使用 Wireshark 和 Tshark 进行网络安全分析

在本课程中,学习使用 Wireshark 和 Tshark 进行网络安全分析。掌握数据包捕获、过滤、协议分析和自动化技术,以实现有效的网络安全监控。

网络安全Wireshark

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

使用 Wireshark 和 Tshark 进行网络安全分析是一门由 30 个引导式数据包分析实验组成的入门课程。你将学习捕获文件的完整流程:从选择接口和记录实时流量,到过滤、提取、汇总、导出、轮转、压缩和调试数据包数据。

TShark 命令行流程是课程核心,同时多个实验也会打开 Wireshark 桌面界面,完成 HTTP、DNS、IPv6、无线、SMB 和 Lua 相关任务。练习结合准备好的捕获文件与实时实验流量,让你比较可重复的离线分析和实时观察。

你将学到什么

完成本课程后,你将能够:

  • 列出捕获接口、记录实时流量、应用 BPF 捕获过滤器、限制数据包数量与快照长度,并保存 PCAP 或压缩捕获文件
  • 阅读数据包摘要与协议详情、调整时间戳和十六进制视图,并使用双遍分析
  • 应用 Wireshark 显示过滤器、解码非标准端口流量、禁用或启用解析器,并导出过滤后的数据包子集
  • 分析 TCP 会话与数据流、重传、DNS 活动、IPv6 流量、HTTP 请求与对象、无线帧和 SMB 响应时间
  • 将选定字段提取为 CSV 或 JSON、生成协议统计,并通过 grep 和 wc 等工具处理输出
  • 使用数据子集、环形缓冲文件轮转、压缩、实时更新、性能计时器和诊断日志管理大型或持续捕获
  • 加载 Lua 脚本并传入参数,以扩展数据包处理行为并捕获自定义输出

本课程适合谁

本课程适合初级安全分析师、网络与系统管理员、IT 支持人员,以及希望系统练习数据包捕获与 Wireshark 工具集的学习者。

前置要求: 建议基本了解 IP 地址、TCP 与 UDP 端口、DNS、HTTP 和 Linux 终端。无需 Wireshark 或 TShark 经验;实验会逐步介绍选项,但后期练习默认你能够组合使用它们。

学习环境: 全部 30 个引导实验都运行在具有终端访问权限的特权 Ubuntu 22.04 桌面环境中,并提供 PCAP 文件和实验捕获接口。部分练习会使用 sudo、实时捕获、Wireshark 窗口或监控模式。只能在实验环境或明确获准的网络上捕获流量。

常见问题

课程教授 Wireshark 图形界面,还是只教授 TShark?

两者都涉及,但重点是 TShark。大多数目标使用命令行参数完成可重复的捕获与分析;部分实验会使用 Wireshark 窗口和过滤控件处理 HTTP、DNS、IPv6、无线捕获、服务统计和 Lua 加载。课程不会逐一介绍所有 GUI 面板或菜单。

开始学习前需要网络经验吗?

无需专业经验,但掌握基本 TCP/IP 术语会让练习更容易理解。课程侧重工具操作,不会从零系统解释以太网、TCP 握手、DNS、HTTP、IPv6 和 SMB。

会处理实时流量,还是只分析保存的 PCAP 文件?

两者都有。部分实验从接口捕获并实时监控更新;其他实验读取准备好的或先前生成的文件,使过滤、数据流、导出、统计、性能和调试操作可以稳定复现。

这是一门完整的 SOC、威胁狩猎或网络取证课程吗?

不是。课程培养广泛的 Wireshark 与 TShark 操作能力,并包含一些故障排查和异常相关过滤,但不会深入涵盖结课调查、攻击者技战术、告警分诊、TLS 解密、恶意流量分析、证据程序或事件报告。

教师

labby
Labby
Labby is the LabEx teacher.

为您推荐

no data