使用 Tshark 进行协议分析

深入探索 Tshark 的高级协议分析功能。学习如何重组 TCP/UDP 数据流、提取特定协议字段,并实现流量分析自动化,以应用于威胁狩猎和恶意软件检测。

网络安全工程师网络安全Wireshark

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

使用 Tshark 进行协议分析,帮助你建立协议感知的命令行工作流,把抓包转换为可读会话和结构化证据。3 个引导式实验涵盖抓包与 display filter、TCP stream 重组、字段提取和 CSV 格式化;最后的挑战要求你在预置 PCAP 中识别命令与控制活动。

你将在隔离的 Ubuntu 22.04 虚拟机中使用本地产生的流量和预置抓包文件。课程不要求逐行浏览数据包摘要,而是教你查询已解码的 HTTP/DNS 字段、保存分析产物,并生成可供 Shell 工具或后续分析系统使用的输出。

你将学到什么

  • 使用 Tshark 抓取流量并保存 PCAP 证据,区分数据采集与离线分析
  • 应用协议感知的 display filter,隔离 HTTP、DNS、IP 和特定请求流量
  • 生成协议层级统计,评估抓包中的流量构成
  • 识别 TCP stream 索引并重组完整的 HTTP 请求—响应会话
  • 将重组后的 stream 保存为可复核文本证据,并解读 GET 与 POST 活动
  • 将 frame、IP、DNS、HTTP URI、Host 和 User-Agent 字段提取为整洁的 CSV 风格输出
  • 自动执行威胁狩猎流程,对 DNS 查询去重并隔离可疑域名和下载 URI

本课程适合谁

本课程适合已理解基本数据包、希望获得比原始抓包摘要更丰富协议分析能力的 SOC 学习者、安全分析师、网络调查人员和 Linux 用户。它适合作为 tcpdump 入门实践的后续课程,具备同等经验也可以学习。

前置要求: 会使用基本 Linux Shell 管道与重定向,并了解 IP 地址、TCP stream、DNS、HTTP、端口和 PCAP 文件。无需 Tshark 或 Wireshark 经验。

学习环境: 4 个在 Ubuntu 22.04 浏览器虚拟机中独立运行的活动,包括 3 个引导式实验和 1 个挑战。环境已提供 Tshark、本地产生的 DNS/HTTP 流量、样例抓包和预置可疑 PCAP,不使用 Wireshark 桌面界面。

常见问题

本课程与“使用 tcpdump 进行数据包分析”有何不同?

tcpdump 课程侧重接口抓包、BPF、原始载荷显示和 PCAP 管理;本课程使用 Tshark 的 Wireshark dissector 与 display filter 查询具名协议字段、跟踪 TCP 会话、计算协议统计并导出结构化数据。

需要安装 Wireshark 图形界面吗?

不需要。所有分析都在终端中使用 Tshark 完成。Tshark 使用 Wireshark 的协议解码引擎,但课程不要求也不教授桌面 GUI。

挑战会分析正在运行的恶意软件或连接真实 C2 服务器吗?

不会。挑战读取包含模拟 DNS 与 HTTP 证据的预置 suspicious_traffic.pcap,不会执行恶意软件,也不会与外部命令与控制系统通信。

课程会解密 HTTPS 或其他加密会话吗?

不会。练习检查已解码元数据和特意保持可读的 DNS/HTTP 流量,不提供会话密钥,也不教授 TLS 解密;加密应用载荷不在课程范围内。

教师

labby
Labby
Labby is the LabEx teacher.