Anda di halaman 1dari 7

Jurnal Teknik Komputer Unikom – Komputika – Volume 3, No.

1 - 2014

PERANGKAT PENDUKUNG FORENSIK LALU LINTAS JARINGAN


Aprianti Putri Sujana
Teknik Komputer Sekolah Teknik Elektro dan Informatika Institut Teknologi Bandung (STEI ITB)
putrisujana@students.itb.ac.id

ABSTRAK
Internet merupakan media yang kini sangat luas penggunanya. Dari berbagai sektor kehidupan,
sebagian menggunakan media internet. Hal ini juga menjadikan lingkungan perang cyber di berbagai
jenis media dalam jaringan internet. Media yang berkaitan dengan media sosial, penjualan online,
portal berita, atau yang berkaitan dengan edukasi digital. Internet harus dilindungi dari berbagai
macam serangan dan respons yang tepat harus dihasilkan untuk menangani kejahatan untuk
mengurangi dampaknya.
Forensik jaringan adalah ilmu yang berhubungan dengan menangkap, merekam, dan analisi jaringan
lalu lintas untuk tujuan investigasi dan respon dari sebuah insiden. Terdapat banyak cara yang
dilakukan untuk merusak jaringan dari berbagai protokol yang dilewatkan. Paper ini akan
menyajikan beberapa perangkat yang digunakan dalam menangkap, merekam, dan menganalisa
jaringan yang dianggap bermasalah.
Langkah-langkah yang akan ditempuh untuk mempersiapkan forensik jaringan ini adalah pemahaman
tentang lalu lintas jaringan melalui protokol. Selanjutnya cara yang digunakan untuk menyerang
jaringan. Paper ini juga akan memaparkan bukti yang akan dihasilkan dari protokol standar OSI
Layer.
Kata kunci: Forensik, Forensik Jaringan, Protokol OSI Layer

1.! PENDAHULUAN firewall atau sistem deteksi intrusi atau


Awalnya internet diciptakan untuk perangkat seperti router. Tujuannya adalah
melayani kebutuhan dari pertahanan. Seiring untuk penelusuran balik ke sumber serangan.
dengan berkembangnya teknologi kini internet Forensik jaringan didefinisikan sebagai teknik
dapat digunakan komersil yang ilmiah yang telah terbukti untuk
menghubungakan juataan manusia dari mengumpulkan, mengidentifikasi, mengkaji,
berbagai sektor, baik militer maupun sipil. berkolerasi, menganalisis dan
Internet kini mengakomodasi seluruh layanan mendokumentasikan bukti digital dari
bervariasi dengan bebagai kepentingan. beberapa pengolahan dan transmisi sumber
Meluas penggunaan internet ini juga digital untuk tujuan mengungkapkan fakta-
mengakibatkan munculnya kejahatan. fakta yang berkaitan dengan maksud yang
Sehingga diperlukan pengamanan yang cukup direncanakan atau diukur untuk mengganggu
baik untuk melindungi jaringan untuk atau merusak.
mengakses internet dan jika sudah terjadi Ranum, forensik jaringan didefinisikan sebagai
kejahatan makan penanganan yang cukup "capture, merekam, dan analisis peristiwa
handal sangat diperlukan untuk mengatasi jaringan untuk
kejahatan dalam jaringan internet. menemukan sumber serangan keamanan.
Ada banyak alasan yang memotivasi para "Jaringan forensic melibatkan pemantauan
penyerang untuk menjadi berani melakukan lalu lintas jaringan dan menentukan apakah
serangan mereka. Kecepatan yang serangan ada anomali dalam lalu lintas dan memastikan
dapat dilakukan, anonimitas yang disediakan apakah itu menunjukkan penyerangan.
oleh media, sifat
media dimana informasi digital dicuri tanpa 2.! PROTOKOL JARINGAN
benar-benar KOMPUTER
menghapus itu, peningkatan ketersediaan calon Jaringan komputer dapat didefinisikan
korban dan dampak global dari serangan sebagai sekumpulan komputer yang saling
beberapa aspek. berhubungan. Jaringan komputer dapat terdiri
Konsep forensik jaringan berhubungan dari dua stasion, atau lebih. Kumpulan
dengan data yang yang ditemukan pada lalu komputer tersebut dihubungkan menggunakan
lintas jaringan internet. Forensik jaringan perangkat jaringan lainnya.
menganalisis lalu lintas data login melalui

