Análise de Pacotes com tcpdump

Domine a análise de tráfego de rede usando o tcpdump. Aprenda a capturar pacotes em tempo real, aplicar Filtros de Pacotes Berkeley (BPF), inspecionar payloads brutos e gerenciar arquivos PCAP para investigações forenses.

Cybersecurity EngineerCibersegurançaWireshark

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Análise de Pacotes com tcpdump ensina a coletar, restringir, inspecionar e preservar evidências de rede pela linha de comando Linux. Quatro laboratórios guiados avançam de interfaces e captura ao vivo para filtros BPF, payloads e PCAP; um desafio final pede a investigação de uma captura de incidente ruidosa sem comandos passo a passo.

Você trabalha com tráfego gerado em uma VM Ubuntu 22.04 isolada e com capturas preparadas. O foco está em formular perguntas precisas sobre pacotes, preservar evidências úteis e reconhecer o que protocolos sem criptografia podem expor.

O que você aprenderá

  • Enumerar interfaces de captura e interpretar resumos compactos de pacotes do tcpdump
  • Limitar capturas ao vivo por interface, quantidade de pacotes e comprimento de captura
  • Criar expressões BPF para hosts, direção de origem/destino, portas, protocolos e combinações lógicas
  • Exibir payloads completos em ASCII e em hexadecimal com ASCII
  • Combinar tcpdump com filtros de texto para localizar cabeçalhos HTTP e outros indicadores em texto claro
  • Gravar, reproduzir, filtrar e extrair evidências focadas de arquivos PCAP
  • Investigar uma captura preparada para identificar host suspeito, isolar FTP e recuperar credenciais expostas

Para quem é este curso

O curso é indicado para futuros analistas de segurança, estudantes de SOC, profissionais de redes e usuários Linux que buscam base prática em análise de pacotes no terminal. É útil antes de módulos de protocolos, IDS ou forense de rede.

Pré-requisitos: Uso básico do shell Linux e familiaridade com endereços IP, TCP/UDP, portas e tráfego cliente-servidor. Não é necessária experiência com tcpdump.

Ambiente de aprendizagem: Cinco atividades independentes em VMs Ubuntu 22.04 no navegador: quatro laboratórios guiados e um desafio. Tráfego local loopback/Web, tráfego normal da VM e PCAPs preparados fornecem dados repetíveis; tcpdump já está disponível.

Perguntas frequentes

O curso captura tráfego de alvos externos reais?

Não. Os exercícios usam interfaces da VM, tráfego loopback ou Web gerado localmente e PCAPs preparados. Você não escaneia nem intercepta redes de terceiros.

Por que alguns comandos tcpdump usam sudo?

A captura ao vivo requer acesso privilegiado às interfaces. Ler um PCAP próprio normalmente não requer, e os laboratórios explicam essa diferença.

O tcpdump pode revelar senhas em qualquer conexão?

Não. O curso demonstra payloads legíveis com evidências HTTP e FTP propositalmente sem criptografia. HTTPS e SSH corretamente criptografados não expõem conteúdo da aplicação em texto claro numa captura comum.

Posso usar essas técnicas em qualquer rede?

Capture somente em sistemas e redes próprios ou com autorização explícita. PCAPs podem conter comunicações privadas e credenciais; escopo, armazenamento e compartilhamento devem seguir políticas e leis aplicáveis.

Professor

labby
Labby
Labby is the LabEx teacher.