Criar e aplicar regras de coloração no Wireshark

WiresharkBeginner
Pratique Agora

Introdução

Neste laboratório, você aprenderá a criar e aplicar regras de coloração no Wireshark, um poderoso analisador de protocolos de rede. Essas regras permitem diferenciar visualmente vários tipos de tráfego de rede de acordo com critérios específicos, facilitando a identificação e a análise das atividades de rede relevantes para você.

Ao final deste laboratório, você entenderá melhor como aproveitar os recursos de coloração do Wireshark. Isso aprimorará suas habilidades de análise de rede e dará suporte às suas investigações de cibersegurança.

Explorar e exportar regras de coloração

Nesta etapa, você começará explorando as regras de coloração existentes no Wireshark. As regras de coloração do Wireshark destacam diferentes tipos de pacotes de rede com base em critérios específicos. Isso ajuda a identificar e analisar rapidamente informações importantes no tráfego de rede capturado. Você também aprenderá a visualizar essas regras e exportá-las para uso futuro.

Primeiro, abra o Wireshark na sua máquina Linux. Para isso, abra o terminal e execute o comando a seguir. Esse comando iniciará o aplicativo Wireshark, que você usará para trabalhar com as regras de coloração.

wireshark

Quando o Wireshark estiver aberto, acesse as regras de coloração. Abra o menu View, na parte superior da janela do Wireshark, e selecione Coloring Rules.... A caixa de diálogo Wireshark Coloring Rules Default será aberta. É nessa caixa de diálogo que você gerencia todas as regras de coloração do Wireshark.

Coloring Rules

Na caixa de diálogo Wireshark Coloring Rules Default, você verá uma lista de regras de coloração existentes. Cada regra tem uma condição específica e uma cor correspondente. As regras são aplicadas aos pacotes capturados na ordem em que aparecem na lista. Reserve um momento para examinar as regras e ler suas descrições. Entender essas regras ajudará você a perceber como o Wireshark pode facilitar a análise do tráfego de rede.

Coloring Rules Dialog

Talvez você queira desativar ou ativar temporariamente uma regra específica sem excluí-la. Para isso, selecione a regra na lista e clique na checkbox ao lado dela. Quando a caixa está marcada, a regra está ativada; quando está desmarcada, a regra está desativada. Isso é útil para testar o impacto de uma regra específica na coloração dos pacotes.

Agora, suponha que você queira salvar o conjunto atual de regras de coloração para usá-lo mais tarde ou compartilhá-lo com outras pessoas. Para exportar essas regras, clique no botão Export... da caixa de diálogo Wireshark Coloring Rules Default.

Depois que você clicar no botão Export..., uma caixa de diálogo de arquivo será exibida. Escolha o local onde o arquivo de regras de coloração será salvo. Acesse o diretório /home/labex/project. É uma boa prática usar um nome descritivo, como colorizing_rules.txt, para identificar o arquivo facilmente mais tarde.

Coloring Rules

Coloring Rules

Depois de selecionar o local e definir o nome do arquivo, clique em OK para fechar a caixa de diálogo Wireshark Coloring Rules Default. As regras de coloração foram exportadas com sucesso.

Criar uma nova regra de coloração

Nesta etapa, você aprenderá a criar uma nova regra de coloração no Wireshark. As regras de coloração são um recurso poderoso que permite destacar tráfego de rede específico, facilitando a identificação e a análise de pacotes importantes. Ao criar uma regra personalizada, você pode identificar rapidamente os tipos de tráfego de rede mais relevantes para o seu trabalho.

Primeiro, abra a caixa de diálogo Wireshark Coloring Rules Default. No Wireshark, acesse View > Coloring Rules.... Nessa caixa de diálogo, você gerencia todas as regras de coloração, inclusive criando, editando e excluindo regras.

Para criar uma nova regra de coloração, clique no botão +. Essa ação adicionará uma entrada de regra vazia à lista de regras existentes.

Coloring Rules

Depois que você adicionar a nova regra, uma entrada New coloring rule aparecerá na parte superior da caixa de diálogo. Clique duas vezes na célula Name, digite HTTP Traffic e pressione Enter para confirmar o nome. Em seguida, clique duas vezes na célula Filter, digite http e pressione Enter novamente. A expressão de filtro informa ao Wireshark quais pacotes a regra deve destacar.

Coloring Rules

Agora, observe as opções de coloração. Há dois botões importantes: foreground e background.

O botão foreground serve para escolher a cor usada para destacar o texto dos pacotes que correspondem à regra. Por exemplo, se você quiser que o texto dos pacotes HTTP fique vermelho, selecione a cor vermelha usando esse botão.

Coloring Rules

O botão background permite escolher a cor de fundo dos pacotes destacados. Você pode usá-lo para tornar os pacotes ainda mais visíveis. Por exemplo, pode definir a cor de fundo como amarela.

Coloring Rules

Opcionalmente, você pode ajustar a prioridade da regra. O Wireshark aplica as regras com base na ordem em que elas aparecem na lista. As regras de prioridade mais alta têm precedência sobre as regras de prioridade mais baixa. Para alterar a prioridade, basta drag a regra para cima ou para baixo na lista.

Depois de configurar a regra, você precisa ativá-la. Clique na checkbox ao lado da regra para ativar a nova regra de coloração. Em seguida, clique em OK para salvar a regra. Ela será aplicada às capturas de pacotes.

