Criação de Network Timeline a partir de ligações TCP, DNS, HTTP e TLS

A Network Timeline é construída mapeando o Flow, tempos, protocolos, DNS/TLS/HTTP e o contexto do ativo. Um único pacote ou ligação é uma evidência parcial, por isso é construída uma sequência e validada contra fontes adicionais.
O tráfego de rede fornece uma perspetiva que não depende apenas do endpoint. Permite identificar quem falou com quem, que protocolo foi usado, em que ordem e em que volume, mas requer uma compreensão dos limites da visibilidade e da encriptação. Este artigo foca-se na Network Timeline e destina-se a analistas SOC e investigadores de rede. O objetivo é fornecer uma metodologia que possa ser aplicada em exercícios práticos, em entrevistas de emprego e em ambientes de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. query name, response code, TTL podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construímos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: Timeline de Download e, posteriormente, Beaconing. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