31
Aprianti Putri Sujana

1.! Skema Pengalamatan Jaringan


Terdapat dua metode dari pengalamatan
jaringan yaitu ; pengalamatan LAN dan
Internetwork addressing.
Pengalamatan LAN
LAN adalah kumpulan host yang
jangkauannya relative lebih dekat yang
memungkinkan untuk kecepatan transfer data
yang tinggi di host pada jaringan IP yang
sama. Dalam LAN setiap nodenya memiliki
kode unik pada setiap perangkat disebut MAC
Address. Sebuah MAC Address adalah 48-bit Gambar 2.2 Protokol OSI Layer
nomor seri unik yang diberikan disetiap kartu
antar muka jaringan menyediakan alamat fisik •! Physical Layer
ke mesin host dan nilainya tidak akan pernah Tidak mempunyai protokol yan
berubah walaupun pada jaringan yang berbeda. spesifik di layer ini, karena pada layer
Internetwork Addressing ini hanya mengirimkan bit data.
Internetwork addressing yang digunakan Data Link Layer
dalam jaringan dimana LAN yang saling •! PPP (Point to Point Protocol)
terhubung dengan router. Setiap jaringan pada Protokol yang digunakan untuk point
internetwork addressing ini memiliki alamat to point pada suatu jaringan.
yang unik. •! SLIP (Serial Line Internet Protocol)
Ketika paket data ditransmisikan dari satu host Protokol yang digunakan untuk
ke yang lain dalam internetwork, router tidak menyambung serial.
mengetahui alamat host, tetapi router Network Layer
mengetahui alamat jaringan, setelah paket •! IP (Internetworking Protocol)
ditransmisikan ke jaringan yang benar, paket Mekanisme transmisi yang digunakan
akan pergi ke host tujuan. untuk menstransportasikan data dalam-
dalam paket yang disebut datagram.
2.! Protokol Jaringan OSI Layer •! ARP (Address Resulotion Protocol)
Model OSI menerapkan konsep yang Protokol yang digunakan untuk
dikenal dengan enkapsulasi. Enkapsulasi mengetahui alamat IP berdasarkan
adalah metode membungkus data dari satu alamat fisik dari sebuah komputer.
lapisan model OSI dalam struktur data baru •! RARP (Reverse Address Resulotion
sehingga setiap lapisan model OSI hanya akan Protocol)
melihat dan berurusan dengan formasi yang Protokol yang digunakan untuk
dibutuhkan untuk dengan benanr menangani mengetahui alamat fisik melalui IP
dan memberikan data pada jaringan komputer. komputer.
Model referensi OSi didasarkan pada •! ICMP (Internet Control Message
prinsip-prinsip sebagai berikut : Protocol)
a.! Setiap lapisan memiliki fungsi yang dapat Mekanisme yang digunakan oleh
didefinisikan, sejumlah host untuk mengirim
b.! Batas-batas laisan telah dirancang untuk notifikasi datagram yang mengalami
mengurangi arus informasi dalam masalah pada hostnya.
antarmuka, •! IGMP (Internet Group Message
c.! Ketika tingkat tambahan abstraksi Protocol)
diperlukan, makan lapisan selanjutnya Protokol yang digunakan untuk
akan dibuat, dan memberi fasilitas message yang
d.! Setiap lapisan memiliki fungsi protokol simultan kepada group penerima.
standar internasional. Transport Layer
•! TCP (Trasmission Control Protocol)
Protokol yang menyediakan layanan
penuh lapisan transport untuk aplikasi.
•! UDP (User Datagram Protocol)

32
Perangkat Pendukung Forensik Lalu Lintas Jaringan

Protokol connectionless dan proses-to- sebuah web browser, melalui www.


