Pular para o conteúdo
Categoria: Forensics11 min de leitura

Forense de rede com Zeek e analise de PCAP para defensores

Por Lucas Andrade ·

Guia defensivo de forense de rede com Zeek e PCAP: como as ferramentas funcionam, os logs que importam, deteccao de C2 e exfiltracao.

Neste artigo

A rede ve tudo o que se move entre maquinas, o que a torna uma das testemunhas mais honestas que um defensor tem. Um atacante pode apagar logs em um host, limpar arquivos e descarregar um rootkit, mas se o trafego cruzou um enlace monitorado, um registro dele pode existir independentemente do endpoint comprometido. Forense de rede e a disciplina de capturar, reconstruir e interpretar esse trafego para entender um incidente, e duas ferramentas estao em seu centro: o PCAP, a captura crua de pacotes que preserva o trafego literalmente, e o Zeek (antigo Bro), um monitor de seguranca de rede que transforma pacotes crus em logs ricos e estruturados de conexoes e atividade de protocolo. Este guia adota uma perspectiva de blue team: como essas ferramentas funcionam, quais artefatos respondem quais perguntas, como reconhecer as assinaturas de comando e controle e exfiltracao de dados, e as armadilhas que levam a conclusoes equivocadas. O enquadramento e entender para defender, focado em deteccao, caca e endurecimento em vez de atacar alguem.

Por que forense de rede importa#

Evidencia de endpoint pode ser adulterada, mas a rede oferece um ponto de observacao externo que um atacante que possui um host nao consegue reescrever facilmente. Se voce captura trafego em um ponto de estrangulamento como uma porta span de firewall, um TAP ou um espelho de trafego na nuvem, obtem um relato independente de quem falou com quem, quando, usando qual protocolo e, sem criptografia, o que foi dito. Isso e inestimavel para reconstruir a linha do tempo de uma intrusao, identificar canais de comando e controle, detectar movimento lateral entre hosts internos e quantificar quais dados podem ter deixado o ambiente. A evidencia de rede tambem escala: um unico sensor observa milhares de hosts ao mesmo tempo. O compromisso e que a criptografia generalizada limita a visibilidade do conteudo, entao a forense de rede moderna se apoia fortemente em metadados, padroes de comportamento e anomalias de protocolo em vez de ler payloads, que e exatamente onde o Zeek se destaca.

PCAP: a verdade fundamental do trafego#

Um arquivo PCAP e um registro byte a byte de pacotes tal como cruzaram o fio, capturado com ferramentas como tcpdump, dumpcap do Wireshark ou um appliance de captura dedicado. E a verdade fundamental da qual todo o resto e derivado, e sua grande forca e a completude: dada uma captura de fidelidade total voce pode reconstruir sessoes, extrair arquivos transferidos e reexaminar o mesmo trafego com novas perguntas depois. Suas fraquezas sao o volume e a busca. A captura completa de pacotes consome armazenamento enorme, entao muitas organizacoes guardam apenas uma janela rolante de PCAP e retem logs resumidos por mais tempo. Analistas abrem PCAP no Wireshark para inspecao manual profunda de uma sessao especifica, usam filtros de exibicao para isolar conversas e seguem fluxos TCP para ver uma troca em ordem. O PCAP responde a pergunta "quais bytes exatamente foram trocados?" mas e impraticavel como superficie primaria de caca ao longo de semanas de trafego, onde os resumos do Zeek assumem.

Zeek: transformar pacotes em evidencia#

O Zeek observa o trafego e produz logs estruturados que descrevem o que aconteceu no nivel de conexao e protocolo, em vez de alertar sobre assinaturas individuais. Do mesmo trafego ele emite conn.log (cada conexao com duracao, bytes e estado), dns.log (consultas e respostas), http.log, ssl.log e x509.log (handshakes TLS e certificados), files.log (arquivos vistos atravessando o fio com hashes), notice.log (os proprios achados do Zeek) e muitos outros. Esses logs sao compactos, pesquisaveis e ideais para cacar ao longo de intervalos de tempo longos, e sao comumente enviados para um SIEM ou uma plataforma como o Elastic Stack ou o Corelight para correlacao. O poder defensivo do Zeek e que ele registra comportamento, entao mesmo quando os payloads estao criptografados voce ainda ve os metadados de conexao, as consultas DNS, os detalhes do certificado TLS e o timing, que juntos revelam muito sobre a intencao. O Zeek e programavel, entao deteccoes podem ser codificadas como politica que roda sobre trafego ao vivo ou reproduzido.

