قراءة البروتوكولات
حلّلوا TCP وHTTP وDNS
قراءة البروتوكولات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
البروتوكولات طبقةً تلو الأخرى
تُنظَّم حركة مرور الشبكة في طبقات. وتغلف كل حزمة بروتوكولًا من طبقة أعلى داخل بروتوكول من طبقة أدنى، مثل الأظرف الموضوعة داخل بعضها.
تعني قراءة حركة المرور إزالة هذه الطبقات بالترتيب الصحيح.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)مصافحة TCP
يبدأ اتصال TCP بمصافحة من ثلاث مراحل: SYN وSYN-ACK وACK. وتؤكد رؤيتها إنشاء اتصال حقيقي.
غالبًا ما يشير وصول SYN من دون رد SYN-ACK إلى منفذ مغلق أو إسقاط الحزمة بواسطة جدار ناري.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)علامات TCP وحالته
تكشف علامات TCP حالة الاتصال. تعلّم العلامات الشائعة لتتبع المحادثة.
- SYN: البدء.
- ACK: الإقرار.
- FIN: الإغلاق السلس.
- RST: إعادة الضبط الفورية.
تتبّع تدفق
يمكن لـ Wireshark تتبّع تدفق TCP لإعادة تجميع المحادثة في نص مقروء بدلًا من عرضها كحزم متناثرة.
انقر بزر الفأرة الأيمن على حزمة واختر Follow لعرض الطلب والاستجابة كاملين معًا.
Right-click -> Follow -> TCP Streamقراءة HTTP
تكون حركة مرور HTTP بنص واضح عندما لا تكون مشفرة. ويمكنك قراءة الطريقة والمسار والرؤوس والنص مباشرةً.
يجعل ذلك HTTP غير المشفر مصدرًا غنيًا للتحليل، كما يشكل خطرًا على مالك الشبكة.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS وTLS
يغلّف HTTPS بروتوكول HTTP داخل TLS، ولذلك تكون الحمولة مشفرة. ومع ذلك، ستظل ترى مصافحة TLS واسم المضيف في SNI والشهادة.
من دون المفاتيح، لا يمكنك قراءة النص، لكن البيانات الوصفية تظل كاشفة للكثير.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + Certificateقراءة DNS
تكشف استعلامات DNS النطاقات التي يحاول المضيف الوصول إليها، وغالبًا ما يحدث ذلك قبل إنشاء أي اتصال.
يعرض الاستعلام والاستجابة الخاصة به الاسم المطلوب والعنوان الذي جرى حله.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS كمؤشر
يُعد DNS مصدرًا غنيًا جدًا للمحللين. وتشير عمليات البحث عن نطاقات معروفة بسوء نشاطها، أو نطاقات فرعية طويلة وعشوائية، أو حجم استعلامات مرتفع على نحو غير معتاد، إلى سلوك مريب.
سنعتمد على ذلك كثيرًا عند البحث عن الحالات الشاذة.
UDP وICMP
ليست كل الاتصالات عبر TCP. فـUDP عديم الاتصال (ويُستخدم في DNS وDHCP وQUIC)، بينما ينقل ICMP رسائل التحكم مثل رسائل ping وأخطاء تعذر الوصول.
قد يشير ارتفاع حجم حركة ICMP على نحو غير معتاد إلى المسح أو إنشاء نفق.
استخدام قائمة Statistics
تلخّص قائمة Statistics في Wireshark عملية الالتقاط، بما في ذلك التسلسل الهرمي للبروتوكولات والمحادثات ونقاط النهاية.
ابدأ التحليل من هنا لمعرفة البروتوكولات المهيمنة والمضيفين الأكثر تواصلًا.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpointsبناء نموذج ذهني
يبني المحللون الجيدون صورة عن الوضع الطبيعي للشبكة. وما إن تعرف الوضع الطبيعي حتى تقفز الحالات الشاذة إلى الواجهة.
تُعد القراءة المتمكنة للبروتوكولات أساس كل ما يلي.
اختبار سريع
اختبر مدى فهمك لقراءة البروتوكولات.
مراجعة
لقد تعلمت قراءة بروتوكولات الشبكة.
- تتكون حركة المرور من طبقات: Ethernet وIP وTCP/UDP والتطبيق.
- يبدأ TCP بالتسلسل SYN وSYN-ACK وACK، وتكشف العلامات الحالة.
- يعيد Follow TCP Stream تجميع المحادثات.
- يمكن قراءة HTTP، بينما لا يكشف HTTPS سوى البيانات الوصفية لـ TLS وSNI.
- يكشف DNS الوجهات؛ واستخدم Statistics لمعرفة الوضع الطبيعي.
ستتعلم بعد ذلك اكتشاف الحالات الشاذة وحركة المرور الخبيثة.
الأسئلة الشائعة
هل درس «قراءة البروتوكولات» مجاني؟
نعم — نص درس «قراءة البروتوكولات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «قراءة البروتوكولات»؟
حلّلوا TCP وHTTP وDNS تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «قراءة البروتوكولات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- التقاط الحزم
- قراءة البروتوكولات
- اكتشاف الحالات الشاذة
- استخراج العناصر