Track the Hacks: Echoes of Exfiltration — Network Forensic Case
Menemukan flag tersembunyi dalam ping: investigasi eksfiltrasi data melalui protokol ICMP.
Track the Hacks: Echoes of Exfiltration — Network Forensic Case
Latar Belakang
Setelah mengungkap flag pertama yang tersembunyi dalam HTTP stream pada file .pcapng, tim forensik melanjutkan penyelidikan untuk mencari jejak flag kedua. Dugaan kuat menunjukkan bahwa masih ada eksfiltrasi data lain yang berlangsung dalam periode yang sama, namun tidak melalui protokol konvensional seperti HTTP atau TCP.

Dengan tidak adanya aktivitas baru yang mencolok di jalur utama komunikasi, fokus investigasi diarahkan pada protokol minor yang sering kali luput dari perhatian: UDP dan ICMP.
Menyisir Statistik Protokol
Langkah pertama adalah membuka fitur Protocol Hierarchy Statistics di Wireshark. Di sinilah terlihat bahwa selain lalu lintas TCP dan HTTP, terdapat sejumlah komunikasi yang berasal dari protokol UDP dan ICMP.

Lalu lintas UDP ternyata hanya berisi traffic DNS dan layanan Microsoft Windows Browser — tidak ada aktivitas berbahaya yang ditemukan di sana. Namun, hal yang berbeda terjadi saat penyelidikan mulai fokus pada ICMP.
Deteksi Keanehan dalam Echo Request
Dengan menerapkan filter icmp, puluhan hingga ratusan frame ICMP muncul di layar. Sebagian besar terlihat seperti komunikasi ping biasa, yaitu echo request dan reply. Namun, ada satu anomali yang cukup menarik perhatian.

Pada frame ke-8844, payload ICMP menampilkan barisan karakter hexadesimal 69 69 69 69 ..., yang jika diterjemahkan ke dalam bentuk ASCII, menghasilkan huruf i. Hal ini berulang pada beberapa frame berikutnya, dengan masing-masing payload membawa satu karakter ASCII.
Merangkai Data dari Potongan ICMP
Ketika frame-frame selanjutnya dianalisis, mulai terbentuk rangkaian karakter yang tampak familiar. Karakter demi karakter membentuk awalan inc{, sebuah format flag yang sama seperti pada investigasi sebelumnya.
Rangkaian karakter ini terus berlanjut — 1, s, _, T, h, 1, s, dan seterusnya — hingga pada frame ke-8905, flag tampak utuh sebagai berikut:
inc{1s_Th1s_Y0UR_S3c0nD_Fl4G??}
Data yang ditransmisikan ini bukanlah bagian dari file atau permintaan jaringan biasa, melainkan payload tersembunyi dalam echo request ICMP. Ini adalah teknik klasik dalam eksfiltrasi data tersembunyi: memanfaatkan protokol yang dianggap “aman” untuk menghindari deteksi sistem keamanan.
Eksfiltrasi Melalui Covert Channel
Penggunaan ICMP sebagai jalur eksfiltrasi data adalah bentuk implementasi dari covert channel — saluran komunikasi tersembunyi dalam protokol sah yang digunakan untuk menyelundupkan informasi.
Mengapa ICMP?
- ICMP umumnya digunakan untuk keperluan diagnostik (ping), sehingga jarang diperiksa secara mendalam oleh sistem deteksi intrusi (IDS).
- Payload dalam ICMP dapat diisi dengan data arbitrer oleh pengirim.
- Tidak memerlukan sesi komunikasi seperti TCP, sehingga dapat digunakan satu arah.
Dalam kasus ini, setiap echo request membawa satu karakter teks, yang jika disatukan akan membentuk pesan penuh. Dengan menyebarkan payload ke banyak frame dan memecahnya secara bertahap, penyerang dapat menghindari pola data yang mencolok.
Analisis dan Insight
Penggunaan ICMP dalam kasus ini memperlihatkan kecanggihan teknik yang digunakan pelaku. Mereka tidak hanya bergantung pada jalur data utama, tetapi juga memanfaatkan protokol minor yang sering kali tidak diaudit secara detail. Ini menandakan adanya pemahaman mendalam terhadap cara kerja jaringan dan kelemahan dalam sistem deteksi tradisional.
Kasus ini juga menunjukkan pentingnya melakukan analisis menyeluruh terhadap seluruh protokol dalam file capture. Bahkan sebuah ping sederhana pun bisa menjadi saluran keluar bagi informasi rahasia.
Kesimpulan
Network forensic bukan hanya tentang mengamati file transfer atau permintaan login. Ini tentang membedah setiap paket dan memahami konteks dari komunikasi yang tampak biasa. Dalam kasus ini, investigasi berhasil membongkar eksfiltrasi data kedua yang tersembunyi dalam puluhan paket ICMP yang nyaris tak terlihat.
Pesan pentingnya jelas: dalam jaringan, setiap bit bisa menyimpan rahasia.
메타데이터
- post_id
- c129fe4ad6ae
- slug
- track-the-hacks-echoes-of-exfiltration-network-forensic-case-c129fe4ad6ae
- url
- https://medium.com/@ccmoun/track-the-hacks-echoes-of-exfiltration-network-forensic-case-c129fe4ad6ae
- canonical_url
- https://medium.com/@ccmoun/track-the-hacks-echoes-of-exfiltration-network-forensic-case-c129fe4ad6ae
- author_url
- https://medium.com/@ccmoun
- status
- ok
- fetched_at
- 2026-07-19 11:43:23