🌐 HIERARCHY NETWORK FORENSICS & PCAP ANALYSIS β€” Dari Wire-Level Bits sampai Application-Layer Reconstruction

Network forensics adalah cabang forensik yang menganalisis lalu lintas jaringan untuk mengungkap aktivitas attacker, exfiltration data, dan pola komunikasi β€” tanpa membutuhkan akses ke endpoint yang dikompromi. Berbeda dari endpoint forensik (analisis disk/memory), network forensics tidak perlu akses ke komputer korban β€” cukup tangkapan lalu lintas (PCAP) dari switch/router/SIEM. Hirarki ini memetakan evolusi analisis dari Level 0 (raw bits di kabel) sampai Level 6 (cross-session threat reconstruction) β€” semakin tinggi levelnya, semakin abstrak analisisnya dan semakin besar kesimpulan yang bisa ditarik.

Cara Baca Atlas Ini

Mulai dari Level 0 untuk memahami data paling mentah (physical layer). Loncat ke Level 3–4 kalau tujuan Anda adalah CTF forensic (PCAP analysis, exfiltration detection). Level 5–6 untuk IR profesional yang merekonstruksi APT campaign. Untuk tools per level, lihat ctf-tool-arsenal-universal β†’ Network Forensic section. Untuk metodologi praktis, lihat network-forensics-pcap-analysis.


Tabel Utama β€” Level 0 sampai Level 6

🌐 Level🧠 Layer AnalisisπŸ“¦ Bentuk Data⚑ Tools🎯 Pertanyaan yang Dijawab
Level 0 β€” Raw Wire / PhysicalPhysical layer β€” bit mentah di kabel/udaraRadio frequency, electrical signal, optical pulseWireshark (raw capture), tcpdump, libpcap, RF receiver (HackRF, USRP)β€œApakah ada data yang lewat?” β€” deteksi sinyal, frame synchronization
Level 1 β€” Data Link / EthernetLayer 2 β€” frame MAC, ARP, VLAN, STPEthernet frame header + payload, ARP packet, 802.1Q tagtcpdump -e, Wireshark (Ethernet II), tshark -Y β€œarp”, macof”Siapa yang bicara dengan siapa di switch ini?” β€” MAC spoofing, ARP spoofing, STP manipulation
Level 2 β€” Network / IPLayer 3 β€” IP header, routing, fragmentationIPv4/IPv6 packet, ICMP, IPsec, TTL, fragmentation offsetWireshark (IPv4), tshark -Y β€œip”, nmap, Scapy”Dari mana ke mana paket ini?” β€” IP spoofing, traceroute, TTL analysis, fragmentation attack
Level 3 β€” Transport / TCP-UDPLayer 4 β€” port, sequence number, flow stateTCP segment (SYN/ACK/RST), UDP datagram, window size, SACKWireshark (TCP), tshark -z io,stat, Zeek conn.log, tcptrace”Apakah koneksi ini legitimate?” β€” SYN flood, port scan, TCP hijack, sequence prediction
Level 4 β€” Application ProtocolLayer 5–7 β€” protokol aplikasi, payloadHTTP request/response, DNS query, TLS handshake, FTP data, SMTP mailWireshark (HTTP/DNS/SMTP), tshark β€”export-objects, Zeek http.log, dns.log”Apa yang dikirim user?” β€” SQL injection in HTTP, C2 beacon DNS, exfiltration via HTTP
Level 5 β€” Session & BehaviorMulti-protocol, multi-connectionCorrelated sessions (5+ menit), user-agent chain, timing analysisZeek (conn.log + weird.log), RITA (Rare Incident Traffic Analysis), Elastic SIEM”Siapa attacker-nya?” β€” C2 beacon detection, data exfiltration pattern, DDoS profile
☠️ Level 6 β€” Threat Reconstruction & AttributionCross-session, cross-host, cross-timeCampaign timeline, TTP mapping, kill chain visualizationMISP, TheHive, Elastic SIEM, ATT&CK Navigator, Plaso timeline + network”Apa yang sebenarnya terjadi?” β€” Full intrusion reconstruction, attribution assessment