Os logs que mais importam#

Alguns logs do Zeek carregam peso investigativo desproporcional. O conn.log e a espinha dorsal: ele permite perfilar quem falou com quem, quantos dados se moveram e em que direcao, e e onde o beaconing e as grandes transferencias de saida se tornam visiveis pela primeira vez. O dns.log expoe a resolucao de nomes, o que importa porque malware frequentemente resolve dominios gerados algoritmicamente ou recem-registrados e pode abusar do proprio DNS como canal encoberto. O ssl.log e o x509.log revelam metadados TLS como nomes de servidor, emissores de certificados e validade, permitindo detectar certificados autoassinados ou anomalos sem descriptografar. O http.log mostra user agents, hosts e URIs para trafego web em claro. O files.log registra arquivos transferidos com hashes que voce pode conferir contra inteligencia de ameacas. Aprender a pivotar com fluidez entre esses logs, seguindo uma conexao suspeita do conn.log para sua atividade DNS, TLS e de arquivos, e a habilidade investigativa central da forense baseada em Zeek.

Detectar comando e controle#

O trafego de comando e controle e como um atacante conduz implantes dentro da sua rede, e deixa impressoes comportamentais mesmo criptografado. O sinal classico e o beaconing: um implante liga para casa em intervalos regulares, produzindo muitas conexoes pequenas de tamanho semelhante ao mesmo destino com uma periodicidade reveladora. No conn.log isso aparece como um host contatando repetidamente um endpoint externo com contagens de bytes baixas mas consistentes e timing quase constante, as vezes com um pequeno jitter aleatorio que analistas aprendem a enxergar por tras. O C2 baseado em DNS aparece como um volume incomum de consultas a um unico dominio ou como rotulos de subdominio anormalmente longos e de alta entropia que codificam dados. O C2 baseado em TLS pode apresentar certificados autoassinados, impressoes de cliente JA3 raras ou nomes de servidor que nao combinam com o destino. O metodo defensivo e estabelecer uma linha base do comportamento normal e entao cacar o periodico, o raro e o discordante, corroborando qualquer candidato com evidencia de endpoint e inteligencia de ameacas antes de agir.

Detectar exfiltracao de dados#

Exfiltracao e o roubo de dados para fora do ambiente, e a forense de rede costuma ser o lugar mais claro para detecta-la. O sinal mais direto e o volume assimetrico: um host que normalmente recebe muito mais do que envia de repente transmite uma grande quantidade de saida, visivel no conn.log como bytes enviados incomumente altos para um destino externo ou desconhecido. Atacantes tentam se misturar tunelando dados por protocolos de aparencia comum, entao fique atento a trafego DNS superdimensionado com rotulos codificados longos, POSTs HTTP ou HTTPS de tamanho inesperado e transferencias para armazenamento em nuvem ou sites de colagem recem-vistos. A exfiltracao lenta e discreta espalha o roubo ao longo do tempo para ficar abaixo dos limiares de volume, razao pela qual estabelecer uma linha base dos volumes de transferencia normais por host e alertar sobre desvio importa mais do que qualquer limiar unico. Correlacionar o destino com metadados DNS e TLS, e o timing com o horario comercial, afia um sinal ruidoso em um acionavel.

Endurecimento e construcao de capacidade de deteccao#

A forense de rede so e possivel se voce capturar o trafego certo nos lugares certos, entao o primeiro passo de endurecimento e a visibilidade: implante sensores na saida de internet, entre segmentos de rede e em fronteiras leste-oeste criticas, e garanta que o trafego criptografado ainda renda metadados registrando TLS e DNS. Retenha os logs do Zeek tempo suficiente para investigar intrusoes lentas, tipicamente muito mais que o PCAP completo, e mantenha uma janela rolante de PCAP para mergulhos profundos. Estabeleca uma linha base do comportamento normal por host e por segmento para que anomalias se destaquem, e codifique padroes conhecidos como maliciosos como politica do Zeek e regras de correlacao de SIEM. Enriqueca os logs com inteligencia de ameacas, inventario de ativos e identidade para que um IP cru se torne um host nomeado com um dono. Pratique os pivos antes de um incidente, proteja os sensores e seus logs de adulteracao, e segmente a rede para que o movimento lateral cruze uma fronteira monitorada e assim gere evidencia.

