使用 Tshark 进行协议分析,帮助你建立协议感知的命令行工作流,把抓包转换为可读会话和结构化证据。3 个引导式实验涵盖抓包与 display filter、TCP stream 重组、字段提取和 CSV 格式化;最后的挑战要求你在预置 PCAP 中识别命令与控制活动。
你将在隔离的 Ubuntu 22.04 虚拟机中使用本地产生的流量和预置抓包文件。课程不要求逐行浏览数据包摘要,而是教你查询已解码的 HTTP/DNS 字段、保存分析产物,并生成可供 Shell 工具或后续分析系统使用的输出。
你将学到什么
- 使用 Tshark 抓取流量并保存 PCAP 证据,区分数据采集与离线分析
- 应用协议感知的 display filter,隔离 HTTP、DNS、IP 和特定请求流量
- 生成协议层级统计,评估抓包中的流量构成
- 识别 TCP stream 索引并重组完整的 HTTP 请求—响应会话
- 将重组后的 stream 保存为可复核文本证据,并解读 GET 与 POST 活动
- 将 frame、IP、DNS、HTTP URI、Host 和 User-Agent 字段提取为整洁的 CSV 风格输出
- 自动执行威胁狩猎流程,对 DNS 查询去重并隔离可疑域名和下载 URI
本课程适合谁
本课程适合已理解基本数据包、希望获得比原始抓包摘要更丰富协议分析能力的 SOC 学习者、安全分析师、网络调查人员和 Linux 用户。它适合作为 tcpdump 入门实践的后续课程,具备同等经验也可以学习。
前置要求: 会使用基本 Linux Shell 管道与重定向,并了解 IP 地址、TCP stream、DNS、HTTP、端口和 PCAP 文件。无需 Tshark 或 Wireshark 经验。
学习环境: 4 个在 Ubuntu 22.04 浏览器虚拟机中独立运行的活动,包括 3 个引导式实验和 1 个挑战。环境已提供 Tshark、本地产生的 DNS/HTTP 流量、样例抓包和预置可疑 PCAP,不使用 Wireshark 桌面界面。
常见问题
本课程与“使用 tcpdump 进行数据包分析”有何不同?
tcpdump 课程侧重接口抓包、BPF、原始载荷显示和 PCAP 管理;本课程使用 Tshark 的 Wireshark dissector 与 display filter 查询具名协议字段、跟踪 TCP 会话、计算协议统计并导出结构化数据。
需要安装 Wireshark 图形界面吗?
不需要。所有分析都在终端中使用 Tshark 完成。Tshark 使用 Wireshark 的协议解码引擎,但课程不要求也不教授桌面 GUI。
挑战会分析正在运行的恶意软件或连接真实 C2 服务器吗?
不会。挑战读取包含模拟 DNS 与 HTTP 证据的预置 suspicious_traffic.pcap,不会执行恶意软件,也不会与外部命令与控制系统通信。
课程会解密 HTTPS 或其他加密会话吗?
不会。练习检查已解码元数据和特意保持可读的 DNS/HTTP 流量,不提供会话密钥,也不教授 TLS 解密;加密应用载荷不在课程范围内。





