A captura registra tráfego visível em um ponto de observação. Ela revela trocas e tempos, mas também pode coletar credenciais, dados pessoais e tráfego de terceiros. Obtenha autorização, reduza o escopo, proteja arquivos e siga a política de retenção.
Resolução de Problemas · Lição 5
Análise de Pacotes
Aprenda a capturar um trace de pacotes limitado e filtrado e analisá-lo com segurança usando tcpdump.
Escolha do ponto de observação
Capture na interface e no namespace pelos quais o fluxo afetado realmente passa. Bridges, containers, VPNs, bonds, VLANs e offload mudam o que uma interface mostra. Use ip route get e ip link para identificar candidatas.
Por que a escolha da interface de captura importa?
Captura de um fluxo limitado
Capture até 100 pacotes sem resolver nomes, restritos a host e porta TCP:
$ sudo tcpdump -i enp1s0 -n -c 100 -w incident.pcap \
'host 192.0.2.25 and tcp port 443'
-i seleciona interface, -n mantém números, -c limita pacotes, -w grava pcap e a expressão final filtra. Defina também um limite externo de tempo quando puder não haver tráfego.
O que -c 100 faz?
Leitura dos pacotes capturados
Analise o arquivo salvo sem modificá-lo:
$ tcpdump -n -tttt -r incident.pcap
Leia horários, protocolo, origem, destino, flags, sequência, acknowledgements e tamanho conforme o protocolo. O horário marca a observação neste host, não necessariamente o envio exato em outro. Sincronização importa ao correlacionar vários sistemas.
Qual opção lê pacotes de um pcap salvo?
Interpretação de ausência e criptografia
Nenhum pacote pode significar interface ou namespace errado, perda de captura, filtro estreito, offload, outra rota ou nenhum tráfego. Confira os contadores recebidos e descartados e reproduza um evento conhecido.
TLS e outras criptografias ocultam payloads, mas deixam metadados como endpoints, tempos, tamanhos, comportamento TCP e partes do handshake. Não tente descriptografia não autorizada nem colete chaves privadas casualmente.
O que uma captura filtrada vazia prova?
Proteção e compartilhamento da evidência
Guarde pcaps com permissões restritas, registre comando, host, interface, fuso, filtro e janela e calcule hash quando a integridade importar. Antes de compartilhar, minimize ou sanitize preservando campos necessários; payload e metadados podem identificar pessoas e sistemas.
Como tratar um pcap de incidente?
Lição concluída
Você concluiu Análise de Pacotes
Agora você consegue criar uma captura útil sem torná-la ampla ou insegura.
Escolher interface e namespace corretos.
Limitar por filtro, contagem e tempo.
Salvar pacotes brutos e analisar somente leitura.
Tratar ausência e criptografia com limites adequados.
Proteger confidencialidade, integridade e procedência.
Salve seu progresso
Crie uma conta gratuita para salvar esta lição e continuar em qualquer dispositivo.
Criar uma conta gratuita