Análise de Protocolos com Tshark

Explore o tshark para análise avançada de protocolos. Aprenda a reconstruir fluxos TCP/UDP, extrair campos de protocolos específicos e automatizar a análise de tráfego para busca de ameaças e detecção de malware.

Cybersecurity EngineerCibersegurançaWireshark

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Análise de Protocolos com Tshark desenvolve um fluxo de terminal consciente de protocolos que transforma capturas em conversas legíveis e evidências estruturadas. Três laboratórios guiados cobrem captura, filtros de exibição, reconstrução TCP, extração de campos e CSV; um desafio final identifica atividade de comando e controle em um PCAP preparado.

Você trabalha em VMs Ubuntu 22.04 isoladas com tráfego local e capturas preparadas. Em vez de ler resumos manualmente, consulta campos HTTP/DNS decodificados, preserva artefatos e produz saídas para shell ou sistemas posteriores.

O que você aprenderá

  • Capturar com Tshark, salvar evidências PCAP e distinguir coleta de análise offline
  • Aplicar filtros de exibição conscientes de protocolos para isolar HTTP, DNS, IP e requisições
  • Gerar estatísticas de hierarquia de protocolos para avaliar uma captura
  • Identificar índices de fluxos TCP e reconstruir conversas HTTP completas
  • Salvar fluxos reconstruídos como evidência textual e interpretar atividades GET e POST
  • Extrair campos de frame, IP, DNS, URI HTTP, host e User-Agent em saída CSV limpa
  • Automatizar uma busca de ameaças que remove duplicatas DNS e isola domínio suspeito e URI de download

Para quem é este curso

O curso é indicado para estudantes de SOC, analistas, investigadores de rede e usuários Linux que entendem pacotes básicos e querem análise mais rica que resumos brutos. É uma continuação natural de tcpdump, embora experiência equivalente seja suficiente.

Pré-requisitos: Pipelines e redirecionamento básicos do shell Linux e familiaridade com IP, fluxos TCP, DNS, HTTP, portas e PCAP. Não é necessária experiência com Tshark ou Wireshark.

Ambiente de aprendizagem: Quatro atividades independentes em VMs Ubuntu 22.04 no navegador: três laboratórios guiados e um desafio. Tshark, tráfego DNS/HTTP local, capturas de exemplo e um PCAP suspeito são fornecidos; a interface desktop do Wireshark não é usada.

Perguntas frequentes

Como este curso difere de Análise de Pacotes com tcpdump?

tcpdump enfatiza interfaces, BPF, payloads brutos e PCAP. Este curso usa os dissectors e filtros do Wireshark via Tshark para consultar campos, seguir conversas TCP, calcular estatísticas e exportar dados estruturados.

Preciso do aplicativo gráfico Wireshark?

Não. Toda análise é feita com Tshark no terminal. Ele usa o mecanismo de decodificação do Wireshark, mas a GUI não é necessária nem ensinada.

O desafio analisa malware ativo ou contata um C2 real?

Não. Ele lê um suspicious_traffic.pcap preparado com evidências DNS/HTTP simuladas. Nenhum malware é executado e nenhum sistema externo de comando e controle é contatado.

O curso descriptografa HTTPS ou outras sessões criptografadas?

Não. Ele inspeciona metadados decodificados e tráfego DNS/HTTP deliberadamente legível. Não há chaves de sessão nem ensino de descriptografia TLS; payloads criptografados ficam fora do escopo.

Professor

labby
Labby
Labby is the LabEx teacher.