Capture de paquets
Utiliser Wireshark et tcpdump
Capture de paquets est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi capturer des paquets
La capture de paquets enregistre le trafic réseau brut qui circule sur une interface. Elle constitue la référence exacte de ce qui s'est réellement passé sur le réseau.
Les analystes utilisent les captures pour enquêter sur les incidents, déboguer les protocoles et rechercher toute activité malveillante.
Deux outils essentiels
Les deux outils essentiels sont Wireshark, un analyseur graphique, et tcpdump, un outil de capture en ligne de commande.
- tcpdump : léger, idéal pour les serveurs et les captures à distance.
- Wireshark : GUI riche pour une analyse approfondie.
Mode promiscuité
Normalement, une carte réseau ignore les trames qui ne lui sont pas destinées. Le mode promiscuité lui indique de capturer tout ce qu'elle voit.
Sur les réseaux commutés, vous ne voyez toujours que votre propre trafic, sauf si vous utilisez un port SPAN ou un dispositif d'écoute.
Bases de tcpdump
tcpdump capture les paquets depuis une interface, puis les affiche ou les enregistre. Les options les plus courantes sélectionnent l'interface et le fichier de sortie.
Exécutez-le avec suffisamment de privilèges pour accéder à l'interface.
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to fileLire une capture enregistrée
Vous pouvez relire ultérieurement un fichier de capture enregistré avec tcpdump ou Wireshark.
L'option -r lit les données depuis un fichier plutôt que depuis une interface active.
tcpdump -r capture.pcap
wireshark capture.pcapFiltres de capture (BPF)
Capturer tout le trafic est inefficace. Les filtres de capture utilisent la syntaxe Berkeley Packet Filter pour n'enregistrer que le trafic pertinent.
Appliquez-les au moment de la capture afin de conserver des fichiers peu volumineux.
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'Le format pcap
Les captures sont stockées sous forme de fichiers pcap ou pcapng, plus récent. Ils contiennent les octets bruts ainsi qu'un horodatage pour chaque paquet.
Le format est portable : une capture effectuée avec tcpdump s'ouvre parfaitement dans Wireshark.
Interface de Wireshark
Wireshark affiche trois volets : la liste des paquets, les détails du paquet (les couches de protocole décodées) et les octets du paquet (le contenu hexadécimal brut).
Cliquez sur un paquet pour passer du résumé aux octets individuels.
Filtres d’affichage
Les filtres d’affichage de Wireshark diffèrent des filtres de capture : ils masquent les paquets après la capture sans les supprimer.
Leur syntaxe est plus riche et tient compte des champs.
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0Capturer à grande échelle
Les captures longues remplissent les disques. Utilisez des tampons circulaires pour faire tourner les fichiers selon leur taille ou la durée, en ne conservant que les données récentes.
C’est ainsi que les sondes fonctionnent en continu sans épuiser l’espace de stockage.
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)Aspects juridiques et confidentialité
La capture de paquets peut exposer des données sensibles et est souvent réglementée. Capturez uniquement sur les réseaux que vous êtes autorisé à surveiller.
Traitez les captures comme des éléments de preuve confidentiels et stockez-les de manière sécurisée.
Vérification rapide
Vérifiez votre compréhension de la capture de paquets.
Récapitulatif
Vous avez appris à capturer des paquets.
- tcpdump capture les paquets en ligne de commande ; Wireshark les analyse graphiquement.
- Le mode promiscuous capture toutes les trames visibles.
- Les filtres de capture (BPF) réduisent les données au moment de la capture ; les filtres d’affichage les masquent ensuite.
- Les captures sont enregistrées sous forme de fichiers pcap/pcapng.
- Utilisez des tampons circulaires pour les exécutions longues ; respectez les limites juridiques et de confidentialité.
Vous allez maintenant lire et interpréter les protocoles.
Questions Fréquemment Posées
La leçon « Capture de paquets » est-elle gratuite ?
Oui — le texte complet de « Capture de paquets » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Capture de paquets » ?
Utiliser Wireshark et tcpdump Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Capture de paquets » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Capture de paquets
- Lecture des protocoles
- Détection des anomalies
- Extraction d’artefacts