«Wireshark для начинающих» даёт практическую основу захвата пакетов и анализа трафика. Курс объединяет 10 управляемых лабораторий и 10 коротких заданий: каждая основная тема сначала разбирается пошагово, а затем закрепляется сфокусированной задачей с конкретным результатом в виде файла или настройки.
Вы пройдёте путь от установки и прав на захват до интерфейса Wireshark, живого захвата, фильтров отображения и захвата, правил раскраски, потоков TCP, экспорта пакетов, IPv6 и Tshark. В упражнениях сочетаются самостоятельно создаваемый трафик и предоставленные файлы PCAP и PCAPNG, чтобы практиковать как сбор, так и воспроизводимый автономный анализ.
Чему вы научитесь
После завершения курса вы сможете:
- Устанавливать Wireshark в Ubuntu и настраивать групповые права и Linux capabilities для
dumpcap, чтобы захватывать пакеты без root - Работать с панелями списка, подробностей и байтов пакета и настраивать макеты, столбцы, профили и правила раскраски трафика
- Выбирать подходящий интерфейс, захватывать живой трафик, исследовать уровни протоколов и сохранять или повторно открывать файлы PCAPNG
- Строить фильтры отображения по протоколам, адресам, портам, флагам, полям и содержимому пакетов, чтобы выделять HTTPS, DNS, HTTP, учётные данные в открытом виде и другой интересующий трафик
- Применять фильтры захвата BPF до сбора данных и объяснять, чем их назначение и синтаксис отличаются от фильтров отображения Wireshark
- Восстанавливать и сохранять потоки TCP, выделять поток по индексу и использовать статистику иерархии протоколов, разговоров, конечных точек и ввода-вывода для контекста
- Экспортировать отображаемые или выбранные пакеты, результаты разбора и необработанные байты в PCAP, CSV, текстовых и бинарных форматах для дальнейшей проверки
- Захватывать и исследовать трафик IPv6 и ICMPv6, проверять значения Next Header и применять Tshark для фильтрации, извлечения полей, статистики, преобразования форматов и конвейеров оболочки
Для кого этот курс
Курс предназначен для изучающих сети, службу поддержки и системное администрирование, начинающих аналитиков безопасности и новичков в кибербезопасности, которым нужна структурированная вводная практика расследований на уровне пакетов. Он подходит тем, кто хочет сочетать графическую работу с первым процессом в командной строке без предварительного опыта Wireshark.
Предварительные требования: Рекомендуются базовые навыки работы в терминале Linux и начальное понимание IP-адресов, портов TCP и UDP, DNS, HTTP и HTTPS. Структура пакетов и синтаксис фильтров объясняются с самого начала.
Учебная среда: Во всех модулях используется привилегированная графическая среда Ubuntu от LabEx с Wireshark, терминалом, локальными сценариями генерации трафика и предоставленными файлами захвата там, где они предусмотрены. Для установки используются репозитории Ubuntu, а несколько примеров живого захвата обращаются к публичным узлам Google, LabEx или example.com. В последней управляемой лаборатории также устанавливается и используется Tshark.
Часто задаваемые вопросы
Для каждого упражнения нужен живой интернет-трафик?
Нет. В нескольких заданиях и управляемых шагах используются предоставленные файлы захвата или локальные сценарии генерации трафика. Другие шаги устанавливают пакеты или создают трафик к публичным узлам, и в содержании курса прямо указано, что некоторые упражнения с живым Интернетом могут быть недоступны бесплатным пользователям LabEx.
Научусь ли я расшифровывать HTTPS-трафик?
Нет. Вы будете выделять трафик порта 443, распознавать коммуникации, связанные с TLS, и отслеживать зашифрованные потоки TCP, но курс не настраивает сеансовые ключи и не расшифровывает прикладное содержимое HTTPS.
Включён ли в курс Tshark или только графический интерфейс Wireshark?
В большинстве модулей используется графический интерфейс. Последняя управляемая лаборатория и задание знакомят с Tshark для чтения файлов захвата, применения фильтров отображения, извлечения полей, получения статистики, преобразования PCAP и конвейеров с командами вроде sort и uniq.
Чем в этом курсе отличаются фильтры захвата от фильтров отображения?
Фильтры захвата используют синтаксис BPF, чтобы определить, какие пакеты записывать, и уменьшают набор данных во время сбора. Фильтры отображения применяют синтаксис полей Wireshark после захвата и могут многократно меняться, не удаляя пакеты из сохранённых данных.




