Анализ кибербезопасности с использованием Wireshark и Tshark — это курс для начинающих из 30 пошаговых лабораторных работ по анализу пакетов. Вы освоите жизненный цикл захвата: от выбора интерфейса и записи живого трафика до фильтрации, извлечения, статистики, экспорта, ротации, сжатия и отладки пакетных данных.
Основу курса составляют процессы TShark в командной строке, но несколько лабораторных работ также открывают графический интерфейс Wireshark для задач HTTP, DNS, IPv6, беспроводных сетей, SMB и Lua. Упражнения сочетают подготовленные файлы захвата с живым трафиком лаборатории, чтобы сравнить воспроизводимый офлайн-анализ и наблюдение в реальном времени.
Чему вы научитесь
После завершения курса вы сможете:
- Перечислять интерфейсы, записывать живой трафик, применять BPF-фильтры, ограничивать число и длину пакетов и сохранять PCAP или сжатые захваты
- Читать сводки и детали протоколов, менять отображение времени и шестнадцатеричных данных и использовать двухпроходный анализ
- Применять display-фильтры, декодировать трафик нестандартных портов, включать и отключать диссекторы и экспортировать отфильтрованные пакеты
- Анализировать разговоры и потоки TCP, повторные передачи, активность DNS, трафик IPv6, запросы и объекты HTTP, беспроводные кадры и время ответа SMB
- Извлекать выбранные поля в CSV или JSON, создавать статистику протоколов и передавать вывод в
grepиwc - Управлять большими или непрерывными захватами с помощью подмножеств, кольцевой ротации, сжатия, обновлений в реальном времени, таймеров и диагностических журналов
- Загружать сценарий Lua и передавать аргументы для расширения обработки пакетов и получения собственного вывода
Для кого этот курс
Курс предназначен для начинающих аналитиков безопасности, сетевых и системных администраторов, специалистов ИТ-поддержки и учащихся, которым нужна последовательная практика с захватами пакетов и набором инструментов Wireshark.
Предварительные требования: Рекомендуется знать IP-адреса, порты TCP и UDP, DNS, HTTP и терминал Linux. Опыт Wireshark или TShark не требуется; опции вводятся постепенно, но в поздних упражнениях их нужно сочетать.
Учебная среда: Все 30 пошаговых лабораторных работ выполняются в привилегированной настольной среде Ubuntu 22.04 с терминалом, файлами PCAP и интерфейсами захвата. Некоторые упражнения используют sudo, живой захват, окна Wireshark или режим мониторинга. Захватывайте трафик только в лаборатории или в сетях с явным разрешением.
Часто задаваемые вопросы
Курс обучает интерфейсу Wireshark или только TShark?
Обоим, но с акцентом на TShark. Большинство задач применяет параметры командной строки для воспроизводимого захвата и анализа; выбранные лабораторные работы используют окна и фильтры Wireshark для HTTP, DNS, IPv6, беспроводного трафика, статистики служб и Lua. Это не обзор всех панелей и меню GUI.
Нужен ли опыт работы с сетями?
Профессиональный опыт не требуется, но базовая терминология TCP/IP полезна. Курс обучает операциям инструментов, а не объясняет с нуля Ethernet, рукопожатие TCP, DNS, HTTP, IPv6 и SMB.
Буду ли я работать с живым трафиком или только с PCAP?
С обоими. Некоторые лабораторные работы захватывают интерфейсы и отслеживают обновления в реальном времени; другие читают подготовленные или созданные ранее файлы, чтобы воспроизводимо выполнять фильтрацию, анализ потоков, экспорт, статистику, профилирование и отладку.
Это полный курс для SOC, threat hunting или сетевой форензики?
Нет. Он развивает широкие операционные навыки Wireshark и TShark и включает фильтры для неполадок и аномалий, но не углубляется в итоговое расследование, тактики атакующих, триаж оповещений, расшифрование TLS, анализ трафика вредоносного ПО, процедуры с доказательствами и отчеты об инцидентах.


