Introduction
Dans ce laboratoire, vous apprendrez à créer et à appliquer des règles de coloration dans Wireshark, un puissant analyseur de protocoles réseau. Ces règles vous permettent de différencier visuellement différents types de trafic réseau selon des critères précis, afin de repérer et d'analyser plus facilement les activités réseau qui vous intéressent.
À la fin de ce laboratoire, vous comprendrez mieux comment exploiter les fonctions de coloration de Wireshark. Vous développerez ainsi vos compétences en analyse réseau et pourrez mener plus efficacement vos investigations de cybersécurité.
Explorer et exporter les règles de coloration
Dans cette étape, vous allez commencer par explorer les règles de coloration déjà présentes dans Wireshark. Elles servent à mettre en évidence différents types de paquets réseau selon des critères précis. Vous pouvez ainsi repérer et analyser rapidement les informations importantes dans le trafic réseau capturé. Vous apprendrez également à consulter ces règles et à les exporter pour les réutiliser ultérieurement.
Commencez par ouvrir Wireshark sur votre machine Linux. Ouvrez le terminal, puis exécutez la commande suivante. Elle lance l'application Wireshark, que vous utiliserez pour gérer les règles de coloration.
wireshark
Une fois Wireshark ouvert, accédez aux règles de coloration. Dans la barre de menus située en haut de la fenêtre Wireshark, ouvrez le menu View, puis sélectionnez Coloring Rules.... La boîte de dialogue Wireshark Coloring Rules Default s'ouvre. C'est dans cette boîte de dialogue que vous pouvez gérer toutes les règles de coloration de Wireshark.

Dans la boîte de dialogue Wireshark Coloring Rules Default, vous trouverez la liste des règles de coloration existantes. Chaque règle possède une condition précise et une couleur associée. Wireshark applique les règles aux paquets capturés dans l'ordre où elles apparaissent dans la liste. Prenez le temps de parcourir les règles et de lire leur description. Vous comprendrez ainsi mieux comment Wireshark peut vous aider à analyser efficacement le trafic réseau.

Vous pouvez désactiver temporairement une règle sans la supprimer, ou la réactiver ensuite. Pour cela, sélectionnez la règle dans la liste, puis cliquez sur la checkbox située à côté. Si la case est cochée, la règle est activée ; si elle ne l'est pas, la règle est désactivée. Cette fonction est utile pour tester l'effet d'une règle particulière sur la coloration des paquets.
Supposons maintenant que vous souhaitiez enregistrer l'ensemble actuel des règles de coloration afin de le réutiliser plus tard ou de le partager. Pour exporter ces règles, cliquez sur le bouton Export... dans la boîte de dialogue Wireshark Coloring Rules Default.
Après avoir cliqué sur le bouton Export..., une boîte de dialogue de sélection de fichier s'affiche. Choisissez l'emplacement où enregistrer le fichier contenant les règles de coloration. Accédez au répertoire /home/labex/project. Il est recommandé de donner au fichier un nom explicite, par exemple colorizing_rules.txt, afin de pouvoir l'identifier facilement par la suite.


Après avoir choisi l'emplacement et nommé le fichier, cliquez sur OK pour fermer la boîte de dialogue Wireshark Coloring Rules Default. Les règles de coloration sont maintenant exportées.
Créer une nouvelle règle de coloration
Dans cette étape, vous allez apprendre à créer une nouvelle règle de coloration dans Wireshark. Les règles de coloration permettent de mettre en évidence certains trafics réseau, ce qui facilite le repérage et l'analyse des paquets importants. En créant une règle personnalisée, vous pouvez identifier rapidement les types de trafic réseau qui vous intéressent le plus.
Commencez par ouvrir la boîte de dialogue Wireshark Coloring Rules Default. Dans Wireshark, sélectionnez View > Coloring Rules.... Cette boîte de dialogue permet de gérer toutes les règles de coloration, notamment de les créer, de les modifier et de les supprimer.
Pour créer une nouvelle règle, cliquez sur le bouton +. Une règle vide est alors ajoutée à la liste des règles existantes.

