Une capture enregistre le trafic visible depuis un point d'observation. Elle révèle échanges et chronologie, mais peut aussi collecter identifiants, données personnelles et trafic d'autres utilisateurs. Obtenez l'autorisation, réduisez la portée, protégez les fichiers et respectez la conservation prévue.
Dépannage · Leçon 5
Analyse de paquets
Apprenez à capturer une trace de paquets bornée et filtrée, puis à l'analyser prudemment avec tcpdump.
Choisir le point d'observation
Capturez sur l'interface et dans l'espace de noms où passe réellement le flux touché. Ponts, conteneurs, VPN, agrégats, VLAN et déchargement peuvent modifier ce qu'une interface montre. Utilisez ip route get et ip link pour repérer les candidates.
Pourquoi le choix de l'interface de capture importe-t-il ?
Capturer un flux borné
Capturez au plus 100 paquets sans résolution de noms, limités à un hôte et à un port TCP :
$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
'host 192.0.2.25 and tcp port 443'
-i choisit l'interface, -n garde les valeurs numériques, -c borne le nombre, -w écrit le pcap, et l'expression finale filtre la capture. Ajoutez aussi une limite de temps externe lorsque le trafic peut être absent.
Que fait -c 100 ?
Lire les paquets capturés
Analysez le fichier sans le modifier :
$ tcpdump -n -tttt -r incident.pcap
Lisez horodatage, protocole, source, destination, indicateurs, séquences, acquittements et longueur selon le protocole. L'horodatage marque l'observation sur cet hôte, pas forcément l'émission exacte ailleurs. La synchronisation des horloges compte pour corréler plusieurs systèmes.
Quelle option lit les paquets d'un fichier pcap enregistré ?
Interpréter l'absence et le chiffrement
Une capture vide peut venir d'une mauvaise interface ou d'un mauvais espace de noms, de pertes de capture, d'un filtre trop étroit, du déchargement, d'un autre routage ou d'une absence de trafic. Vérifiez les compteurs reçus et perdus de tcpdump et reproduisez un événement connu.
TLS masque normalement les charges utiles mais laisse des métadonnées utiles : extrémités, temps, tailles, comportement TCP et parties des négociations. Ne tentez aucun déchiffrement non autorisé et ne collectez pas de clés privées sans précaution.
Que prouve une capture filtrée vide ?
Protéger et partager les preuves
Stockez les pcaps avec des permissions restrictives. Notez commande, hôte, interface, fuseau horaire, filtre et fenêtre d'incident, et hachez les preuves si leur intégrité compte. Avant partage, réduisez ou assainissez les données tout en préservant les champs nécessaires ; charges utiles et métadonnées peuvent identifier utilisateurs et systèmes.
Comment faut-il traiter un pcap d'incident ?
Leçon terminée
Vous avez terminé Analyse de paquets
Vous savez créer une capture utile sans la rendre inutilement large ou dangereuse.
Choisir l'interface et l'espace de noms corrects.
Borner par filtre, nombre de paquets et temps.
Enregistrer les paquets bruts et analyser le fichier en lecture seule.
Interpréter correctement absence et chiffrement.
Protéger confidentialité, intégrité et provenance.
Conservez votre progression
Créez un compte gratuit pour enregistrer cette leçon et continuer sur n'importe quel appareil.
Créer un compte gratuit