Análise de Protocolos com Tshark desenvolve um fluxo de terminal consciente de protocolos que transforma capturas em conversas legíveis e evidências estruturadas. Três laboratórios guiados cobrem captura, filtros de exibição, reconstrução TCP, extração de campos e CSV; um desafio final identifica atividade de comando e controle em um PCAP preparado.
Você trabalha em VMs Ubuntu 22.04 isoladas com tráfego local e capturas preparadas. Em vez de ler resumos manualmente, consulta campos HTTP/DNS decodificados, preserva artefatos e produz saídas para shell ou sistemas posteriores.
O que você aprenderá
- Capturar com Tshark, salvar evidências PCAP e distinguir coleta de análise offline
- Aplicar filtros de exibição conscientes de protocolos para isolar HTTP, DNS, IP e requisições
- Gerar estatísticas de hierarquia de protocolos para avaliar uma captura
- Identificar índices de fluxos TCP e reconstruir conversas HTTP completas
- Salvar fluxos reconstruídos como evidência textual e interpretar atividades GET e POST
- Extrair campos de frame, IP, DNS, URI HTTP, host e User-Agent em saída CSV limpa
- Automatizar uma busca de ameaças que remove duplicatas DNS e isola domínio suspeito e URI de download
Para quem é este curso
O curso é indicado para estudantes de SOC, analistas, investigadores de rede e usuários Linux que entendem pacotes básicos e querem análise mais rica que resumos brutos. É uma continuação natural de tcpdump, embora experiência equivalente seja suficiente.
Pré-requisitos: Pipelines e redirecionamento básicos do shell Linux e familiaridade com IP, fluxos TCP, DNS, HTTP, portas e PCAP. Não é necessária experiência com Tshark ou Wireshark.
Ambiente de aprendizagem: Quatro atividades independentes em VMs Ubuntu 22.04 no navegador: três laboratórios guiados e um desafio. Tshark, tráfego DNS/HTTP local, capturas de exemplo e um PCAP suspeito são fornecidos; a interface desktop do Wireshark não é usada.
Perguntas frequentes
Como este curso difere de Análise de Pacotes com tcpdump?
tcpdump enfatiza interfaces, BPF, payloads brutos e PCAP. Este curso usa os dissectors e filtros do Wireshark via Tshark para consultar campos, seguir conversas TCP, calcular estatísticas e exportar dados estruturados.
Preciso do aplicativo gráfico Wireshark?
Não. Toda análise é feita com Tshark no terminal. Ele usa o mecanismo de decodificação do Wireshark, mas a GUI não é necessária nem ensinada.
O desafio analisa malware ativo ou contata um C2 real?
Não. Ele lê um suspicious_traffic.pcap preparado com evidências DNS/HTTP simuladas. Nenhum malware é executado e nenhum sistema externo de comando e controle é contatado.
O curso descriptografa HTTPS ou outras sessões criptografadas?
Não. Ele inspeciona metadados decodificados e tráfego DNS/HTTP deliberadamente legível. Não há chaves de sessão nem ensino de descriptografia TLS; payloads criptografados ficam fora do escopo.