Après l'ajout, une entrée New coloring rule apparaît en haut de la boîte de dialogue. Double-cliquez sur sa cellule Name, saisissez HTTP Traffic, puis appuyez sur Enter pour valider le nom. Double-cliquez ensuite sur sa cellule Filter, saisissez http, puis appuyez de nouveau sur Enter. Cette expression de filtre indique à Wireshark quels paquets la règle doit mettre en évidence.

Examinons maintenant les options de couleur. Deux boutons sont importants : foreground et background.
Le bouton foreground permet de choisir la couleur du texte des paquets correspondant à la règle. Par exemple, si vous souhaitez afficher en rouge le texte des paquets HTTP, sélectionnez le rouge à l'aide de ce bouton.

Le bouton background permet de choisir la couleur d'arrière-plan des paquets mis en évidence. Vous pouvez l'utiliser pour faire davantage ressortir ces paquets. Par exemple, vous pouvez définir un arrière-plan jaune.

Vous pouvez également modifier la priorité de la règle. Wireshark applique les règles selon leur ordre dans la liste. Les règles de priorité plus élevée sont appliquées avant celles de priorité plus faible. Pour modifier cette priorité, faites simplement drag la règle vers le haut ou vers le bas dans la liste.
Après avoir configuré la règle, vous devez l'activer. Cliquez sur la checkbox située à côté de la règle pour activer la nouvelle règle de coloration. Cliquez ensuite sur OK pour l'enregistrer. La règle sera alors appliquée à vos captures de paquets.

Lorsque vous ouvrirez un fichier de capture ou démarrerez une capture en direct dans Wireshark, les paquets réseau correspondant à l'expression de filtre devraient s'afficher avec les couleurs que vous avez choisies pour la règle. Vous pourrez ainsi repérer et analyser beaucoup plus facilement le trafic qui vous intéresse.
PS : si vous souhaitez générer du trafic HTTP pour tester votre règle, vous pouvez démarrer le navigateur. Cliquez sur Run Program... dans le bouton Applications, situé dans le coin inférieur gauche, puis saisissez Firefox.

Modifier une règle de coloration existante
Dans cette étape, vous apprendrez à modifier une règle de coloration existante dans Wireshark. Les règles de coloration mettent en évidence les paquets réseau selon des critères précis, ce qui vous aide à repérer et à analyser rapidement différents types de trafic. En les modifiant, vous pouvez personnaliser l'affichage des paquets et vous concentrer plus facilement sur les informations nécessaires à votre analyse de cybersécurité.
Commencez par ouvrir Wireshark. Dans Wireshark, ouvrez le menu View situé en haut de la fenêtre, puis sélectionnez Coloring Rules... dans le menu déroulant. La boîte de dialogue Wireshark Coloring Rules Default s'ouvre. Elle permet de gérer toutes les règles de coloration de Wireshark.
Dans la boîte de dialogue Wireshark Coloring Rules Default, vous trouverez la liste des règles de coloration existantes. Chaque règle possède un nom, une expression de filtre et une couleur associée. Sélectionnez dans cette liste la règle que vous souhaitez modifier. Cliquez sur la règle pour la mettre en évidence.
Sélectionnez la règle HTTP Traffic que vous avez créée à l'étape 2. Wireshark permet de modifier directement les cellules Name et Filter dans le tableau des règles ; aucune fenêtre d'édition distincte ne s'ouvre. Double-cliquez sur la cellule Name de la règle, remplacez son contenu par Web Traffic, puis appuyez sur Enter pour valider le nom avant de modifier une autre cellule.
Double-cliquez sur la cellule Filter de la même règle, remplacez son contenu par http and tcp.port == 80, puis appuyez de nouveau sur Enter pour valider le filtre. Le filtre d'origine http met en évidence tout le trafic HTTP ; le nouveau filtre limite la règle au trafic HTTP utilisant le port TCP 80.
nom de la règle : HTTP Traffic -> Web Traffic
expression de filtre : http -> http and tcp.port == 80

