Введение
В этой лабораторной работе вы научитесь создавать и применять правила раскраски в Wireshark — мощном анализаторе сетевых протоколов. Эти правила позволяют визуально различать разные типы сетевого трафика по заданным критериям, упрощая поиск и анализ важных для вас сетевых действий.
В конце лабораторной работы вы лучше поймёте, как использовать возможности раскраски Wireshark. Это поможет развить навыки анализа сети и поддержит проведение расследований в области кибербезопасности.
Изучение и экспорт правил раскраски
На этом шаге вы начнёте с изучения существующих правил раскраски в Wireshark. Правила раскраски выделяют разные типы сетевых пакетов по заданным критериям. Это помогает быстро находить и анализировать важную информацию в захваченном сетевом трафике. Вы также научитесь просматривать эти правила и экспортировать их для дальнейшего использования.
Сначала откройте Wireshark на компьютере с Linux. Для этого откройте терминал и выполните следующую команду. Она запустит приложение Wireshark, в котором вы будете работать с правилами раскраски.
wireshark
После запуска Wireshark откройте правила раскраски. В верхней части окна Wireshark выберите меню View, затем пункт Coloring Rules.... Откроется диалоговое окно Wireshark Coloring Rules Default. В этом окне можно управлять всеми правилами раскраски Wireshark.

В диалоговом окне Wireshark Coloring Rules Default отображается список существующих правил раскраски. У каждого правила есть определённое условие и соответствующий цвет. Правила применяются к захваченным пакетам в том порядке, в котором они расположены в списке. Просмотрите правила и прочитайте их описания. Понимание этих правил поможет вам увидеть, как Wireshark упрощает анализ сетевого трафика.

При необходимости можно временно отключить или включить отдельное правило, не удаляя его. Выберите правило в списке и нажмите checkbox рядом с ним. Если флажок установлен, правило включено; если флажок снят, правило отключено. Это удобно, когда нужно проверить влияние конкретного правила на раскраску пакетов.
Допустим, вы хотите сохранить текущий набор правил раскраски для дальнейшего использования или передачи другим пользователям. Для экспорта правил нажмите кнопку Export... в диалоговом окне Wireshark Coloring Rules Default.
После нажатия Export... появится диалоговое окно выбора файла. Выберите место для сохранения файла с правилами раскраски. Перейдите в каталог /home/labex/project. Рекомендуется указать понятное имя, например colorizing_rules.txt, чтобы позже было легко найти этот файл.


Выбрав каталог и указав имя файла, нажмите OK, чтобы закрыть диалоговое окно Wireshark Coloring Rules Default. Теперь правила раскраски успешно экспортированы.
Создание нового правила раскраски
На этом шаге вы научитесь создавать новое правило раскраски в Wireshark. Правила раскраски позволяют выделять определённый сетевой трафик, благодаря чему важные пакеты проще находить и анализировать. Пользовательское правило помогает быстро идентифицировать наиболее важные для вас типы сетевого трафика.
Сначала откройте диалоговое окно Wireshark Coloring Rules Default. В Wireshark выберите View > Coloring Rules.... В этом окне можно создавать, изменять и удалять правила раскраски.
Чтобы создать новое правило, нажмите кнопку +. В список существующих правил будет добавлена пустая запись.

После добавления нового правила в верхней части окна появится запись New coloring rule. Дважды щёлкните ячейку Name, введите HTTP Traffic и нажмите Enter, чтобы сохранить имя. Затем дважды щёлкните ячейку Filter, введите http и снова нажмите Enter. Выражение фильтра указывает Wireshark, какие пакеты нужно выделять этим правилом.

Теперь настройте цвета. Здесь есть две важные кнопки: foreground и background.
Кнопка foreground задаёт цвет текста пакетов, соответствующих правилу. Например, чтобы сделать текст HTTP-пакетов красным, выберите с помощью этой кнопки красный цвет.

Кнопка background задаёт цвет фона выделенных пакетов. Благодаря этому пакеты становятся ещё заметнее. Например, можно выбрать жёлтый цвет фона.

При необходимости измените приоритет правила. Wireshark применяет правила в порядке их расположения в списке. Правила с более высоким приоритетом имеют преимущество перед правилами с более низким приоритетом. Чтобы изменить приоритет, перетащите правило (drag) вверх или вниз в списке.
После настройки включите правило. Нажмите checkbox рядом с ним, чтобы активировать созданное правило раскраски. Затем нажмите OK, чтобы сохранить правило. После этого оно будет применяться к захваченным пакетам.