Peta Visual β€” Abstraksi vs Kedalaman Insight

Kedalaman Insight ↑
                 β”‚  L6 ─ Threat Reconstruction               ●●●   Attribution
                 β”‚  L5 ─ Session & Behavior                  ●●●●  C2, exfil
                 β”‚  L4 ─ Application Protocol                ●●●●● Payload analysis
                 β”‚  L3 ─ Transport / TCP-UDP                ●●●●   Flow analysis
                 β”‚  L2 ─ Network / IP                      ●●●     Routing, spoof
                 β”‚  L1 ─ Data Link / Ethernet              ●●      MAC, ARP
                 β”‚  L0 ─ Raw Wire / Physical              ●        Signal
                 β”‚       └────────────────────────────────→ Abstraksi Meningkat
                 β”‚
                 └──────────────────────────────────→ Tools Complexity

Kenapa Hirarki Ini Penting

1. Network Forensic β‰  Endpoint Forensic

AspekEndpoint ForensicNetwork Forensic
Sumber dataHard disk, RAM, logPCAP, netflow, SIEM log
VolatilitasRelatif stabil (kecuali RAM)Sangat volatil β€” data lenyap begitu capture berhenti
Volume dataGB–TB per deviceTB–PB per hari (enterprise)
RetensiBertahun-tahunBiasanya 30–90 hari (sesuai kebijakan)
Anti-forensikFile wiping, encryptionTraffic encryption (TLS), ephemeral port, domain fronting
Chain of custodySatu device fisikBisa ribuan device, tersebar geografis

2. Urutan Analisis PCAP β€” Bottom-Up

Level 0 β†’ 1 β†’ 2 β†’ 3 β†’ 4 β†’ 5 β†’ 6
   ↓        ↓       ↓       ↓
Validasi   Filter   Flow    Intent
capture    noise    triage  analysis

Praktiknya: Jangan mulai dari Level 4 langsung. Validasi dulu integritas PCAP (L0), filter noise (L1-L2), baru analisis aplikasi (L4+).

3. Skill Progression

LevelSkillWaktu BelajarCTF Relevance
L0Baca hex dump, pahami Ethernet frame1–2 jamJarang
L1–L2Filter IP/MAC, cari scan2–4 jamKadang
L3Flow analysis, port scan detection4–8 jamSering
L4HTTP/DNS/TLS payload extraction8–16 jam❀️ Paling sering
L5C2 beacon, exfil pattern2–5 hariTim IR
L6Full campaign reconstructionMinggu–bulanHanya live exercise

PCAP Analysis β€” Universal Workflow

Step-by-Step: Dari PCAP Mentah ke Flag

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ 1. Identifikasi PCAP (L0–L1)                                     β”‚
β”‚    capinfos file.pcap β†’ durasi, packet count, size               β”‚
β”‚    tshark -r file.pcap -T fields -e frame.protocols | sort -u    β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ 2. Statistik Dasar (L1–L3)                                       β”‚
β”‚    tshark -r file.pcap -z io,stat,0.1                            β”‚
β”‚    tshark -r file.pcap -z conv,ip                                β”‚
β”‚    tshark -r file.pcap -z endpoints,ip                           β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ 3. Cari Anomali (L3–L4)                                          β”‚
β”‚    Banyak SYN β†’ port scan                                        β”‚
β”‚    DNS TXT besar β†’ exfiltration                                  β”‚
β”‚    HTTP POST ke IP β†’ data exfil                                  β”‚
β”‚    TLS ke IP (bukan domain) β†’ C2                                 β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ 4. Export Objects (L4)                                           β”‚
β”‚    tshark --export-objects http,output/                          β”‚
β”‚    tshark --export-objects smb,output/                           β”‚
β”‚    Wireshark: File β†’ Export Objects β†’ HTTP/SMB/TFTP              β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ 5. Follow Stream (L4)                                            β”‚
β”‚    tshark -r file.pcap -z follow,tcp,ascii,0                    β”‚
β”‚    Wireshark: Right-click TCP β†’ Follow β†’ TCP Stream              β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ 6. Cari Flag (L4+)                                               β”‚
β”‚    strings capture.pcap | grep -i "CTF\|flag"                    β”‚
β”‚    tshark -r file.pcap -Y "http contains flag"                   β”‚
β”‚    tshark -r file.pcap -Y "dns contains CTF"                     β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