Après avoir effectué toutes les modifications souhaitées, cliquez sur le bouton OK dans la boîte de dialogue. La règle modifiée est enregistrée et Wireshark commence à utiliser ses nouveaux paramètres pour mettre les paquets en évidence.
Pour observer les effets de la modification, vous pouvez ouvrir un fichier de capture existant dans Wireshark ou démarrer une capture en direct. Lorsque les paquets s'affichent, les paquets réseau correspondant à la règle modifiée devraient apparaître avec la nouvelle couleur ou selon la nouvelle expression de filtre. Vous pourrez ainsi repérer facilement le trafic web spécifique utilisant le port 80.
Importer des règles de coloration
Dans cette étape, vous apprendrez à importer des règles de coloration dans Wireshark. Les règles de coloration sont une fonction puissante qui permet d'identifier rapidement différents types de trafic réseau en leur attribuant des couleurs distinctes. Cela facilite l'analyse et la compréhension des données capturées.
Commencez par ouvrir Wireshark. Une fois l'application ouverte, accédez aux paramètres des règles de coloration. Dans la barre de menus située en haut de la fenêtre Wireshark, ouvrez le menu View, puis sélectionnez Coloring Rules... dans le menu déroulant. La boîte de dialogue Wireshark Coloring Rules Default s'ouvre. Elle permet de gérer toutes les règles de coloration de Wireshark.
Dans la boîte de dialogue Wireshark Coloring Rules Default, plusieurs boutons sont disponibles. Pour importer des règles de coloration, recherchez le bouton Import..., puis cliquez dessus. Ce bouton permet de charger des règles de coloration prédéfinies depuis un fichier externe.

Après avoir cliqué sur le bouton Import..., une nouvelle boîte de dialogue nommée Wireshark Import Coloring Rules apparaît. Recherchez dans cette boîte de dialogue le fichier contenant les règles de coloration à importer. Accédez au répertoire /home/labex/project. C'est à cet emplacement que se trouve le fichier colorizing_rules.txt exporté précédemment. Une fois dans le bon répertoire, sélectionnez le fichier colorizing_rules.txt.

Après avoir sélectionné le fichier colorizing_rules.txt, cliquez sur le bouton Open. Les règles de coloration sont alors chargées dans la boîte de dialogue Wireshark Coloring Rules Default.
Avant de fermer la boîte de dialogue, cliquez sur le bouton OK situé en bas de la fenêtre principale Wireshark Coloring Rules Default. Cette confirmation finale enregistre les règles importées dans le fichier de configuration de Wireshark afin que la règle ARP importée reste disponible pour la vérification.
Après avoir cliqué sur OK, rouvrez View > Coloring Rules... si vous souhaitez vérifier l'importation. Faites défiler la liste jusqu'en bas : la nouvelle règle de coloration importée devrait y apparaître. Cela confirme que l'importation a été enregistrée correctement et que vous pouvez désormais utiliser ces règles pour appliquer un code couleur à votre trafic réseau dans Wireshark.
Résumé
Dans ce laboratoire, vous avez appris à créer, modifier, importer et exporter des règles de coloration dans Wireshark. Ces règles vous permettent de différencier visuellement différents types de trafic réseau selon des critères précis, ce qui simplifie l'identification et l'analyse des activités réseau. Cette compétence est particulièrement utile lors d'investigations de cybersécurité, du dépannage réseau et de l'analyse de protocoles.
Grâce aux exercices pratiques, vous avez acquis une expérience concrète de la gestion de l'ensemble de règles. La maîtrise de ces techniques peut améliorer votre méthode d'analyse réseau et votre capacité à repérer et à hiérarchiser rapidement les modèles de trafic réseau intéressants.


