Opsamling af pakker
Brug Wireshark og tcpdump
Opsamling af pakker er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvorfor opsnappe pakker
Pakkeopsamling registrerer den rå netværkstrafik, der strømmer over en netværksgrænseflade. Det er den faktiske dokumentation for, hvad der skete på netværket.
Analytikere bruger opsamlinger til at undersøge hændelser, fejlfinde protokoller og lede efter skadelig aktivitet.
To centrale værktøjer
De to vigtigste værktøjer er Wireshark, et grafisk analyseværktøj, og tcpdump, et værktøj til pakkeopsamling fra kommandolinjen.
- tcpdump: letvægtsværktøj, perfekt til servere og fjernopsamling.
- Wireshark: omfattende grafisk brugerflade til dybdegående analyse.
Promiskuitetstilstand
Normalt ignorerer et netværkskort rammer, der ikke er adresseret til det. Promiskuitetstilstand får det til at opsamle alt, hvad det ser.
På switchede netværk kan du stadig kun se din egen trafik, medmindre du bruger en SPAN-port eller en netværkstap.
Grundlæggende om tcpdump
tcpdump opsamler pakker fra en netværksgrænseflade og udskriver eller gemmer dem. De mest almindelige indstillinger vælger netværksgrænsefladen og uddatafilen.
Kør det med tilstrækkelige rettigheder til at få adgang til netværksgrænsefladen.
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to fileLæsning af en gemt opsamling
Du kan senere afspille en gemt opsamlingsfil med tcpdump eller Wireshark.
Flaget -r læser fra en fil i stedet for en aktiv netværksgrænseflade.
tcpdump -r capture.pcap
wireshark capture.pcapOpsamlingsfiltre (BPF)
Det er spild af ressourcer at opsamle alt. Opsamlingsfiltre bruger syntaksen for Berkeley Packet Filter til kun at registrere relevant trafik.
Anvend dem på opsamlingstidspunktet for at holde filerne små.
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'pcap-formatet
Opsamlinger gemmes som pcap- eller nyere pcapng-filer. De indeholder de rå bytes samt et tidsstempel for hver pakke.
Formatet kan bruges på tværs af platforme, så en opsamling, der er taget med tcpdump, åbnes uden problemer i Wireshark.
Wireshark-grænsefladen
Wireshark viser tre ruder: pakkelisten, pakkedetaljerne (afkodede protokolag) og pakkens byte (rå hexadecimaldata).
Klik på en pakke for at gå fra oversigten ned til de enkelte byte.
Visningsfiltre
Wiresharks visningsfiltre adskiller sig fra opsamlingsfiltre: De skjuler pakker efter opsamlingen uden at slette dem.
Syntaksen er mere omfattende og tager højde for felter.
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0Opsamling i stor skala
Lange opsamlinger fylder diske. Brug ringbuffere til at skifte mellem filer efter størrelse eller tid, så kun de seneste data bevares.
Sådan kan sensorer køre kontinuerligt uden at opbruge lagerpladsen.
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)Jura og privatliv
Pakkeopsamling kan afsløre følsomme data og er ofte underlagt regler. Opsaml kun trafik på netværk, du har tilladelse til at overvåge.
Behandl opsamlinger som fortroligt bevismateriale, og opbevar dem sikkert.
Hurtig kontrol
Test din forståelse af pakkeopsamling.
Opsummering
Du har lært at opsamle pakker.
- tcpdump opsamler pakker på kommandolinjen, mens Wireshark analyserer dem grafisk.
- Promiskuøs tilstand opsamler alle synlige frames.
- Opsamlingsfiltre (BPF) begrænser data under opsamlingen, mens visningsfiltre skjuler dem bagefter.
- Opsamlinger gemmes som pcap/pcapng-filer.
- Brug ringbuffere til lange kørsler, og overhold juridiske krav og privatlivsgrænser.
Dernæst skal du læse og fortolke protokoller.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Opsamling af pakker” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Opsamling af pakker”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Opsamling af pakker”?
Brug Wireshark og tcpdump Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Opsamling af pakker”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Opsamling af pakker
- Protokollæsning
- Registrering af anomalier
- Udtrækning af artefakter