Forensique reseau avec Zeek et analyse PCAP pour defenseurs
Guide defensif de forensique reseau avec Zeek et PCAP : comment fonctionnent les outils, les journaux qui comptent, detection de C2 et exfiltration.
Dans cet article
Le reseau voit tout ce qui se deplace entre les machines, ce qui en fait l'un des temoins les plus honnetes dont dispose un defenseur. Un attaquant peut supprimer les journaux sur un hote, effacer des fichiers et decharger un rootkit, mais si le trafic a traverse un lien surveille, un enregistrement peut exister independamment du poste compromis. La forensique reseau est la discipline consistant a capturer, reconstruire et interpreter ce trafic pour comprendre un incident, et deux outils sont en son centre : PCAP, la capture brute de paquets qui preserve le trafic textuellement, et Zeek (anciennement Bro), un moniteur de securite reseau qui transforme les paquets bruts en journaux riches et structures de connexions et d'activite de protocole. Ce guide adopte une perspective blue team : comment fonctionnent ces outils, quels artefacts repondent a quelles questions, comment reconnaitre les signatures de commande et controle et d'exfiltration de donnees, et les pieges menant a de fausses conclusions. Le cadrage est comprendre pour defendre, axe sur la detection, la chasse et le durcissement plutot que sur l'attaque de quiconque.
Pourquoi la forensique reseau compte#
Les preuves de poste peuvent etre alterees, mais le reseau offre un point d'observation externe qu'un attaquant possedant un hote ne peut pas facilement reecrire. Si vous capturez le trafic a un point d'etranglement comme un port span de pare-feu, un TAP ou un miroir de trafic cloud, vous obtenez un compte rendu independant de qui a parle a qui, quand, via quel protocole et, sans chiffrement, ce qui a ete dit. C'est inestimable pour reconstruire la chronologie d'une intrusion, identifier les canaux de commande et controle, reperer le mouvement lateral entre hotes internes et quantifier quelles donnees ont pu quitter l'environnement. Les preuves reseau passent aussi a l'echelle : un seul capteur observe des milliers d'hotes a la fois. Le compromis est que le chiffrement omnipresent limite la visibilite du contenu, aussi la forensique reseau moderne s'appuie-t-elle fortement sur les metadonnees, les schemas comportementaux et les anomalies de protocole plutot que sur la lecture des charges, precisement la ou Zeek excelle.
PCAP : la verite terrain du trafic#
Un fichier PCAP est un enregistrement octet par octet des paquets tels qu'ils ont traverse le cable, capture avec des outils comme tcpdump, dumpcap de Wireshark ou un boitier de capture dedie. C'est la verite terrain dont tout le reste derive, et sa grande force est l'exhaustivite : avec une capture de fidelite totale vous pouvez reconstruire des sessions, extraire des fichiers transferes et reexaminer le meme trafic avec de nouvelles questions plus tard. Ses faiblesses sont le volume et la recherche. La capture complete de paquets consomme un stockage enorme, aussi de nombreuses organisations ne gardent qu'une fenetre glissante de PCAP et conservent des journaux resumes plus longtemps. Les analystes ouvrent le PCAP dans Wireshark pour une inspection manuelle approfondie d'une session precise, utilisent des filtres d'affichage pour isoler les conversations et suivent les flux TCP pour voir un echange dans l'ordre. Le PCAP repond a la question "quels octets exactement ont ete echanges ?" mais est peu pratique comme surface de chasse primaire sur des semaines de trafic, la ou les resumes de Zeek prennent le relais.
Zeek : transformer les paquets en preuves#
Zeek observe le trafic et produit des journaux structures decrivant ce qui s'est passe au niveau connexion et protocole, plutot que d'alerter sur des signatures individuelles. Du meme trafic il emet conn.log (chaque connexion avec duree, octets et etat), dns.log (requetes et reponses), http.log, ssl.log et x509.log (poignees de main TLS et certificats), files.log (fichiers vus traversant le cable avec des hachages), notice.log (les constatations propres de Zeek) et bien d'autres. Ces journaux sont compacts, cherchables et ideaux pour chasser sur de longues plages de temps, et sont couramment envoyes vers un SIEM ou une plateforme comme l'Elastic Stack ou Corelight pour correlation. La puissance defensive de Zeek est qu'il enregistre le comportement, de sorte que meme lorsque les charges sont chiffrees vous voyez encore les metadonnees de connexion, les requetes DNS, les details du certificat TLS et le timing, qui ensemble revelent beaucoup sur l'intention. Zeek est scriptable, si bien que les detections peuvent etre encodees comme politique s'executant sur du trafic en direct ou rejoue.