Tooling Matrix

TaskCLI ToolGUI / Alternatif
PCAP infocapinfosWireshark Statistics
Filter & searchtshark, tcpdumpWireshark display filter
Conversation analysistshark -z conv,...Wireshark Statistics β†’ Conversations
HTTP extractiontshark --export-objects http,...File β†’ Export Objects β†’ HTTP
DNS analysistshark -Y dnsZeek dns.log
TLS metadatatshark -Y tls.handshakeZeek ssl.log
File extractionforemost file.pcap, binwalk -MeNetworkMiner
Flow correlationZeek conn.logRITA, Elastic

Common Network Attacks & Forensic Signature

πŸ”΄ Reconnaissance & Scanning

TeknikPCAP SignatureCara Deteksi
SYN scanSYN β†’ SYN-ACK β†’ RST (tidak ever completed connection)tshark -Y "tcp.flags.syn==1 and tcp.flags.ack==0 and tcp.flags.reset==1"
Full connect scanSYN β†’ SYN-ACK β†’ ACK β†’ RSTtshark -Y "tcp.flags==0x0017" (SYN+ACK, port terbuka)
FIN scanFIN (bukan SYN) langsung kirimtshark -Y "tcp.flags.fin==1 and tcp.flags.syn==0"
NULL scanTCP tanpa flagtshark -Y "tcp.flags==0"
Xmas scanFIN+PSH+URGtshark -Y "tcp.flags.fin==1 and tcp.flags.psh==1 and tcp.flags.urg==1"
ACK scanACK flood β€” map firewall ruletshark -Y "tcp.flags.ack==1 and tcp.flags.syn==0"
UDP scanICMP Port Unreachable responsetshark -Y "icmp.type==3 and icmp.code==3"

πŸ”΄ Man-in-the-Middle

TeknikPCAP SignatureCara Deteksi
ARP spoofingDua MAC untuk satu IPtshark -Y "arp" β†’ lihat MAC ganda per IP dalam waktu singkat
DNS spoofingDNS reply tanpa query, atau reply pertama dari attacker (sebelum legitimate)Cari DNS answer yang tidak match dengan query
DHCP spoofingMultiple DHCP server offering per requesttshark -Y "dhcp.option.dhcp==2" β†’ DHCP Offer dari IP berbeda
STP hijackBPDU dari port yang seharusnya bukan roottshark -Y "stp" β†’ lihat Root Bridge ID yang berubah

πŸ”΄ DDoS

TeknikPCAP SignatureCara Deteksi
SYN floodSYN tanpa SYN-ACK β†’ backlog penuhtshark -Y "tcp.flags.syn==1 and tcp.flags.ack==0" + filter by source IP
UDP floodUDP flood ke port randomtshark -Y "udp" + statistik source IP
ICMP floodPing floodtshark -Y "icmp"
HTTP floodGET flood dari IP berbedatshark -Y "http.request" + statistik user-agent
DNS amplificationSource IP palsu, DNS dengan EDNS0 besarCari DNS response size > 512 bytes dengan source IP random

