสร้างไทม์ไลน์เหตุการณ์ที่สมบูรณ์
ตรวจสอบความรู้
ตัวกรองการแสดงผลของ Wireshark ใดจะแสดงเฉพาะทราฟฟิก HTTP
สรุป
นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark ช่วยสร้างกิจกรรมเครือข่ายของผู้โจมตีจากหลักฐาน PCAP ขึ้นใหม่ การตรวจจับการส่งสัญญาณไปยังเซิร์ฟเวอร์ควบคุม การวิเคราะห์ DNS เพื่อหาการทำอุโมงค์ การขโมยข้อมูลประจำตัวในโพรโทคอลที่ไม่เข้ารหัส การวิเคราะห์ลายนิ้วมือ JA3 ของ TLS และการจดจำรูปแบบการนำข้อมูลออก ล้วนช่วยเผยให้เห็นหลักฐานการโจมตีในชั้นเครือข่าย
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark”
วิเคราะห์ไฟล์ PCAP เพื่อค้นหาการส่งสัญญาณ beacon ของ C2 การขโมยข้อมูลรับรอง การลักลอบนำข้อมูลออก และความผิดปกติของโพรโทคอล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์
- การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility
- การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน
- นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark