Анализ кибербезопасности с использованием Wireshark и Tshark

В этом курсе вы научитесь проводить анализ кибербезопасности с использованием Wireshark и Tshark. Освойте захват пакетов, фильтрацию, анализ протоколов и автоматизацию для эффективного мониторинга сетевой безопасности.

КибербезопасностьWireshark

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Анализ кибербезопасности с использованием Wireshark и Tshark — это курс для начинающих из 30 пошаговых лабораторных работ по анализу пакетов. Вы освоите жизненный цикл захвата: от выбора интерфейса и записи живого трафика до фильтрации, извлечения, статистики, экспорта, ротации, сжатия и отладки пакетных данных.

Основу курса составляют процессы TShark в командной строке, но несколько лабораторных работ также открывают графический интерфейс Wireshark для задач HTTP, DNS, IPv6, беспроводных сетей, SMB и Lua. Упражнения сочетают подготовленные файлы захвата с живым трафиком лаборатории, чтобы сравнить воспроизводимый офлайн-анализ и наблюдение в реальном времени.

Чему вы научитесь

После завершения курса вы сможете:

  • Перечислять интерфейсы, записывать живой трафик, применять BPF-фильтры, ограничивать число и длину пакетов и сохранять PCAP или сжатые захваты
  • Читать сводки и детали протоколов, менять отображение времени и шестнадцатеричных данных и использовать двухпроходный анализ
  • Применять display-фильтры, декодировать трафик нестандартных портов, включать и отключать диссекторы и экспортировать отфильтрованные пакеты
  • Анализировать разговоры и потоки TCP, повторные передачи, активность DNS, трафик IPv6, запросы и объекты HTTP, беспроводные кадры и время ответа SMB
  • Извлекать выбранные поля в CSV или JSON, создавать статистику протоколов и передавать вывод в grep и wc
  • Управлять большими или непрерывными захватами с помощью подмножеств, кольцевой ротации, сжатия, обновлений в реальном времени, таймеров и диагностических журналов
  • Загружать сценарий Lua и передавать аргументы для расширения обработки пакетов и получения собственного вывода

Для кого этот курс

Курс предназначен для начинающих аналитиков безопасности, сетевых и системных администраторов, специалистов ИТ-поддержки и учащихся, которым нужна последовательная практика с захватами пакетов и набором инструментов Wireshark.

Предварительные требования: Рекомендуется знать IP-адреса, порты TCP и UDP, DNS, HTTP и терминал Linux. Опыт Wireshark или TShark не требуется; опции вводятся постепенно, но в поздних упражнениях их нужно сочетать.

Учебная среда: Все 30 пошаговых лабораторных работ выполняются в привилегированной настольной среде Ubuntu 22.04 с терминалом, файлами PCAP и интерфейсами захвата. Некоторые упражнения используют sudo, живой захват, окна Wireshark или режим мониторинга. Захватывайте трафик только в лаборатории или в сетях с явным разрешением.

Часто задаваемые вопросы

Курс обучает интерфейсу Wireshark или только TShark?

Обоим, но с акцентом на TShark. Большинство задач применяет параметры командной строки для воспроизводимого захвата и анализа; выбранные лабораторные работы используют окна и фильтры Wireshark для HTTP, DNS, IPv6, беспроводного трафика, статистики служб и Lua. Это не обзор всех панелей и меню GUI.

Нужен ли опыт работы с сетями?

Профессиональный опыт не требуется, но базовая терминология TCP/IP полезна. Курс обучает операциям инструментов, а не объясняет с нуля Ethernet, рукопожатие TCP, DNS, HTTP, IPv6 и SMB.

Буду ли я работать с живым трафиком или только с PCAP?

С обоими. Некоторые лабораторные работы захватывают интерфейсы и отслеживают обновления в реальном времени; другие читают подготовленные или созданные ранее файлы, чтобы воспроизводимо выполнять фильтрацию, анализ потоков, экспорт, статистику, профилирование и отладку.

Это полный курс для SOC, threat hunting или сетевой форензики?

Нет. Он развивает широкие операционные навыки Wireshark и TShark и включает фильтры для неполадок и аномалий, но не углубляется в итоговое расследование, тактики атакующих, триаж оповещений, расшифрование TLS, анализ трафика вредоносного ПО, процедуры с доказательствами и отчеты об инцидентах.

Преподаватель

labby
Labby
Labby is the LabEx teacher.

Рекомендовано для вас

no data