Análise de Pacotes com tcpdump ensina a coletar, restringir, inspecionar e preservar evidências de rede pela linha de comando Linux. Quatro laboratórios guiados avançam de interfaces e captura ao vivo para filtros BPF, payloads e PCAP; um desafio final pede a investigação de uma captura de incidente ruidosa sem comandos passo a passo.
Você trabalha com tráfego gerado em uma VM Ubuntu 22.04 isolada e com capturas preparadas. O foco está em formular perguntas precisas sobre pacotes, preservar evidências úteis e reconhecer o que protocolos sem criptografia podem expor.
O que você aprenderá
- Enumerar interfaces de captura e interpretar resumos compactos de pacotes do tcpdump
- Limitar capturas ao vivo por interface, quantidade de pacotes e comprimento de captura
- Criar expressões BPF para hosts, direção de origem/destino, portas, protocolos e combinações lógicas
- Exibir payloads completos em ASCII e em hexadecimal com ASCII
- Combinar tcpdump com filtros de texto para localizar cabeçalhos HTTP e outros indicadores em texto claro
- Gravar, reproduzir, filtrar e extrair evidências focadas de arquivos PCAP
- Investigar uma captura preparada para identificar host suspeito, isolar FTP e recuperar credenciais expostas
Para quem é este curso
O curso é indicado para futuros analistas de segurança, estudantes de SOC, profissionais de redes e usuários Linux que buscam base prática em análise de pacotes no terminal. É útil antes de módulos de protocolos, IDS ou forense de rede.
Pré-requisitos: Uso básico do shell Linux e familiaridade com endereços IP, TCP/UDP, portas e tráfego cliente-servidor. Não é necessária experiência com tcpdump.
Ambiente de aprendizagem: Cinco atividades independentes em VMs Ubuntu 22.04 no navegador: quatro laboratórios guiados e um desafio. Tráfego local loopback/Web, tráfego normal da VM e PCAPs preparados fornecem dados repetíveis; tcpdump já está disponível.
Perguntas frequentes
O curso captura tráfego de alvos externos reais?
Não. Os exercícios usam interfaces da VM, tráfego loopback ou Web gerado localmente e PCAPs preparados. Você não escaneia nem intercepta redes de terceiros.
Por que alguns comandos tcpdump usam sudo?
A captura ao vivo requer acesso privilegiado às interfaces. Ler um PCAP próprio normalmente não requer, e os laboratórios explicam essa diferença.
O tcpdump pode revelar senhas em qualquer conexão?
Não. O curso demonstra payloads legíveis com evidências HTTP e FTP propositalmente sem criptografia. HTTPS e SSH corretamente criptografados não expõem conteúdo da aplicação em texto claro numa captura comum.
Posso usar essas técnicas em qualquer rede?
Capture somente em sistemas e redes próprios ou com autorização explícita. PCAPs podem conter comunicações privadas e credenciais; escopo, armazenamento e compartilhamento devem seguir políticas e leis aplicáveis.





