Анализ протоколов с помощью Tshark создаёт протокольно-ориентированный процесс командной строки, превращающий захваты в читаемые диалоги и структурированные доказательства. Три пошаговые работы охватывают захват, display-фильтры, реконструкцию TCP, извлечение полей и CSV; итоговая задача ищет активность управления в подготовленном PCAP.
Вы работаете в изолированных VM Ubuntu 22.04 с локальным трафиком и готовыми захватами. Вместо ручного просмотра сводок вы запрашиваете декодированные HTTP/DNS-поля, сохраняете артефакты и создаёте вывод для shell и последующих систем.
Чему вы научитесь
- Захватывать трафик Tshark, сохранять PCAP и различать сбор и офлайн-анализ
- Применять протокольно-ориентированные display-фильтры для HTTP, DNS, IP и запросов
- Создавать статистику иерархии протоколов для оценки состава захвата
- Определять индексы TCP-потоков и восстанавливать полные HTTP-диалоги
- Сохранять реконструированные потоки как текстовые доказательства и понимать GET/POST
- Извлекать поля frame, IP, DNS, HTTP URI, host и User-Agent в чистый CSV-формат
- Автоматизировать поиск угроз: удалять повторы DNS и выделять подозрительный домен и URI загрузки
Для кого этот курс
Курс предназначен для учащихся SOC, аналитиков, сетевых исследователей и пользователей Linux, знакомых с пакетами и желающих углубить протокольный анализ. Он естественно следует за tcpdump, но достаточно равнозначного опыта.
Предварительные требования: Основы конвейеров и перенаправления Linux shell, понимание IP, TCP-потоков, DNS, HTTP, портов и PCAP. Опыт Tshark или Wireshark не требуется.
Учебная среда: Четыре независимых занятия в браузерных VM Ubuntu 22.04: три пошаговых и одна задача. Предоставлены Tshark, локальный DNS/HTTP-трафик, образцы захватов и подозрительный PCAP; desktop-интерфейс Wireshark не используется.
Часто задаваемые вопросы
Чем курс отличается от анализа пакетов с tcpdump?
tcpdump сосредоточен на интерфейсах, BPF, сырой нагрузке и PCAP. Здесь Tshark использует диссекторы и display-фильтры Wireshark для полей, TCP-диалогов, статистики и структурированного экспорта.
Нужно ли графическое приложение Wireshark?
Нет. Весь анализ выполняется Tshark в терминале. Он использует движок декодирования Wireshark, но GUI не нужен и не изучается.
Задача анализирует активное вредоносное ПО или обращается к реальному C2?
Нет. Она читает подготовленный suspicious_traffic.pcap с имитационными DNS/HTTP-доказательствами. Вредоносный код не запускается, внешние системы управления не контактируются.
Курс расшифровывает HTTPS или другие защищённые сеансы?
Нет. Изучаются декодированные метаданные и намеренно читаемый DNS/HTTP-трафик. Ключи сеансов и TLS-дешифрование не предоставляются; зашифрованные данные вне курса.





