Analyse de cybersécurité avec Wireshark et Tshark est un cours débutant composé de 30 laboratoires guidés d’analyse de paquets. Vous apprendrez le cycle de vie d’une capture, depuis le choix d’une interface et l’enregistrement du trafic en direct jusqu’au filtrage, à l’extraction, aux statistiques, à l’exportation, à la rotation, à la compression et au débogage des paquets.
Les workflows en ligne de commande TShark constituent le cœur du cours, mais plusieurs laboratoires ouvrent aussi l’interface graphique de Wireshark pour des tâches HTTP, DNS, IPv6, sans fil, SMB et Lua. Les exercices associent des captures préparées à du trafic de laboratoire en direct pour comparer l’analyse hors ligne reproductible à l’observation en temps réel.
Ce que vous apprendrez
À l’issue de ce cours, vous serez en mesure de :
- Lister les interfaces, capturer du trafic en direct, appliquer des filtres BPF, limiter le nombre et la longueur des paquets et enregistrer des PCAP ou captures compressées
- Lire les résumés et détails des protocoles, modifier l’affichage temporel et hexadécimal et employer l’analyse en deux passes
- Appliquer des filtres d’affichage, décoder le trafic de ports non standard, activer ou désactiver des dissecteurs et exporter des sous-ensembles filtrés
- Analyser les conversations et flux TCP, retransmissions, activités DNS, trafic IPv6, requêtes et objets HTTP, trames sans fil et temps de réponse SMB
- Extraire des champs choisis en CSV ou JSON, produire des statistiques de protocoles et transmettre les sorties à
grepetwc - Gérer les captures volumineuses ou continues avec sous-ensembles, rotation en mémoire circulaire, compression, mises à jour en direct, chronomètres et journaux de diagnostic
- Charger un script Lua et lui passer des arguments pour étendre le traitement des paquets et obtenir une sortie personnalisée
À qui s’adresse ce cours
Ce cours s’adresse aux analystes sécurité juniors, administrateurs réseau et système, professionnels du support informatique et apprenants qui souhaitent une pratique structurée des captures et de l’écosystème Wireshark.
Prérequis : Il est recommandé de connaître les adresses IP, les ports TCP et UDP, DNS, HTTP et le terminal Linux. Aucune expérience préalable de Wireshark ou TShark n’est nécessaire ; les options sont introduites progressivement, même si les derniers exercices supposent de savoir les combiner.
Environnement d’apprentissage : Les 30 laboratoires guidés s’exécutent dans un bureau Ubuntu 22.04 privilégié avec terminal, fichiers PCAP et interfaces de capture de laboratoire. Certains exercices utilisent sudo, la capture en direct, des fenêtres Wireshark ou le mode moniteur. Ne capturez du trafic que dans le laboratoire ou sur des réseaux pour lesquels vous avez une autorisation explicite.
Questions fréquentes
Le cours enseigne-t-il l’interface Wireshark ou seulement TShark ?
Il enseigne les deux, avec une nette priorité à TShark. La plupart des objectifs emploient les options de ligne de commande pour rendre les captures et analyses reproductibles ; certains laboratoires utilisent les fenêtres et filtres Wireshark pour HTTP, DNS, IPv6, le sans-fil, les statistiques de service et Lua. Ce n’est pas une visite de chaque panneau ou menu graphique.
Dois-je avoir de l’expérience en réseau avant de commencer ?
Une expérience professionnelle n’est pas nécessaire, mais le vocabulaire TCP/IP de base est utile. Le cours enseigne l’utilisation des outils plutôt qu’Ethernet, la poignée de main TCP, DNS, HTTP, IPv6 et SMB depuis leurs principes fondamentaux.
Vais-je travailler sur du trafic en direct ou seulement des fichiers PCAP ?
Les deux. Certains laboratoires capturent des interfaces et suivent les mises à jour en temps réel ; d’autres lisent des fichiers préparés ou générés auparavant afin de reproduire filtres, flux, exports, statistiques, performances et débogage.
S’agit-il d’un cursus complet de SOC, threat hunting ou forensique réseau ?
Non. Il développe une aisance opérationnelle étendue avec Wireshark et TShark et inclut des filtres de dépannage ou d’anomalies, mais n’approfondit ni enquête finale, ni méthodes adverses, ni triage d’alertes, déchiffrement TLS, trafic de malware, procédures de preuve ou rapports d’incident.


