Анализ пакетов с помощью tcpdump

Освойте анализ сетевого трафика с помощью tcpdump. Научитесь перехватывать пакеты в реальном времени, применять фильтры Berkeley Packet Filters (BPF), исследовать содержимое полезной нагрузки и управлять файлами PCAP для проведения криминалистического анализа.

Cybersecurity EngineerКибербезопасностьWireshark

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Анализ пакетов с помощью tcpdump учит собирать, отбирать, исследовать и сохранять сетевые доказательства из командной строки Linux. Четыре пошаговые лабораторные работы ведут от интерфейсов и живого захвата к BPF-фильтрам, содержимому пакетов и PCAP; итоговая задача предлагает разобрать зашумлённую запись инцидента без пошаговых команд.

Вы работаете с трафиком из изолированной учебной VM Ubuntu 22.04 и подготовленными захватами. Курс учит задавать пакетам точные вопросы, сохранять полезные доказательства и понимать, что раскрывают незашифрованные протоколы.

Чему вы научитесь

  • Перечислять интерфейсы захвата и понимать компактные сводки пакетов tcpdump
  • Ограничивать живой захват интерфейсом, числом пакетов и длиной снимка
  • Составлять BPF-выражения для хостов, направления, портов, протоколов и логических комбинаций
  • Показывать полную полезную нагрузку в ASCII и формате шестнадцатеричных данных с ASCII
  • Сочетать tcpdump с текстовыми фильтрами для поиска HTTP-заголовков и других открытых индикаторов
  • Записывать, воспроизводить и фильтровать PCAP, извлекать сфокусированные доказательства
  • Исследовать подготовленный инцидент, определять подозрительный хост, выделять FTP и находить открытые учётные данные

Для кого этот курс

Курс предназначен для будущих аналитиков безопасности, учащихся SOC, сетевых специалистов и пользователей Linux, которым нужна практика анализа пакетов в терминале. Он полезен перед изучением протоколов, IDS или сетевой криминалистики.

Предварительные требования: Основы Linux shell и понимание IP-адресов, TCP/UDP, портов и клиент-серверного трафика. Опыт tcpdump не требуется.

Учебная среда: Пять независимых занятий в браузерных VM Ubuntu 22.04: четыре пошаговых и одна задача. Локальный loopback/Web-трафик, обычный трафик VM и подготовленные PCAP дают повторяемые данные; tcpdump установлен.

Часто задаваемые вопросы

Курс захватывает трафик реальных внешних целей?

Нет. Используются интерфейсы учебной VM, локально созданный loopback/Web-трафик и подготовленные PCAP. Сканирования или перехвата сторонних сетей нет.

Почему некоторым командам tcpdump нужен sudo?

Живой захват требует привилегированного доступа к интерфейсам. Для чтения собственного PCAP он обычно не нужен; работы объясняют это различие.

Может ли tcpdump показать пароль в любом соединении?

Нет. Читаемые данные демонстрируются на намеренно незашифрованных HTTP и FTP. Корректно защищённые HTTPS и SSH не раскрывают прикладное содержимое открытым текстом в обычном захвате.

Можно ли применять эти методы в любой сети?

Захватывайте трафик только в собственных или явно разрешённых системах и сетях. PCAP может содержать личные сообщения и учётные данные, поэтому сбор, хранение и передача должны соответствовать правилам и закону.

Преподаватель

labby
Labby
Labby is the LabEx teacher.