Когда вы откроете файл захвата или запустите захват в реальном времени в Wireshark, пакеты, соответствующие выражению фильтра, должны отображаться выбранными цветами. Это значительно упрощает поиск и анализ интересующего вас трафика.
PS: Чтобы создать HTTP-трафик для проверки правила, можно запустить браузер. Нажмите Run Program... в меню кнопки Applications в левом нижнем углу и введите Firefox.

Изменение существующего правила раскраски
На этом шаге вы научитесь изменять существующее правило раскраски в Wireshark. Такие правила выделяют сетевые пакеты по заданным критериям и помогают быстро находить и анализировать разные типы трафика. Изменение правил позволяет настроить отображение пакетов и сосредоточиться на нужной для анализа кибербезопасности информации.
Сначала откройте Wireshark. В верхней части окна выберите меню View, а затем пункт Coloring Rules.... Откроется диалоговое окно Wireshark Coloring Rules Default, в котором можно управлять всеми правилами раскраски Wireshark.
В диалоговом окне Wireshark Coloring Rules Default отображается список существующих правил раскраски. У каждого правила есть имя, выражение фильтра и связанный с ним цвет. Выберите в списке правило, которое хотите изменить.
Выберите правило HTTP Traffic, созданное на шаге 2. Wireshark позволяет редактировать ячейки Name и Filter непосредственно в таблице правил — отдельное окно редактирования не открывается. Дважды щёлкните ячейку Name, замените её содержимое на Web Traffic и нажмите Enter, чтобы сохранить имя, прежде чем изменять другую ячейку.
Дважды щёлкните ячейку Filter того же правила, замените её содержимое на http and tcp.port == 80 и снова нажмите Enter, чтобы сохранить фильтр. Исходный фильтр http выделяет весь HTTP-трафик, а новый фильтр ограничивает правило HTTP-трафиком через TCP-порт 80.
имя правила: HTTP Traffic -> Web Traffic
выражение фильтра: http -> http and tcp.port == 80

После внесения всех необходимых изменений нажмите кнопку OK в диалоговом окне. Изменённое правило будет сохранено, и Wireshark начнёт использовать новые настройки для выделения пакетов.
Чтобы проверить результат, откройте в Wireshark существующий файл захвата или запустите захват в реальном времени. После появления пакетов сетевые пакеты, соответствующие изменённому правилу, должны отображаться с новым цветом или в соответствии с новым выражением фильтра. Так вы сможете быстро находить интересующий вас веб-трафик через порт 80.
Импорт правил раскраски
На этом шаге вы научитесь импортировать правила раскраски в Wireshark. Правила раскраски позволяют быстро различать типы сетевого трафика, назначая им разные цвета. Это упрощает анализ и понимание захватываемых данных.
Сначала откройте Wireshark. Затем откройте настройки правил раскраски: в верхней части окна выберите меню View, а в раскрывающемся меню — Coloring Rules.... Откроется диалоговое окно Wireshark Coloring Rules Default, в котором можно управлять всеми правилами раскраски Wireshark.
В открытом диалоговом окне Wireshark Coloring Rules Default отображается несколько кнопок. Чтобы импортировать правила раскраски, найдите и нажмите кнопку Import.... Она позволяет загрузить заранее определённые правила из внешнего файла.

После нажатия Import... появится новое диалоговое окно Wireshark Import Coloring Rules. Найдите в нём файл с правилами, которые хотите импортировать. Перейдите в каталог /home/labex/project. В этом каталоге находится ранее экспортированный файл colorizing_rules.txt. Открыв нужный каталог, выберите файл colorizing_rules.txt.

Выбрав файл colorizing_rules.txt, нажмите кнопку Open. Правила раскраски загрузятся в диалоговое окно Wireshark Coloring Rules Default.
Перед закрытием окна нажмите кнопку OK в нижней части основного окна Wireshark Coloring Rules Default. Это окончательное подтверждение сохраняет импортированные правила в файле конфигурации Wireshark, поэтому импортированное правило ARP останется доступным для проверки.
После нажатия OK снова откройте View > Coloring Rules..., чтобы проверить импорт. Прокрутите список вниз. В его нижней части должно появиться новое импортированное правило раскраски. Это означает, что импорт успешно сохранён и теперь эти правила можно использовать для раскраски сетевого трафика в Wireshark.
Итоги
В этой лабораторной работе вы научились создавать, изменять, импортировать и экспортировать правила раскраски в Wireshark. С их помощью можно визуально различать типы сетевого трафика по заданным критериям, что упрощает поиск и анализ сетевых действий. Этот навык особенно полезен при расследованиях в области кибербезопасности, устранении проблем в сети и анализе протоколов.
Выполняя практические задания, вы получили опыт управления набором правил. Освоение этих приёмов поможет улучшить рабочий процесс анализа сети и быстрее находить и расставлять приоритеты для интересных закономерностей сетевого трафика.


