Анализ протоколов с помощью Tshark

Изучите возможности Tshark для углубленного анализа сетевых протоколов. Научитесь восстанавливать TCP/UDP-потоки, извлекать специфические поля протоколов и автоматизировать анализ трафика для поиска угроз и обнаружения вредоносного ПО.

Cybersecurity EngineerКибербезопасностьWireshark

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Введение

Анализ протоколов с помощью Tshark создаёт протокольно-ориентированный процесс командной строки, превращающий захваты в читаемые диалоги и структурированные доказательства. Три пошаговые работы охватывают захват, display-фильтры, реконструкцию TCP, извлечение полей и CSV; итоговая задача ищет активность управления в подготовленном PCAP.

Вы работаете в изолированных VM Ubuntu 22.04 с локальным трафиком и готовыми захватами. Вместо ручного просмотра сводок вы запрашиваете декодированные HTTP/DNS-поля, сохраняете артефакты и создаёте вывод для shell и последующих систем.

Чему вы научитесь

  • Захватывать трафик Tshark, сохранять PCAP и различать сбор и офлайн-анализ
  • Применять протокольно-ориентированные display-фильтры для HTTP, DNS, IP и запросов
  • Создавать статистику иерархии протоколов для оценки состава захвата
  • Определять индексы TCP-потоков и восстанавливать полные HTTP-диалоги
  • Сохранять реконструированные потоки как текстовые доказательства и понимать GET/POST
  • Извлекать поля frame, IP, DNS, HTTP URI, host и User-Agent в чистый CSV-формат
  • Автоматизировать поиск угроз: удалять повторы DNS и выделять подозрительный домен и URI загрузки

Для кого этот курс

Курс предназначен для учащихся SOC, аналитиков, сетевых исследователей и пользователей Linux, знакомых с пакетами и желающих углубить протокольный анализ. Он естественно следует за tcpdump, но достаточно равнозначного опыта.

Предварительные требования: Основы конвейеров и перенаправления Linux shell, понимание IP, TCP-потоков, DNS, HTTP, портов и PCAP. Опыт Tshark или Wireshark не требуется.

Учебная среда: Четыре независимых занятия в браузерных VM Ubuntu 22.04: три пошаговых и одна задача. Предоставлены Tshark, локальный DNS/HTTP-трафик, образцы захватов и подозрительный PCAP; desktop-интерфейс Wireshark не используется.

Часто задаваемые вопросы

Чем курс отличается от анализа пакетов с tcpdump?

tcpdump сосредоточен на интерфейсах, BPF, сырой нагрузке и PCAP. Здесь Tshark использует диссекторы и display-фильтры Wireshark для полей, TCP-диалогов, статистики и структурированного экспорта.

Нужно ли графическое приложение Wireshark?

Нет. Весь анализ выполняется Tshark в терминале. Он использует движок декодирования Wireshark, но GUI не нужен и не изучается.

Задача анализирует активное вредоносное ПО или обращается к реальному C2?

Нет. Она читает подготовленный suspicious_traffic.pcap с имитационными DNS/HTTP-доказательствами. Вредоносный код не запускается, внешние системы управления не контактируются.

Курс расшифровывает HTTPS или другие защищённые сеансы?

Нет. Изучаются декодированные метаданные и намеренно читаемый DNS/HTTP-трафик. Ключи сеансов и TLS-дешифрование не предоставляются; зашифрованные данные вне курса.

Преподаватель

labby
Labby
Labby is the LabEx teacher.