Les journaux qui comptent le plus#
Quelques journaux Zeek portent un poids d'investigation disproportionne. conn.log est l'ossature : il vous laisse profiler qui a parle a qui, combien de donnees se sont deplacees et dans quelle direction, et c'est la que le beaconing et les grands transferts sortants deviennent visibles en premier. dns.log expose la resolution de noms, ce qui compte car le malware resout frequemment des domaines generes algorithmiquement ou recemment enregistres et peut abuser du DNS lui-meme comme canal cache. ssl.log et x509.log revelent les metadonnees TLS comme les noms de serveur, les emetteurs de certificats et la validite, vous laissant reperer des certificats auto-signes ou anormaux sans dechiffrer. http.log montre les user agents, hotes et URI pour le trafic web en clair. files.log enregistre les fichiers transferes avec des hachages que vous pouvez verifier contre le renseignement sur les menaces. Apprendre a pivoter avec fluidite entre ces journaux, suivre une connexion suspecte depuis conn.log vers son activite DNS, TLS et fichier, est la competence d'investigation centrale de la forensique basee sur Zeek.
Detecter la commande et controle#
Le trafic de commande et controle est la maniere dont un attaquant pilote des implants dans votre reseau, et il laisse des empreintes comportementales meme chiffre. Le signal classique est le beaconing : un implant appelle chez lui a intervalles reguliers, produisant de nombreuses petites connexions de taille similaire vers la meme destination avec une periodicite revelatrice. Dans conn.log cela apparait comme un hote contactant a plusieurs reprises un point de terminaison externe avec des comptes d'octets faibles mais coherents et un timing quasi constant, parfois avec une petite gigue aleatoire que les analystes apprennent a percer. Le C2 base sur DNS se manifeste comme un volume inhabituel de requetes vers un seul domaine ou comme des etiquettes de sous-domaine anormalement longues et de haute entropie encodant des donnees. Le C2 base sur TLS peut presenter des certificats auto-signes, des empreintes client JA3 rares ou des noms de serveur ne correspondant pas a la destination. La methode defensive est d'etablir une base du comportement normal puis de chasser le periodique, le rare et le discordant, en corroborant tout candidat avec des preuves de poste et de renseignement sur les menaces avant d'agir.
Detecter l'exfiltration de donnees#
L'exfiltration est le vol de donnees hors de l'environnement, et la forensique reseau est souvent l'endroit le plus clair pour la detecter. Le signal le plus direct est le volume asymetrique : un hote qui recoit normalement bien plus qu'il n'envoie transmet soudain une grande quantite sortante, visible dans conn.log comme des octets envoyes inhabituellement eleves vers une destination externe ou inconnue. Les attaquants tentent de se fondre en tunnelisant les donnees sur des protocoles d'apparence ordinaire, alors surveillez le trafic DNS surdimensionne avec de longues etiquettes encodees, les POST HTTP ou HTTPS de taille inattendue et les transferts vers du stockage cloud ou des sites de collage recemment vus. L'exfiltration lente et discrete etale le vol dans le temps pour rester sous les seuils de volume, c'est pourquoi etablir une base des volumes de transfert normaux par hote et alerter sur la deviation compte plus que tout seuil unique. Correler la destination avec les metadonnees DNS et TLS, et le timing avec les heures ouvrees, affine un signal bruite en un signal exploitable.
Durcissement et construction de capacite de detection#
La forensique reseau n'est possible que si vous capturez le bon trafic aux bons endroits, aussi le premier pas de durcissement est la visibilite : deployez des capteurs a la sortie internet, entre les segments reseau et aux frontieres est-ouest critiques, et assurez que le trafic chiffre rende encore des metadonnees en journalisant TLS et DNS. Conservez les journaux Zeek assez longtemps pour investiguer les intrusions lentes, typiquement bien plus longtemps que le PCAP complet, et gardez une fenetre glissante de PCAP pour les plongees profondes. Etablissez une base du comportement normal par hote et par segment pour que les anomalies ressortent, et encodez les schemas connus comme malveillants en politique Zeek et regles de correlation SIEM. Enrichissez les journaux avec le renseignement sur les menaces, l'inventaire d'actifs et l'identite pour qu'une IP brute devienne un hote nomme avec un proprietaire. Entrainez les pivots avant un incident, protegez les capteurs et leurs journaux de l'alteration, et segmentez le reseau pour que le mouvement lateral traverse une frontiere surveillee et genere ainsi des preuves.