Armadilhas comuns#

Varios erros se repetem em investigacoes de rede. O primeiro e capturar no lugar errado, de modo que o trafego de interesse nunca cruza o sensor e a ausencia de evidencia e mal interpretada como ausencia de atividade. O segundo e supor que a criptografia o cega por completo; na realidade os metadados, o timing e os detalhes do certificado permanecem altamente informativos, e tratar o trafego criptografado como inanalisavel joga fora sinal real. Um terceiro e se afogar em volume sem linhas base, de modo que anomalias genuinas se escondem no ruido. Analistas tambem confiam demais em indicadores unicos, como marcar cada conexao periodica como C2 quando atualizacoes de software e telemetria tambem fazem beaconing, o que produz falsos positivos; contexto e corroboracao sao essenciais. Por fim, uma ma sincronizacao de tempo entre sensores e endpoints torna a reconstrucao da linha do tempo pouco confiavel, e nao preservar a integridade da captura e a cadeia de custodia pode minar os achados se um caso se tornar formal.

Checklist de investigacao#

Use este checklist para estruturar uma investigacao de rede. 1) Confirme onde o trafego foi capturado e que o sensor cobriu o caminho relevante. 2) Verifique a sincronizacao de tempo entre todos os sensores e logs correlacionados. 3) Comece no conn.log para perfilar as conexoes e volumes de dados do host suspeito. 4) Pivote para o dns.log por buscas de dominio suspeitas ou de alta entropia. 5) Examine o ssl.log e o x509.log por certificados e nomes de servidor anomalos. 6) Confira os hashes do files.log contra inteligencia de ameacas. 7) Cace a periodicidade de beaconing e o volume de saida assimetrico. 8) Abra o PCAP correspondente para confirmacao em nivel de byte de uma sessao chave. 9) Correlacione cada achado de rede com evidencia de endpoint e identidade. 10) Preserve capturas e logs com hashes e documente a cadeia de custodia o tempo todo.

Perguntas frequentes#

Posso fazer forense de rede se a maior parte do trafego for criptografada? Sim. Embora a criptografia oculte o conteudo do payload, ela nao oculta os metadados de conexao, as buscas DNS, os detalhes do handshake TLS, os certificados, o timing nem os volumes de dados, e esses frequentemente bastam para detectar beaconing, exfiltracao e destinos anomalos. O Zeek foi projetado precisamente para extrair esses metadados em escala. Preciso de PCAP completo, ou os logs do Zeek bastam? Os dois sao complementares. Os logs do Zeek sao compactos, pesquisaveis e ideais para cacar ao longo de intervalos de tempo longos, entao sao sua superficie primaria. O PCAP completo e caro de armazenar mas insubstituivel quando voce precisa de prova em nivel de byte de uma sessao especifica, entao a maioria dos programas maduros mantem logs do Zeek de longa retencao ao lado de uma janela rolante de PCAP mais curta para mergulhos profundos.

Conclusao#

A forense de rede da aos defensores uma visao independente e resistente a adulteracao de uma intrusao que complementa a evidencia de endpoint e muitas vezes sobrevive quando os logs de host nao sobrevivem. O PCAP fornece a verdade fundamental em nivel de byte, enquanto o Zeek transforma esse trafego cru em logs compactos e estruturados que tornam pratica a caca ao longo de semanas de atividade. Juntos eles permitem reconstruir linhas do tempo, expor o beaconing de comando e controle, quantificar a exfiltracao de dados e identificar o movimento lateral, mesmo em um mundo largamente criptografado, porque comportamento e metadados permanecem visiveis. O oficio esta em posicionar sensores onde o trafego de fato flui, estabelecer linha base do normal para que anomalias emerjam, pivotar com fluidez entre os logs que importam e corroborar cada achado com evidencia de endpoint e identidade. Construa a visibilidade antes do incidente, pratique os pivos e proteja as capturas, e a rede se torna a testemunha honesta que costura uma investigacao.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly