Анализ пакетов с помощью tcpdump учит собирать, отбирать, исследовать и сохранять сетевые доказательства из командной строки Linux. Четыре пошаговые лабораторные работы ведут от интерфейсов и живого захвата к BPF-фильтрам, содержимому пакетов и PCAP; итоговая задача предлагает разобрать зашумлённую запись инцидента без пошаговых команд.
Вы работаете с трафиком из изолированной учебной VM Ubuntu 22.04 и подготовленными захватами. Курс учит задавать пакетам точные вопросы, сохранять полезные доказательства и понимать, что раскрывают незашифрованные протоколы.
Чему вы научитесь
- Перечислять интерфейсы захвата и понимать компактные сводки пакетов tcpdump
- Ограничивать живой захват интерфейсом, числом пакетов и длиной снимка
- Составлять BPF-выражения для хостов, направления, портов, протоколов и логических комбинаций
- Показывать полную полезную нагрузку в ASCII и формате шестнадцатеричных данных с ASCII
- Сочетать tcpdump с текстовыми фильтрами для поиска HTTP-заголовков и других открытых индикаторов
- Записывать, воспроизводить и фильтровать PCAP, извлекать сфокусированные доказательства
- Исследовать подготовленный инцидент, определять подозрительный хост, выделять FTP и находить открытые учётные данные
Для кого этот курс
Курс предназначен для будущих аналитиков безопасности, учащихся SOC, сетевых специалистов и пользователей Linux, которым нужна практика анализа пакетов в терминале. Он полезен перед изучением протоколов, IDS или сетевой криминалистики.
Предварительные требования: Основы Linux shell и понимание IP-адресов, TCP/UDP, портов и клиент-серверного трафика. Опыт tcpdump не требуется.
Учебная среда: Пять независимых занятий в браузерных VM Ubuntu 22.04: четыре пошаговых и одна задача. Локальный loopback/Web-трафик, обычный трафик VM и подготовленные PCAP дают повторяемые данные; tcpdump установлен.
Часто задаваемые вопросы
Курс захватывает трафик реальных внешних целей?
Нет. Используются интерфейсы учебной VM, локально созданный loopback/Web-трафик и подготовленные PCAP. Сканирования или перехвата сторонних сетей нет.
Почему некоторым командам tcpdump нужен sudo?
Живой захват требует привилегированного доступа к интерфейсам. Для чтения собственного PCAP он обычно не нужен; работы объясняют это различие.
Может ли tcpdump показать пароль в любом соединении?
Нет. Читаемые данные демонстрируются на намеренно незашифрованных HTTP и FTP. Корректно защищённые HTTPS и SSH не раскрывают прикладное содержимое открытым текстом в обычном захвате.
Можно ли применять эти методы в любой сети?
Захватывайте трафик только в собственных или явно разрешённых системах и сетях. PCAP может содержать личные сообщения и учётные данные, поэтому сбор, хранение и передача должны соответствовать правилам и закону.





