0Pricing
Cyber Security Academy · درس

التقاط الحزم

استخدموا Wireshark وtcpdump

التقاط الحزم درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا نلتقط الحزم

يسجل التقاط الحزم حركة مرور الشبكة الخام التي تعبر واجهة ما. وهو المرجع الأساسي لما حدث فعليًا على الشبكة.

يستخدم المحللون عمليات الالتقاط للتحقيق في الحوادث، وتصحيح أخطاء البروتوكولات، والبحث عن الأنشطة الضارة.

أداتان أساسيتان

الأداتان الأساسيتان هما Wireshark، وهو محلل رسومي، وtcpdump، وهي أداة لالتقاط الحزم من سطر الأوامر.

  • tcpdump: خفيفة ومثالية للخوادم والالتقاط عن بُعد.
  • Wireshark: واجهة رسومية غنية للتحليل المتعمق.

الوضع المختلط

تتجاهل بطاقة الشبكة عادةً الإطارات التي لا تكون موجهة إليها. ويطلب منها الوضع المختلط التقاط كل ما تراه.

لكنكم في الشبكات المحوّلة لن تروا سوى حركة المرور الخاصة بكم، ما لم تستخدموا منفذ SPAN أو tap.

أساسيات tcpdump

تلتقط tcpdump الحزم من واجهة ما، ثم تطبعها أو تحفظها. وتحدد الخيارات الأكثر شيوعًا الواجهة وملف الإخراج.

شغّلوها بامتيازات كافية للوصول إلى الواجهة.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

قراءة عملية التقاط محفوظة

يمكنكم إعادة تشغيل ملف التقاط محفوظ لاحقًا باستخدام tcpdump أو Wireshark.

يقرأ الخيار -r من ملف بدلًا من واجهة مباشرة.

tcpdump -r capture.pcap
wireshark capture.pcap

عوامل تصفية الالتقاط (BPF)

يُعد التقاط كل شيء إهدارًا للموارد. تستخدم عوامل تصفية الالتقاط صيغة Berkeley Packet Filter لتسجيل حركة المرور ذات الصلة فقط.

طبّقوها وقت الالتقاط للحفاظ على صغر حجم الملفات.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

تنسيق pcap

تُخزّن عمليات الالتقاط في ملفات pcap أو pcapng الأحدث. وتحتوي هذه الملفات على البايتات الخام بالإضافة إلى طابع زمني لكل حزمة.

التنسيق قابل للنقل، ولذلك يُفتح الالتقاط الذي أُخذ باستخدام tcpdump بشكل مثالي في Wireshark.

واجهة Wireshark

يعرض Wireshark ثلاث لوحات: قائمة الحزم، وتفاصيل الحزمة (طبقات البروتوكول بعد فك ترميزها)، وبايتات الحزمة (القيم السداسية العشرية الخام).

انقر على أي حزمة للانتقال من الملخص إلى البايتات الفردية.

مرشحات العرض

تختلف مرشحات العرض في Wireshark عن مرشحات الالتقاط؛ فهي تخفي الحزم بعد التقاطها من دون حذفها.

تتميز صياغتها بثراء أكبر وبمراعاة الحقول.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

التقاط البيانات على نطاق واسع

تملأ عمليات الالتقاط الطويلة الأقراص. استخدم المخازن الحلقية لتدوير الملفات حسب الحجم أو الوقت، مع الاحتفاظ بالبيانات الحديثة فقط.

بهذه الطريقة تعمل المستشعرات باستمرار من دون استنفاد مساحة التخزين.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

الجوانب القانونية والخصوصية

قد يكشف التقاط الحزم بيانات حساسة، وغالبًا ما يخضع للوائح. لا تلتقط البيانات إلا على الشبكات المصرح لك بمراقبتها.

تعامل مع عمليات الالتقاط كأدلة سرية وخزنها بأمان.

اختبار سريع

اختبر مدى فهمك لالتقاط الحزم.

مراجعة

لقد تعلمت كيفية التقاط الحزم.

  • يُجري tcpdump الالتقاط من سطر الأوامر، بينما يحلل Wireshark البيانات رسوميًا.
  • يلتقط الوضع المختلط جميع الإطارات المرئية.
  • تقلّص مرشحات الالتقاط (BPF) البيانات أثناء الالتقاط، بينما تخفي مرشحات العرض البيانات بعد ذلك.
  • تُخزَّن عمليات الالتقاط في ملفات pcap/pcapng.
  • استخدم المخازن الحلقية لعمليات التشغيل الطويلة، والتزم بالقيود القانونية وحدود الخصوصية.

ستقرأ البروتوكولات وتفسرها بعد ذلك.

الأسئلة الشائعة

هل درس «التقاط الحزم» مجاني؟

نعم — نص درس «التقاط الحزم» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «التقاط الحزم»؟

استخدموا Wireshark وtcpdump تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «التقاط الحزم»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التقاط الحزم
  2. قراءة البروتوكولات
  3. اكتشاف الحالات الشاذة
  4. استخراج العناصر
← العودة إلى Cyber Security Academy