procces yang hanya menambahkan HTTP juga merupakan protokol yang
alamat port, cheksum error control dan meminta dan menjawab antar klien
panjang informasi data pada layer di dan server.
atasnya. •! FTP (File Transfer Protokol)
Session Layer Protokol internet yang berjalam dalam
•! NETBIOS layer aplikasi yang merupakan standar
Berfungsi sebagai penyiaran pesan untuk mentransfer file komputer antar
maksud nya memungkinkan user mesin-mesin dalam sebuat jaringan
mengirim pesan tunggal secara internet.
serempak ke komputer lain yang •! NFS (Network File System)
terkoneksi. Jaringan protokol yang
NETBEUI (NETBIOS Extended User memungkinkan pengguna di klien
Interface) komputer untuk menngakses file
Berfungsi sama dengat NETBIOS melalui jaringan dengan cara yang
hanya sedikit di kembangkan lagi sama dengan bagaiman penyimpanan
dengan menambahkan fungsi yang lokal yang diaksesnya.
memungkinkan bekerja dengan •! DNS (Domain Name System)
beragam perangkat keras dan Protokol yang digunakkan untuk
perangkat lunak. memberikan suatu nama domain pada
•! ADSP (AppleTalk Data Stream sebuah alamat IP agar lebih mudah
Protocol) diingat.
Berfungsi protokol ini memantau •! POP3 (Post Office Protocol)
aliran datadiantara dua komputer dan Protokol yang digunakan untuk
untuk memeriksa aliran data tersebut mengambil mail dari suatu mail
tidak terputus. transfer agent yang akhirnya mail
•! PAP (Printer Access Protocol) tersebut akan di dowbload kedalam
Berfungsi printer Postscript untuk jaringan local.
akses pada jaringan AppleTalk dan •! MIME (Multipurpose Internet Mail
untuk mengendalikan bagaimana pola Exension)
komunikasi antar node. Protokol yang digunakan untuk
•! SPDU (Session Protokol Data Unit) mengirim file binary dalam bentuk
Berfungsi mendukung hubungan teks.
antara dua session service user. •! SMB (Server Messange Block)
Presentasi Layer Protokol yang digunakan untuk
•! TELNET mentransfer server-server file ke DOS
Protokol yang digunakan untuk akses dan Windows.
remote masuk ke suatu host, data •! NNTP (Network News Transfer
berjalan secara lain teks. Protocol)
•! SMTP (Simple Mail Transfer Protokol yang digunakan untuk
Protocol) menerima dan mengirim newsgroup.
Salah satu protokol yang biasa •! DHCP (Dynamic Configuration
digunakan dalam pengiriman e-mail di Protocol)
internet atau untuk mengirimkan data Layanan yang memberikan no IP
dari komputer pengirim e-mail ke kepada komputer yang meminta nya
server e-mail penerima. secara otomatis.
•! SNMP (Simple Network Management 3.! Jenis Serangan Jaringan
Protocol) Terdapat beberapa kategori serangan pada
Protokol yang digunakan dalam suatu lalu lintas jaringan, yaitu :
manajemen jaringan. a)! IP Spoofing ; salah satu kejahatan
Application Layer yang banyak digunakan pada lalu
•! HTTP (Hyper Text Transfer Protocol ) lintas jaringan dengan cara
Protokol yang dipergunakan untuk memalsukan IP address.
mentransfer dokumen dan web dalam b)! Penyerangan router