Pieges courants#
Plusieurs erreurs reviennent dans les investigations reseau. La premiere est de capturer au mauvais endroit, de sorte que le trafic d'interet ne traverse jamais le capteur et l'absence de preuve est mal interpretee comme absence d'activite. La deuxieme est de supposer que le chiffrement vous aveugle completement ; en realite les metadonnees, le timing et les details du certificat restent hautement informatifs, et traiter le trafic chiffre comme inanalysable jette un signal reel. Une troisieme est de se noyer dans le volume sans bases, de sorte que les anomalies genuines se cachent dans le bruit. Les analystes font aussi trop confiance a des indicateurs uniques, comme signaler chaque connexion periodique comme C2 alors que les mises a jour logicielles et la telemetrie font aussi du beaconing, ce qui produit des faux positifs ; le contexte et la corroboration sont essentiels. Enfin, une mauvaise synchronisation temporelle entre capteurs et postes rend la reconstruction chronologique peu fiable, et ne pas preserver l'integrite de la capture et la chaine de possession peut miner les constatations si une affaire devient formelle.
Checklist d'investigation#
Utilisez cette checklist pour structurer une investigation reseau. 1) Confirmez ou le trafic a ete capture et que le capteur couvrait le chemin pertinent. 2) Verifiez la synchronisation temporelle entre tous les capteurs et journaux correles. 3) Commencez dans conn.log pour profiler les connexions et volumes de donnees de l'hote suspect. 4) Pivotez vers dns.log pour les recherches de domaine suspectes ou de haute entropie. 5) Examinez ssl.log et x509.log pour les certificats et noms de serveur anormaux. 6) Verifiez les hachages de files.log contre le renseignement sur les menaces. 7) Chassez la periodicite de beaconing et le volume sortant asymetrique. 8) Ouvrez le PCAP correspondant pour une confirmation au niveau octet d'une session cle. 9) Correlez chaque constatation reseau avec des preuves de poste et d'identite. 10) Preservez les captures et journaux avec des hachages et documentez la chaine de possession tout du long.
Questions frequentes#
Puis-je faire de la forensique reseau si la plupart du trafic est chiffre ? Oui. Bien que le chiffrement cache le contenu de la charge, il ne cache pas les metadonnees de connexion, les recherches DNS, les details de la poignee de main TLS, les certificats, le timing ni les volumes de donnees, et ceux-ci suffisent souvent a detecter beaconing, exfiltration et destinations anormales. Zeek est concu precisement pour extraire ces metadonnees a l'echelle. Ai-je besoin de PCAP complet, ou les journaux Zeek suffisent-ils ? Les deux sont complementaires. Les journaux Zeek sont compacts, cherchables et ideaux pour chasser sur de longues plages de temps, ils sont donc votre surface primaire. Le PCAP complet est couteux a stocker mais irremplacable quand vous avez besoin d'une preuve au niveau octet d'une session precise, aussi la plupart des programmes matures gardent des journaux Zeek a longue retention aux cotes d'une fenetre glissante de PCAP plus courte pour les plongees profondes.
Conclusion#
La forensique reseau donne aux defenseurs une vue independante et resistante a l'alteration d'une intrusion qui complete les preuves de poste et survit souvent quand les journaux d'hote ne le font pas. Le PCAP fournit la verite terrain au niveau octet, tandis que Zeek transforme ce trafic brut en journaux compacts et structures qui rendent pratique la chasse sur des semaines d'activite. Ensemble ils vous laissent reconstruire des chronologies, exposer le beaconing de commande et controle, quantifier l'exfiltration de donnees et identifier le mouvement lateral, meme dans un monde largement chiffre, car le comportement et les metadonnees restent visibles. L'art consiste a placer les capteurs la ou le trafic circule reellement, a etablir une base du normal pour que les anomalies emergent, a pivoter avec fluidite entre les journaux qui comptent et a corroborer chaque constatation avec des preuves de poste et d'identite. Construisez la visibilite avant l'incident, entrainez les pivots et protegez les captures, et le reseau devient le temoin honnete qui relie une investigation.

