Analyse de paquets avec tcpdump

Maîtrisez l'analyse du trafic réseau avec tcpdump. Apprenez à capturer des paquets en temps réel, à appliquer des filtres BPF (Berkeley Packet Filters), à inspecter les charges utiles brutes et à gérer les fichiers PCAP pour vos investigations forensiques.

Cybersecurity EngineerCybersécuritéWireshark

💡 Ce tutoriel est traduit par l'IA à partir de la version anglaise. Pour voir la version originale, vous pouvez cliquer ici

Introduction

Analyse de paquets avec tcpdump vous apprend à collecter, cibler, inspecter et préserver des preuves réseau en ligne de commande Linux. Quatre laboratoires guidés vont des interfaces et captures live aux filtres BPF, payloads et PCAP ; un défi final vous fait enquêter sur une capture d’incident bruitée sans commandes pas à pas.

Vous utilisez du trafic généré dans une VM Ubuntu 22.04 isolée et des captures préparées. L’accent porte sur des questions précises concernant les paquets, la conservation des preuves utiles et les informations exposées par les protocoles non chiffrés.

Ce que vous apprendrez

  • Énumérer les interfaces de capture et interpréter les résumés compacts de tcpdump
  • Borner les captures live par interface, nombre de paquets et longueur de capture
  • Construire des expressions BPF pour hôtes, sens source/destination, ports, protocoles et logique combinée
  • Afficher les payloads complets en ASCII et en hexadécimal avec ASCII
  • Associer tcpdump à des filtres texte pour trouver des en-têtes HTTP et indicateurs en clair
  • Écrire, relire, filtrer des PCAP et en extraire des preuves ciblées
  • Enquêter sur une capture préparée pour identifier un hôte suspect, isoler FTP et récupérer des identifiants exposés

À qui s’adresse ce cours

Ce cours s’adresse aux futurs analystes sécurité, apprenants SOC, techniciens réseau et utilisateurs Linux souhaitant une base pratique en analyse de paquets par terminal. Il prépare bien aux modules protocoles, IDS ou forensique réseau.

Prérequis : Utilisation de base du shell Linux et notions d’adresses IP, TCP/UDP, ports et trafic client-serveur. Aucune expérience tcpdump n’est requise.

Environnement d’apprentissage : Cinq activités indépendantes dans des VM Ubuntu 22.04 accessibles au navigateur : quatre laboratoires guidés et un défi. Trafic loopback/Web local, trafic normal de VM et PCAP préparés fournissent des données reproductibles ; tcpdump est installé.

Questions fréquentes

Le cours capture-t-il le trafic de véritables cibles externes ?

Non. Les exercices utilisent les interfaces de la VM, du trafic loopback ou Web local et des PCAP préparés. Vous ne scannez ni n’interceptez un réseau tiers.

Pourquoi certaines commandes tcpdump utilisent-elles sudo ?

La capture live exige un accès privilégié aux interfaces. Lire un PCAP que vous possédez ne l’exige généralement pas ; les laboratoires expliquent cette différence.

tcpdump peut-il révéler les mots de passe de toute connexion ?

Non. Le cours montre des payloads lisibles avec des preuves HTTP et FTP volontairement non chiffrées. HTTPS et SSH correctement chiffrés n’exposent pas le contenu applicatif en clair dans une capture ordinaire.

Puis-je utiliser ces techniques sur n’importe quel réseau ?

Capturez uniquement sur les systèmes et réseaux que vous possédez ou êtes explicitement autorisé à surveiller. Les PCAP peuvent contenir communications privées et identifiants ; périmètre, stockage et partage doivent respecter politiques et lois.

Enseignant

labby
Labby
Labby is the LabEx teacher.