33
Aprianti Putri Sujana

c)! Sniffing ; aplikasi yang dapat melaporkan informasi ini, Tcpdump akan
menangkap paket dalam sebuah melaporkannya sebagai nol.
jaringan.
d)! Data Modification ; data yang 3.2.!WinDump
dimodifikasi WinDump adalah port dari Tcpdump pada
e)! Denial of service ; serangan yang platform Windows. WinDump kompatibel
bertujuan untuk melumpuhkan target dengan Tcpdump yang digunakan untuk
sehingga sumber atau tujuan tidak melihat dan mendiagnosa lalu lintas jaringan
dapat memberikan layanan. yang kompleks. WinDump mudah digunakan
dan bekerja dengan command line.
3.! PERANGKAT ANALISIS
FORENSIK
Analisis lalu lintas jaringan dilakukan dengan
beberapa alasan diantaranya :
•! Terdapat lalu lintas jaringan yang
mencurigakan
•! Jaringan akan menghasilkan lalu lintas
yang begitu kompleks
•! Mengidentifikasi masalah jaringan
•! Mengurangi kejahatan dengan
Gambar 3.2 WinDump
memanfaatkan lalu lintas jaringan pada
internet.
3.3.!NetIntercept
NetIntercept merupakan perangkat lunak dari
3.1.!Tcpdump
Sandstrom Enterprises yang digunakan untuk
Tcpdump adalah alat yang ampuh yang ekstrak
analisis jaringan yang memungkinkan suatu
paket jaringan dan melakukan analisis statistik
organisasi untuk meningkatkan keamanan
pada mereka pembuangan. Ini beroperasi
jaringan. NetIntercept menangkap lalu lintas
dengan menempatkan kartu jaringan ke mode
dalam LAN menggunakan Ethernet standar
promiscuous. Hal ini digunakan untuk
yang ditempatkan dalam mode promiscuous
mengukur waktu respon dan persentase packet
dan kernel UNIX yang telah dimodifikasi.
loss, dan untuk melihat TCP / UDP
pembentukan koneksi dan pemutusan. Salah
NetIntercept melakukan rekontruksi aliran on
satu kelemahan utama Tcpdump adalah bahwa
demand, ketika pengguna memilih bagian yang
ukuran file datar yang berisi output teks besar.
akan ditangkap untuk proses analisis,
Laporan Tcpdump terdiri dari:
NetInrecept merakit paket tersebut ke dalam
1.! Tampilan jumlah paket : Ini adalah jumlah
koneksi jaringan data stream.
paket yang Tcpdump telah diterima dan
diproses.
2.! Jumlah paket yang diterima : Arti dari ini
tergantung pada OS yang penyidik sedang
berjalan sampah TCP-. Hal ini juga
tergantung pada cara OS dikonfigurasi.
Jika filter ditentukan pada baris perintah,
pada beberapa OS itu penting paket,
terlepas dari apakah mereka cocok dengan
ekspresi filter dan, bahkan jika mereka
cocok dengan ekspresi filter, terlepas dari
apakah Tcpdump telah membaca dan pro- Gambar 3.3 NetIntercept
olahan mereka belum.
3.! Hitungan paket yang disimpan oleh kernel: NetIntercept menggunakan GUI
ini adalah jumlah paket yang disimpan, menawarkan kriteria pencarian canggih.
karena kurangnya buffer, dengan Seorang pengguna dapat menemukan satu atau
mekanisme menangkap paket di OS yang banyak koneksi jaringan menurut berikut:
Tcpdump berjalan, jika OS tidak 1.! Dalam satuan waktu hari

34
Perangkat Pendukung Forensik Lalu Lintas Jaringan

2.! Sumber alamat atau tujuan hardware atau


Internet
3.! Sumber atau tujuan TCP atau nama port
UDP atau nomor
4.! Nama yang terkait dengan koneksi
5.! E-mail pengirim, penerima, atau kepala
subjek
6.! File name atau URL World Wide Web
yang terkait dengan transfer
7.! Protokol khusus atau jenis konten yang
diakui dalam isi koneksi

3.4.!Wireshark Gambar 3.5 CommView


Wireshark sebelumnya dikenal sebagai
Ethereal adalah perangkat lunak berbasis GUI 3.6.!SoftPerfect Network Protocol Analyzer
dalam protokol untuk jaringan lalu lintas. Perangkat lunak ini digunakan untuk debug,
Wireshark memungkinkan pengguna interaktif memelihara, menganalisa, dan memonitor
menelusuri paket dari jaringan komputer yang jaringan dan koneksi internet local. Ia
sibuk atau file capture yang sebelumnya. menangkap dan melewati koneksi jaringan
data, menganalisa data ini, dan kemudian
membuatnya menjadi lebih mudah dibaca. Hal
ini memungkinkan pengguna untuk
defragment dan mengumpulkan kempali paket
yang terpisah. Aplikasi ini menganalisis lalu
lintas jaringan berdasarkan sejulah protocol
yang berbeda, diantaranya : AH, APR, FTP,
HTTP, ICMP, IP, IPV6, IPX, TCP, UDP,
Telnet

Gambar 3.4 Wireshark

Wireshark dapat menentukan jenis file capture


dengan sendirinya, tanpa ada campur tangan
pengguna, jika dilakukan kompresi makan file
yang akan dihasilkan menggunakan gzip.

