بناء مخطط زمني للشبكة من اتصالات TCP و DNS و HTTP و TLS

يتم إنشاء Network Timeline عن طريق رسم خرائط التدفق والأوقات والبروتوكولات و DNS/TLS/HTTP والارتباط بالأصل. حزمة واحدة أو اتصال واحد يمثل دليلًا جزئيًا، لذلك يتم بناء تسلسل والتحقق منه من مصادر إضافية.
توفر حركة مرور الشبكة منظورًا لا يعتمد فقط على نقطة النهاية. إنها تسمح بتحديد من تحدث مع من، بأي بروتوكول، وبأي ترتيب، وبأي حجم، ولكنها تتطلب فهم حدود الرؤية والتشفير. تركز هذه المقالة على Network Timeline وهي مخصصة لمحللي SOC وباحثي الشبكات. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. يمكن أن يشير query name و response code و TTL إلى اتجاه معين، ولكن معناها يعتمد على الوقت والأصل والمستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: جدول زمني للتنزيل (Download) يليه إشارة ضوئية (Beaconing). جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عندما يتعلق الأمر بـ Penetration Testing أو Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الفحص.




