Analyse de protocoles avec Tshark

Explorez tshark pour une analyse avancée des protocoles. Apprenez à reconstruire des flux TCP/UDP, à extraire des champs de protocole spécifiques et à automatiser l'analyse du trafic pour la détection des menaces et des logiciels malveillants.

Cybersecurity EngineerCybersécuritéWireshark

💡 Ce tutoriel est traduit par l'IA à partir de la version anglaise. Pour voir la version originale, vous pouvez cliquer ici

Introduction

Analyse de protocoles avec Tshark développe un workflow en terminal sensible aux protocoles pour transformer les captures en conversations lisibles et preuves structurées. Trois laboratoires guidés couvrent capture, filtres d’affichage, reconstruction TCP, extraction de champs et CSV ; un défi final vous fait identifier une activité de commande et contrôle dans un PCAP préparé.

Vous travaillez dans des VM Ubuntu 22.04 isolées avec du trafic local et des captures préparées. Au lieu de parcourir les résumés manuellement, vous interrogez des champs HTTP/DNS décodés, conservez les artefacts et produisez des sorties utilisables par le shell ou d’autres systèmes.

Ce que vous apprendrez

  • Capturer avec Tshark, sauvegarder des preuves PCAP et distinguer collecte et analyse hors ligne
  • Appliquer des filtres d’affichage sensibles aux protocoles pour isoler HTTP, DNS, IP et les requêtes
  • Générer des statistiques de hiérarchie des protocoles pour évaluer une capture
  • Identifier les index de flux TCP et reconstruire des conversations HTTP complètes
  • Sauvegarder les flux reconstruits comme preuves texte et interpréter les activités GET et POST
  • Extraire les champs frame, IP, DNS, URI HTTP, host et User-Agent dans une sortie CSV propre
  • Automatiser une chasse aux menaces qui déduplique DNS et isole un domaine suspect et son URI de téléchargement

À qui s’adresse ce cours

Ce cours s’adresse aux apprenants SOC, analystes, enquêteurs réseau et utilisateurs Linux comprenant les paquets de base et souhaitant une analyse plus riche que les résumés bruts. Il prolonge naturellement tcpdump, mais une expérience équivalente suffit.

Prérequis : Pipes et redirections de base du shell Linux, notions d’IP, flux TCP, DNS, HTTP, ports et PCAP. Aucune expérience Tshark ou Wireshark n’est requise.

Environnement d’apprentissage : Quatre activités indépendantes dans des VM Ubuntu 22.04 accessibles au navigateur : trois laboratoires guidés et un défi. Tshark, trafic DNS/HTTP local, captures exemple et PCAP suspect sont fournis ; aucune interface desktop Wireshark n’est utilisée.

Questions fréquentes

Quelle différence avec le cours Analyse de paquets avec tcpdump ?

tcpdump met l’accent sur interfaces, BPF, payloads bruts et PCAP. Ce cours utilise les dissecteurs et filtres Wireshark via Tshark pour interroger des champs, suivre TCP, calculer des statistiques et exporter des données structurées.

Ai-je besoin de l’application graphique Wireshark ?

Non. Toute l’analyse se fait avec Tshark dans le terminal. Il utilise le moteur de décodage Wireshark, mais le cours n’exige ni n’enseigne la GUI.

Le défi analyse-t-il un malware actif ou contacte-t-il un vrai C2 ?

Non. Il lit un suspicious_traffic.pcap préparé contenant des preuves DNS/HTTP simulées. Aucun malware n’est exécuté et aucun système externe de commande et contrôle n’est contacté.

Le cours déchiffre-t-il HTTPS ou d’autres sessions chiffrées ?

Non. Il inspecte des métadonnées décodées et du trafic DNS/HTTP volontairement lisible. Aucune clé n’est fournie et le déchiffrement TLS n’est pas enseigné ; les payloads chiffrés sont hors périmètre.

Enseignant

labby
Labby
Labby is the LabEx teacher.