3.5.!CommView
Gambar 3.6 SoftPerfect Network Protocol
CommView adalah monitor jaringan dan alat
analisis yang meberikan gambaran lengkap
dari lalu lintas yang mengalir melalui PC atau 3.7.!HTTP Sniffer
HTTP Sniffer adalah protokol analyzer dan
bagian dari LAN. Aplikasi ini menangkap
setiap paket dan menampilkan informasi dan alat reassembly dengan platform hanya untuk
statistic yang penting tentang paket yang windows. Sniffer ini menangkap paket IP yang
diambil. Untuk pemantauan jarak jauh, berisi pesan HTTP, membangun kembali sesi
HTTP, dan reassembles file dikirim melalui
CommView termasuk add-on yang disebut
remote agent. Hal ini memungkinkan untuk protokol HTTP. HTTP sniffer menyediakan
dapat diakses dimanapun. analisis real-time dari konten saat menangkap
paket, meanalisis, parsing dan pesan decoding
HTTP.
Berikut ini adalah beberapa fitur dari
HTTP Sniffer:

35
Aprianti Putri Sujana

•! Powerfull berkas HTTP rebuilder: HTTP •! Kemampuan untuk menganalisis lalu lintas
Sniffer mengakui aliran direkonstruksi dari setiap segmen jaringan local, termasuk
setiap sesi TCP. gigabit dan segmen WAN
Melalui analisis dari paket HTTP dalam •! Kemampuan untuk menelusuri untuk
koneksi TCP yang sama, menyusun melihat mana node jaringan yang
kembali file asli berkomunikasi dan karakteristik lalu lintas
ditransfer oleh HTTP. Pengguna dapat jaringan yang mempengaruhi kinerja
melihat dan menyimpan file dibangun jaringan.
kembali. •! Kemampuan untuk mengubah filter
•! Beberapa jenis berkas dukungan: Aplikasi dengan cepat tanpa harus berhenti dan
ini mendukung HTML, XML, GIF, JPG, restart menangkap paket.
dan jenis file lainnya. •! Kemampuan untuk melihat analisis
•! Powerfull packet untuk menangkap filter: berbabisis aliran paket oleh pasangan
Fitur ini menyediakan mekanisme fleksibel percakapan.
untuk memantau target khusus host dan •! Kemampuan untuk secara bersamaan
jenis file. memantau beberapa bagian dari jaringan.
•! Logging disesuaikan : HTTP Sniffer
ekspor log file dalam format HTML atau 3.9.!NetSetMan
format CSV disesuaikan. NetSetMan adalah manajer pengaturan
jaringan yang memungkinkan pengguna untuk
dengan mudah beralih di antara enam
pengaturan jaringan yang berbeda profil. Profil
ini meliputi pengaturan berikut:
•! Alamat IP
•! Subnet mask
•! Default gateway
•! Preferred dan server DNS alternatif
•! Nama komputer
•! Workgroup
•! Domain DNS
•! WINS Server
Gambar 3.7 HTTP Sniffer •! Printer default
•! Skrip Jalankan
3.8.!OmniPeek •! Domain Jaringan
OmniPeek adalah alat analisis jaringan yang •! Pengaturan proxy Lengkap (Internet
administrator dapat digunakan untuk dengan Explorer dan Firefox)
cepat menganalisa dan memecahkan masalah •! Home page (Internet Explorer dan Firefox)
jaringan ditingkat perusahaan.

Gambar 3.9 NetSetMan Tools


Gambar 3.8 OmniPeek Tools
4.! KESIMPULAN
Beberapa fitur dari OmniPeek : Dari paparan diatas dapat ditarik
kesimpulan :
1.! Skema pengalamatan jaringan diperlukan
sebagai ujung dari sebuah permasalahan.

36
Perangkat Pendukung Forensik Lalu Lintas Jaringan

2.! Dengan menggunakan perangkat Sniffing


dapat mencegah dan memperhatikan,
memonitor lalu lintas jaringan.

5.! DAFTAR PUSTAKA


[1] ! Perry, S. Network forensic and The Inside
Job Network Security. 2006
[2] ! Ec-Council Press. Computer Forensic
Invesrigating Intrusions & Cyber Crime
[3] ! Pilli S. Emamanuel, Joshi R.C., Niyogi
R., A Generic Framework for Network
Forensic, International Journal of
Computer Applications(0975 - 8887).
Volume 1 No. 11

37

Anda mungkin juga menyukai