Wireshark для начинающих

В этом курсе вы научитесь использовать Wireshark для захвата и анализа сетевого трафика. Вы узнаете, как установить Wireshark, захватывать пакеты и анализировать их. Вы также научитесь использовать Wireshark для устранения сетевых проблем, анализа сетевого трафика и обеспечения безопасности вашей сети.

КибербезопасностьWireshark

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Программа

Установка, настройка и анализ сетевого трафика с помощью Wireshark

Проверка установки Wireshark

Изучение и настройка интерфейса Wireshark

Настройка отображения столбцов в Wireshark

Захват и анализ сетевого трафика с помощью Wireshark

Фильтрация зашифрованного веб-трафика

Анализ сетевого трафика с помощью фильтров отображения Wireshark

Поиск скомпрометированных учетных данных для входа

Применение фильтров захвата Wireshark для анализа сетевого трафика

Фильтрация DNS-трафика

Создание и применение правил раскраски в Wireshark

Создание детектора HTTPS-трафика

Анализ TCP-трафика с помощью функции «Следовать за TCP-потоком» в Wireshark

Извлечение доказательств веб-трафика

Экспорт пакетов из Wireshark

Экспорт подозрительных сетевых доказательств

Анализ IPv6-трафика с помощью Wireshark

Отслеживание шаблонов трафика IPv6

Использование Tshark для анализа сетевого трафика

Выявление подозрительных DNS-запросов

Введение

«Wireshark для начинающих» даёт практическую основу захвата пакетов и анализа трафика. Курс объединяет 10 управляемых лабораторий и 10 коротких заданий: каждая основная тема сначала разбирается пошагово, а затем закрепляется сфокусированной задачей с конкретным результатом в виде файла или настройки.

Вы пройдёте путь от установки и прав на захват до интерфейса Wireshark, живого захвата, фильтров отображения и захвата, правил раскраски, потоков TCP, экспорта пакетов, IPv6 и Tshark. В упражнениях сочетаются самостоятельно создаваемый трафик и предоставленные файлы PCAP и PCAPNG, чтобы практиковать как сбор, так и воспроизводимый автономный анализ.

Чему вы научитесь

После завершения курса вы сможете:

  • Устанавливать Wireshark в Ubuntu и настраивать групповые права и Linux capabilities для dumpcap, чтобы захватывать пакеты без root
  • Работать с панелями списка, подробностей и байтов пакета и настраивать макеты, столбцы, профили и правила раскраски трафика
  • Выбирать подходящий интерфейс, захватывать живой трафик, исследовать уровни протоколов и сохранять или повторно открывать файлы PCAPNG
  • Строить фильтры отображения по протоколам, адресам, портам, флагам, полям и содержимому пакетов, чтобы выделять HTTPS, DNS, HTTP, учётные данные в открытом виде и другой интересующий трафик
  • Применять фильтры захвата BPF до сбора данных и объяснять, чем их назначение и синтаксис отличаются от фильтров отображения Wireshark
  • Восстанавливать и сохранять потоки TCP, выделять поток по индексу и использовать статистику иерархии протоколов, разговоров, конечных точек и ввода-вывода для контекста
  • Экспортировать отображаемые или выбранные пакеты, результаты разбора и необработанные байты в PCAP, CSV, текстовых и бинарных форматах для дальнейшей проверки
  • Захватывать и исследовать трафик IPv6 и ICMPv6, проверять значения Next Header и применять Tshark для фильтрации, извлечения полей, статистики, преобразования форматов и конвейеров оболочки

Для кого этот курс

Курс предназначен для изучающих сети, службу поддержки и системное администрирование, начинающих аналитиков безопасности и новичков в кибербезопасности, которым нужна структурированная вводная практика расследований на уровне пакетов. Он подходит тем, кто хочет сочетать графическую работу с первым процессом в командной строке без предварительного опыта Wireshark.

Предварительные требования: Рекомендуются базовые навыки работы в терминале Linux и начальное понимание IP-адресов, портов TCP и UDP, DNS, HTTP и HTTPS. Структура пакетов и синтаксис фильтров объясняются с самого начала.

Учебная среда: Во всех модулях используется привилегированная графическая среда Ubuntu от LabEx с Wireshark, терминалом, локальными сценариями генерации трафика и предоставленными файлами захвата там, где они предусмотрены. Для установки используются репозитории Ubuntu, а несколько примеров живого захвата обращаются к публичным узлам Google, LabEx или example.com. В последней управляемой лаборатории также устанавливается и используется Tshark.

Часто задаваемые вопросы

Для каждого упражнения нужен живой интернет-трафик?

Нет. В нескольких заданиях и управляемых шагах используются предоставленные файлы захвата или локальные сценарии генерации трафика. Другие шаги устанавливают пакеты или создают трафик к публичным узлам, и в содержании курса прямо указано, что некоторые упражнения с живым Интернетом могут быть недоступны бесплатным пользователям LabEx.

Научусь ли я расшифровывать HTTPS-трафик?

Нет. Вы будете выделять трафик порта 443, распознавать коммуникации, связанные с TLS, и отслеживать зашифрованные потоки TCP, но курс не настраивает сеансовые ключи и не расшифровывает прикладное содержимое HTTPS.

Включён ли в курс Tshark или только графический интерфейс Wireshark?

В большинстве модулей используется графический интерфейс. Последняя управляемая лаборатория и задание знакомят с Tshark для чтения файлов захвата, применения фильтров отображения, извлечения полей, получения статистики, преобразования PCAP и конвейеров с командами вроде sort и uniq.

Чем в этом курсе отличаются фильтры захвата от фильтров отображения?

Фильтры захвата используют синтаксис BPF, чтобы определить, какие пакеты записывать, и уменьшают набор данных во время сбора. Фильтры отображения применяют синтаксис полей Wireshark после захвата и могут многократно меняться, не удаляя пакеты из сохранённых данных.

Преподаватель

labby
Labby
Labby is the LabEx teacher.