使用 Wireshark 和 Tshark 进行网络安全分析是一门由 30 个引导式数据包分析实验组成的入门课程。你将学习捕获文件的完整流程:从选择接口和记录实时流量,到过滤、提取、汇总、导出、轮转、压缩和调试数据包数据。
TShark 命令行流程是课程核心,同时多个实验也会打开 Wireshark 桌面界面,完成 HTTP、DNS、IPv6、无线、SMB 和 Lua 相关任务。练习结合准备好的捕获文件与实时实验流量,让你比较可重复的离线分析和实时观察。
你将学到什么
完成本课程后,你将能够:
- 列出捕获接口、记录实时流量、应用 BPF 捕获过滤器、限制数据包数量与快照长度,并保存 PCAP 或压缩捕获文件
- 阅读数据包摘要与协议详情、调整时间戳和十六进制视图,并使用双遍分析
- 应用 Wireshark 显示过滤器、解码非标准端口流量、禁用或启用解析器,并导出过滤后的数据包子集
- 分析 TCP 会话与数据流、重传、DNS 活动、IPv6 流量、HTTP 请求与对象、无线帧和 SMB 响应时间
- 将选定字段提取为 CSV 或 JSON、生成协议统计,并通过
grep和wc等工具处理输出 - 使用数据子集、环形缓冲文件轮转、压缩、实时更新、性能计时器和诊断日志管理大型或持续捕获
- 加载 Lua 脚本并传入参数,以扩展数据包处理行为并捕获自定义输出
本课程适合谁
本课程适合初级安全分析师、网络与系统管理员、IT 支持人员,以及希望系统练习数据包捕获与 Wireshark 工具集的学习者。
前置要求: 建议基本了解 IP 地址、TCP 与 UDP 端口、DNS、HTTP 和 Linux 终端。无需 Wireshark 或 TShark 经验;实验会逐步介绍选项,但后期练习默认你能够组合使用它们。
学习环境: 全部 30 个引导实验都运行在具有终端访问权限的特权 Ubuntu 22.04 桌面环境中,并提供 PCAP 文件和实验捕获接口。部分练习会使用 sudo、实时捕获、Wireshark 窗口或监控模式。只能在实验环境或明确获准的网络上捕获流量。
常见问题
课程教授 Wireshark 图形界面,还是只教授 TShark?
两者都涉及,但重点是 TShark。大多数目标使用命令行参数完成可重复的捕获与分析;部分实验会使用 Wireshark 窗口和过滤控件处理 HTTP、DNS、IPv6、无线捕获、服务统计和 Lua 加载。课程不会逐一介绍所有 GUI 面板或菜单。
开始学习前需要网络经验吗?
无需专业经验,但掌握基本 TCP/IP 术语会让练习更容易理解。课程侧重工具操作,不会从零系统解释以太网、TCP 握手、DNS、HTTP、IPv6 和 SMB。
会处理实时流量,还是只分析保存的 PCAP 文件?
两者都有。部分实验从接口捕获并实时监控更新;其他实验读取准备好的或先前生成的文件,使过滤、数据流、导出、统计、性能和调试操作可以稳定复现。
这是一门完整的 SOC、威胁狩猎或网络取证课程吗?
不是。课程培养广泛的 Wireshark 与 TShark 操作能力,并包含一些故障排查和异常相关过滤,但不会深入涵盖结课调查、攻击者技战术、告警分诊、TLS 解密、恶意流量分析、证据程序或事件报告。


