← Zurück zu den Projekten

Cybersecurity-Projekt · Network Forensics

Network Forensics & Malware Traffic Analysis

Analyse von Malware-Traffic mit Wireshark, NetworkMiner und Python zur Rekonstruktion auffälligen Host-Verhaltens und von Command-and-Control-Aktivitäten.

Akademisches / technisches Projekt

Kontext & Umfang

Dieses Projekt analysiert einen Malware-Traffic-PCAP in einem kontrollierten akademischen und technischen Untersuchungskontext. Es handelt sich um projektbezogene Cybersecurity-Erfahrung und nicht um eine berufliche SOC- oder Incident-Response-Tätigkeit.

Ziel

Identifikation des primär auffälligen Hosts, Analyse seines Netzwerkverhaltens, Rekonstruktion von Command-and-Control-Aktivitäten und nachvollziehbare Dokumentation der Evidenz ohne Überinterpretation der verfügbaren Daten.

Vorgehen

  • Analyse des PCAPs auf Protokoll- und Endpoint-Ebene zur Identifikation auffälliger Hosts, Traffic-Volumen und verdächtiger externer Kommunikation.
  • Einsatz von Wireshark und NetworkMiner zur Untersuchung von Verbindungen, HTTP-Verhalten, DNS-Aktivität, Endpoints und übertragenen Artefakten.
  • Einsatz eines eigenen Python-PCAP-Analyse-Skripts zur reproduzierbaren Traffic- und Host-Analyse.
  • Rekonstruktion von Command-and-Control-Verhalten mit HTTP-Beaconing, Proxy-Registrierung, Backconnect-Infrastruktur und später verschlüsselter Kommunikation.

Wichtige Findings

  • Der analysierte Malware-PCAP umfasste mehr als 600 MB.
  • Dem primär auffälligen Host waren ca. 2,47 Millionen Pakete und rund 1,64 GB Traffic zugeordnet.
  • Beobachtet wurden HTTP-Command-and-Control-Aktivitäten und Backconnect-Infrastruktur.
  • Die Kommunikation verlagerte sich später in Richtung verschlüsselter TLS-Verbindungen.
  • Die Evidenz war mit potenzieller Datenexfiltration vereinbar; der vorhandene Mitschnitt erlaubt jedoch keine Aussage über definitiv bestätigte Exfiltration.

Technische Evidenz

Ausgewählte originale Untersuchungsevidenz aus dem Projekt. Die Bilder können zur Detailansicht geöffnet werden.

PCAP-Analyseübersicht mit dem primär auffälligen Host und zugehörigen Traffic-Statistiken
Host-basierte PCAP-Analyse zur Identifikation des primär auffälligen Systems und zur Quantifizierung seiner Netzwerkaktivität.
Netzwerkverkehr mit auffälliger Command-and-Control-Konfigurationsaktivität
HTTP-Traffic-Evidenz zur Rekonstruktion von Command-and-Control-Konfigurations- und Update-Verhalten.
Packet Capture mit späterer verschlüsselter TLS-Kommunikation im Zusammenhang mit auffälliger Aktivität
Spätere Traffic-Phase mit Übergang zu verschlüsselter TLS-Kommunikation während der Untersuchung.

Evidenzgrenze

Die Untersuchung identifizierte Verhalten, das mit potenzieller Datenexfiltration vereinbar ist. Der vorhandene PCAP liefert jedoch keine ausreichende Grundlage, um eine erfolgreich bestätigte Datenexfiltration als gesicherte Tatsache darzustellen.

Security-Relevanz

Das Projekt demonstriert Packet-Level-Analyse, Traffic-Baselining, Endpoint-Korrelation, C2-Rekonstruktion, strukturierte Evidenzanalyse, analytisches Scripting und eine disziplinierte Dokumentation von Findings und Einschränkungen.