Coloring Rules

Quando você abrir um arquivo de captura ou iniciar uma captura ao vivo no Wireshark, os pacotes de rede que corresponderem à expressão de filtro deverão aparecer com as cores escolhidas para a regra. Isso facilita bastante a identificação e a análise do tráfego específico que interessa a você.

Observação: se quiser gerar tráfego HTTP para testar a regra, você pode iniciar o navegador. Clique em Run Program..., no botão Applications, no canto inferior esquerdo, e digite Firefox.

Coloring Rules

Modificar uma regra de coloração existente

Nesta etapa, você aprenderá a modificar uma regra de coloração existente no Wireshark. Essas regras destacam pacotes de rede com base em critérios específicos, ajudando você a identificar e analisar rapidamente diferentes tipos de tráfego. Ao modificar as regras, você pode personalizar a exibição dos pacotes e se concentrar nas informações necessárias para a análise de cibersegurança.

Primeiro, abra o Wireshark. No Wireshark, abra o menu View, na parte superior da janela. Em seguida, selecione Coloring Rules... no menu suspenso. Essa ação abrirá a caixa de diálogo Wireshark Coloring Rules Default. É nessa caixa de diálogo que você gerencia todas as regras de coloração do Wireshark.

Na caixa de diálogo Wireshark Coloring Rules Default, você verá uma lista de regras de coloração existentes. Cada regra tem um nome, uma expressão de filtro e uma cor associada. Selecione nessa lista a regra de coloração que você deseja modificar. Clique na regra para destacá-la.

Selecione a regra HTTP Traffic criada na etapa 2. O Wireshark permite editar diretamente as células Name e Filter na tabela de regras; nenhuma janela de edição separada é aberta. Clique duas vezes na célula Name da regra, substitua o texto por Web Traffic e pressione Enter para confirmar o nome antes de editar outra célula.

Clique duas vezes na célula Filter da mesma regra, substitua o texto por http and tcp.port == 80 e pressione Enter novamente para confirmar o filtro. O filtro original http destaca todo o tráfego HTTP; o filtro atualizado limita a regra ao tráfego HTTP na porta TCP 80.

nome da regra: HTTP Traffic -> Web Traffic expressão de filtro: http -> http and tcp.port == 80

Coloring Rules

Depois de fazer todas as alterações desejadas na regra, clique no botão OK da caixa de diálogo. A regra modificada será salva, e o Wireshark começará a usar as novas configurações para destacar os pacotes.

Para observar os efeitos da regra modificada, você pode abrir um arquivo de captura existente no Wireshark ou iniciar uma captura ao vivo. Quando os pacotes forem exibidos, os pacotes de rede que corresponderem à regra modificada deverão aparecer com a cor atualizada ou de acordo com a nova expressão de filtro. Assim, você poderá identificar facilmente o tráfego Web específico na porta 80 que interessa a você.

Importar regras de coloração

Nesta etapa, você aprenderá a importar regras de coloração para o Wireshark. As regras de coloração são um recurso poderoso que ajuda a identificar rapidamente diferentes tipos de tráfego de rede atribuindo cores distintas a eles. Isso facilita a análise e a compreensão dos dados capturados.

Primeiro, abra o Wireshark. Depois que ele estiver aberto, acesse as configurações das regras de coloração. Para isso, abra o menu View, na parte superior da janela do Wireshark. No menu suspenso, selecione Coloring Rules.... A caixa de diálogo Wireshark Coloring Rules Default será aberta. É nessa caixa de diálogo que você gerencia todas as regras de coloração do Wireshark.

Com a caixa de diálogo Wireshark Coloring Rules Default aberta, você verá vários botões. Para importar regras de coloração, localize e clique no botão Import.... Esse botão permite carregar regras de coloração predefinidas a partir de um arquivo externo.

Coloring Rules

Depois que você clicar no botão Import..., uma nova caixa de diálogo chamada Wireshark Import Coloring Rules será exibida. Nessa caixa de diálogo, localize o arquivo que contém as regras de coloração que você deseja importar. Acesse o diretório /home/labex/project. É nesse local que está armazenado o arquivo colorizing_rules.txt exportado anteriormente. Quando estiver no diretório correto, selecione o arquivo colorizing_rules.txt.

Coloring Rules

Depois de selecionar o arquivo colorizing_rules.txt, clique no botão Open. Isso carregará as regras de coloração na caixa de diálogo Wireshark Coloring Rules Default.

Antes de fechar a caixa de diálogo, clique no botão OK na parte inferior da janela principal Wireshark Coloring Rules Default. Essa confirmação final salva as regras importadas no arquivo de configuração do Wireshark, para que a regra ARP importada continue disponível para verificação.

Depois de clicar em OK, reabra View > Coloring Rules... se quiser confirmar a importação. Role até o final da lista e procure a nova regra de coloração importada. Isso indica que a importação foi salva com sucesso e que agora você pode usar essas regras para colorir o tráfego de rede no Wireshark.

Resumo

Neste laboratório, você aprendeu a criar, modificar, importar e exportar regras de coloração no Wireshark. Com essas regras, você pode diferenciar visualmente vários tipos de tráfego de rede de acordo com critérios específicos, simplificando a identificação e a análise das atividades de rede. Essa habilidade é muito útil em investigações de cibersegurança, solução de problemas de rede e análise de protocolos.

Por meio de exercícios práticos, você adquiriu experiência no gerenciamento do conjunto de regras. Dominar essas técnicas pode aprimorar seu fluxo de trabalho de análise de rede e melhorar sua capacidade de identificar e priorizar rapidamente padrões interessantes de tráfego de rede.