πŸ”΄ C2 & Exfiltration

TeknikPCAP SignatureCara Deteksi
DNS tunnelingDNS TXT/AAAA query ke domain aneh, subdomain panjang (>30 char)tshark -Y "dns.txt" β†’ cari TXT record dengan data non-teks
HTTP beaconGET periodik ke endpoint yang sama setiap N detikWireshark IO Graph dengan interval 1 detik β€” lonjakan periodik
HTTPS to IPTLS handshake langsung ke IP (bukan domain)tshark -Y "tls.handshake.type==1 and not tls.handshake.extensions_server_name"
ICMP tunnelingICMP echo data berisi data binertshark -Y "icmp" + follow ICMP data
DNS exfiltrationDNS query dengan hostname mengandung data terenkripsiCari subdomain dengan entropy tinggi
HTTP POST exfiltrationPOST berisi data ke endpoint tidak dikenaltshark -Y "http.request.method==POST" β†’ cek panjang content
Stego in imagesGambar diunggah ke image hostingHTTP POST dengan Content-Type image/ β€” ukuran tidak wajar

Plot Twists

Plot Twist 1: Enkripsi Membunuh Forensik Jaringan β€” Tapi Metadata Tetap Ada

TLS 1.3 mewajibkan enkripsi handshake β€” Anda tidak bisa lihat certificate atau SNI tanpa decrypt. Tapi metadata tetap terlihat: source/destination IP, port, ukuran paket, timing, dan frekuensi. Untuk C2 detection, metadata cukup. Untuk content extraction (flag dalam HTTP body) β€” Anda butuh decrypt key atau PCAP sebelum TLS.

Plot Twist 2: WireGuard & QUIC Membuat Identifikasi C2 Sulit

WireGuard tidak punya header protokol yang recognizable β€” semua paket terlihat seperti random UDP. QUIC (HTTP/3) menggabungkan handshake + data dalam satu round trip β€” koneksi legitimate pun susah dibedakan dari beacon. Behavior-based detection (periodicity, packet size, timing) jadi satu-satunya cara.

Plot Twist 3: Netflow/Sflow β‰  PCAP

PCAP merekam semua data β€” payload, header lengkap, timing. Netflow hanya merekam metadata: src/dst IP, port, protocol, ukuran, timestamp. Netflow tidak bisa extract flag atau rekonstruksi file. Di kompetisi CTF, soal pasti pake PCAP. Di dunia nyata (enterprise), mayoritas hanya punya netflow karena ukuran PCAP terlalu besar.

Plot Twist 4: Timeline PCAP Bisa Dipalsukan

Wireshark/tcpdump mencatat timestamp dari sistem operasi. Attacker bisa:

  • Inject paket dengan timestamp palsu (pcapr)
  • Hapus paket dari tengah capture
  • Edit PCAP header dengan bittwist atau tcprewrite

Mitigasi: Cek kontinuitas sequence number, cek gap timestamp, cek delta antara paket consecutive. Jika ada lompatan besar β†’ kemungkinan PCAP telah dimodifikasi.

Plot Twist 5: Loopback & Container Traffic Tidak Tertangkap di PCAP

Jika Anda capture di eth0 β€” traffic antar container (bridge network) tidak muncul. Jika aplikasi client-server di localhost yang sama β€” traffic tidak lewat wire sama sekali. Capture harus di interface yang benar: docker0, br-xxx, lo, atau mirror port di switch.


Sumber Data Network Forensics

SumberLevelKelebihanKekurangan
PCAP penuhL0–6Semua data adaUkuran besar, butuh storage besar
NetFlow/IPFIXL3–5Ringan, scalableTanpa payload, tidak bisa extract file
SIEM logsL4–6Sudah terkorelasi, alert built-inTertinggal real-time, butuh tuning
Proxy logsL4–5Semua HTTP tercatatHanya HTTP/HTTPS β€” protokol lain tidak
DNS logsL4–5DNS query tercatat sempurnaHanya DNS β€” tidak capture traffic lain
Zeek logsL3–6Multi-protocol, metadata kayaButuh dedicated server
WAF logsL4Attack payload terekamHanya traffic yang lewat WAF


Network Forensics Hierarchy | Level 0 (Raw Wire) β†’ Level 6 (Threat Reconstruction) Β· Metadata Tetap Ada Meski Encrypted Β· PCAP = Gold Standard Β· Netflow = Ringan Tapi Buta Payload