Traffic Analysis
วิเคราะห์การสื่อสาร
การจับข้อมูลเครือข่ายช่วยเห็นว่าใครคุยกับใคร แต่ต้องอ่านตามชั้นและรู้สิ่งที่มองไม่เห็น
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- IP
- ที่อยู่และโปรโตคอลส่ง packet ระหว่างเครือข่าย รุ่น IPv4 และ IPv6 มีรูปแบบต่างกัน
- MAC
- ที่อยู่ชั้นลิงก์ เช่น Ethernet ใช้ระบุผู้ส่งและผู้รับใน frame
- VLAN
- การแยก broadcast domain ในเครือข่าย layer 2
packet เป็นสิ่งที่เห็นจากจุดจับ ไม่ใช่ภาพทุกเครือข่าย
Traffic analysis เริ่มจากคำถามว่าใครติดต่อใคร ด้วยโปรโตคอลอะไร เมื่อใดและมีปริมาณเท่าใด Packet capture บันทึกตาม interface filter และจุดจับที่เลือก ถ้า traffic ไม่ผ่านจุดนั้นจะไม่เห็น ส่วนเนื้อหาที่เข้ารหัสยังอาจเห็น headers และ timing บางส่วนแต่ไม่เห็น plaintext โดยอัตโนมัติ
- Capture point
เลือก interface SPAN หรือจุดที่มีสิทธิ์และเห็นเส้นทางที่ต้องการ
- Capture filter
จำกัดสิ่งที่เก็บตั้งแต่ต้น รายการที่ถูกตัดไม่ได้อยู่ในไฟล์ให้ค้นทีหลัง
- Headers
อ่าน Ethernet IP transport และ flags ตามโปรโตคอล ไม่อ่าน MAC เป็น IP
- Flows
รวมตาม endpoints protocol และเวลา ดู request response ปริมาณและความต่อเนื่อง
- Interpret
เทียบ process บริการ baseline และ logs เพื่ออธิบายว่าการสื่อสารนั้นคืออะไร
Wireshark display filter คัดสิ่งที่แสดงจากข้อมูลที่มี ต่างจาก capture filter ของการเก็บ tcpdump ก็ต้องอ่าน interface และ filter ให้ถูก Large transfer ไม่พิสูจน์ exfiltration อาจเป็น backup ส่วนจับไม่เห็น traffic ไม่พิสูจน์ว่าไม่มี ต้องรู้ coverage และการสูญหายตอนจับ
การไหลข้อมูลและลอบนำข้อมูลออกTraffic Flows and Exfiltration · 23.1.1
Traffic flow บอกต้นทางปลายทางและปริมาณ Exfiltration คือการนำข้อมูลออกโดยไม่เหมาะสม
Flow สรุปการสื่อสารด้วย endpoints protocol เวลาและปริมาณ Exfiltration คือการนำข้อมูลออกโดยไม่ได้รับอนุญาต ปริมาณมากหรือปลายทางใหม่เป็นสัญญาณที่ต้องตรวจบริบท ไม่ใช่ข้อพิสูจน์เดี่ยว
ใครสื่อสารกับใคร
ปริมาณและช่วงเวลา
งานที่ควรสร้าง traffic นี้
Backup ไป cloud อาจส่งมากตามปกติ แต่ process ที่ไม่ควรส่งข้อมูลออกต้องดู owner file access และ destination มีเหตุผลอะไร ตรวจทั้งช่วงเวลายาวและการส่งเล็กซ้ำ เพราะข้อมูลรั่วไม่จำเป็นต้องเป็นไฟล์ใหญ่ครั้งเดียว
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 2: Network monitoring and analysisVideo: The importance of network traffic flowsCY6.M2.V3
- Sound the Alarm: Detection and Response · Module 2: Network monitoring and analysisVideo: Data exfiltration attacksCY6.M2.V4
ส่วนหัวและไฟล์จับแพ็กเก็ตPacket Headers and Captures · 23.1.2
Headers เก็บข้อมูลควบคุม Packet capture เก็บข้อมูลที่จุดจับมองเห็นในช่วงนั้น
Packet capture เก็บสิ่งที่ interface หรือจุดจับมองเห็น Header บอกการกำกับ เช่น port flag ส่วน payload อาจเป็นเนื้อหาหรือ ciphertext ตำแหน่งจับ snap length และ offload ทำให้ไฟล์ไม่ใช่ภาพทุก byte บนสายเสมอ
ตำแหน่งและ interface
ข้อมูลกำกับที่อ่านได้
สิ่งที่ไม่ได้เก็บหรือถูกแปลง
จับบน host อาจเห็น checksum ที่ยังไม่ได้คำนวณโดย NIC จึงไม่สรุป packet เสียทันที Traffic อีก ที่ไม่ผ่านจุดจับจะไม่ปรากฏ การไม่พบใน capture ต้องบอกจุดและช่วงเวลาที่ตรวจ
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 2: Network monitoring and analysisVideo: Packets and packet capturesCY6.M2.V5
- Sound the Alarm: Detection and Response · Module 2: Network monitoring and analysisVideo: Reexamine the fields of a packet headerCY6.M2.V7
เครื่องมือวิเคราะห์แพ็กเก็ตWireshark and tcpdump · 23.1.3
Wireshark แสดงและกรองแพ็กเก็ต tcpdump จับและอ่านผ่านคำสั่ง ทั้งสองต้องเลือก interface และ filter
tcpdump ใช้จับและอ่านแพ็กเก็ตผ่าน command line Wireshark ช่วย decode filter และตาม conversation Capture filter จำกัดสิ่งที่บันทึก ส่วน display filter จำกัดสิ่งที่แสดงจากไฟล์ที่มี เป็นคนละไวยากรณ์
กำหนดสิ่งที่เก็บ
เลือกดูสิ่งที่เก็บแล้ว
เชื่อมแพ็กเก็ตเป็นการสื่อสาร
tcpdump -nn -r sample.pcap อ่านไฟล์โดยไม่แก้ไฟล์และไม่ resolve ชื่อ ส่วน Wireshark ip.addr == 192.0.2.10 เป็น display filter ตรวจเวลา endpoints และ request/response คู่กันไม่อ่าน packet เดี่ยวโดยไม่มีบริบท
Promiscuous mode (รับ frame ที่ interface เห็น)
Promiscuous mode ทำให้ NIC ไม่กรองเฉพาะ destination ตนในสิ่งที่ได้รับ แต่ไม่ทำให้ switch ส่ง traffic ทุกเครื่องมาพอร์ตนั้น ต้องมี mirror port TAP หรือจุดจับที่เห็นเส้นทางตามการออกแบบ จึงต่างจากการได้สิทธิ์เห็นทั้งเครือข่าย
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 4: Securing Your NetworksVideo: Wireshark and tcpdumpIT5.M4.V11
- IT Security: Defense against the digital dark arts · Module 4: Securing Your NetworksReading: Learn About Promiscuous ModeIT5.M4.R6
นำศัพท์มาเชื่อมกับงาน
การเชื่อมออกปริมาณมากอาจเป็น backup หรือเหตุผิดปกติ ต้องเทียบเจ้าของงานและปลายทาง
สิ่งที่บทนี้เชื่อมไว้
การจับข้อมูลเครือข่ายช่วยเห็นว่าใครคุยกับใคร แต่ต้องอ่านตามชั้นและรู้สิ่งที่มองไม่เห็น
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0392 · 2.The Bits and Bytes of Computer Networking คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้