Criminalistique réseau avec PCAP
Reconstituer des attaques à partir du trafic.
Criminalistique réseau avec PCAP est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Ce que capture la criminalistique réseau
La criminalistique réseau analyse le trafic capturé pour reconstituer ce qui s’est passé sur le réseau : connexions, fichiers transférés, commande et contrôle, ainsi qu’exfiltration de données.
Contrairement à la criminalistique des disques, les preuves réseau sont éphémères. Si vous n’effectuiez aucune capture pendant l’événement, les paquets ont disparu. C’est pourquoi les organisations déploient à l’avance la capture complète des paquets et la journalisation des flux.
PCAP et outils de capture
Le format PCAP (capture de paquets) stocke les trames brutes avec leurs horodatages. tcpdump et tshark capturent le trafic depuis un point d’écoute ou un port SPAN.
Effectuez les captures selon les règles de la criminalistique : écrivez-les dans un fichier, ne résolvez pas les noms en direct (les recherches DNS ajoutent du bruit) et notez le filtre de capture utilisé.
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyPaquets complets ou données de flux
Deux niveaux de preuve :
- Capture complète des paquets (PCAP) : chaque octet, ce qui permet de reconstituer le contenu, mais nécessite beaucoup d’espace de stockage
- Données de flux (NetFlow/IPFIX) : uniquement les métadonnées — qui a communiqué avec qui, quand et dans quelle quantité — sans charge utile
Les enregistrements de flux sont peu coûteux à conserver à long terme et excellents pour repérer les émissions de balises et le volume exfiltré ; vous pouvez ensuite revenir à la PCAP pour obtenir les détails.
Filtres d’affichage Wireshark
Wireshark (et tshark) utilise des filtres d’affichage pour isoler le trafic pertinent. En maîtriser quelques-uns accélère considérablement l’analyse.
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionSuivi des flux
La réassemblage TCP recolle les paquets pour reconstituer la conversation originale. La fonction Follow TCP Stream de Wireshark (ou tshark -z follow) reconstitue un échange HTTP, une conversation ou un fichier transféré.
Elle révèle les identifiants en clair, les documents exfiltrés et les commandes de l’attaquant lorsque le trafic n’est pas chiffré.
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qExtraction des fichiers transférés
Les fichiers transférés via HTTP, FTP ou SMB peuvent être extraits d’une capture. Wireshark exporte les objets, tandis que tcpflow ou foremost reconstituent les charges utiles.
Calculez le hachage des fichiers extraits et comparez-les aux ensembles issus du renseignement sur les menaces pour identifier la diffusion de logiciels malveillants.
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/DNS comme indicateur
DNS révèle beaucoup d’informations, même lorsque les charges utiles sont chiffrées :
- Domaines DGA : des noms longs à l’apparence aléatoire suggèrent la présence de logiciels malveillants
- Taux élevé de NXDOMAIN : tentatives de génération de domaines
- Tunnellisation DNS : requêtes TXT/NULL surdimensionnées ou très fréquentes qui transportent des données
Établir une référence du DNS normal permet de faire ressortir les anomalies.
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headDétection des balises
Les canaux de commande et de contrôle émettent souvent une balise à intervalles réguliers vers un contrôleur. Lors d’une analyse forensique, recherchez :
- Des connexions régulières et périodiques vers une même destination
- Des tailles de charge utile réduites et constantes
- Des sessions de longue durée ou une gigue constante
L’analyse des flux (moment des connexions) met généralement les balises en évidence plus rapidement que l’inspection des paquets.
Analyse du trafic chiffré
La plupart des communications modernes sont chiffrées avec TLS, leurs charges utiles sont donc opaques. Analysez plutôt les métadonnées :
- SNI et champs des certificats (lorsqu’ils sont visibles)
- JA3/JA3S, empreintes de la négociation TLS permettant d’identifier les outils du client
- Tailles et temporisation des paquets
Si les clés TLS ont été capturées (SSLKEYLOGFILE dans un laboratoire), Wireshark peut déchiffrer le trafic, mais cela est rare dans les éléments de preuve réels.
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uCorrélation avec les journaux
Les preuves réseau sont plus solides lorsqu’elles sont corrélées aux journaux des hôtes et de l’infrastructure : refus du pare-feu, journaux du proxy, alertes IDS (Suricata/Zeek) et télémétrie des terminaux.
Zeek transforme les PCAP brutes en journaux structurés (conn.log, dns.log, http.log, files.log), bien plus faciles à explorer par pivots que les paquets seuls.
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesIntégrité et stockage des captures
Une PCAP constitue elle aussi un élément de preuve ; elle doit donc être traitée avec la même rigueur qu’une image disque : calculez son hachage lors de l’acquisition, stockez-la en lecture seule et documentez le point de capture, l’interface et la source d’horloge.
- Indiquez si le point d’écoute a observé les deux directions du trafic
- Enregistrez le nombre de paquets perdus (les lacunes affaiblissent les conclusions)
- Conservez la capture originale et analysez une copie
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'Vérification rapide
Évaluez vos connaissances en criminalistique réseau.
Récapitulatif
Vous avez appris à reconstituer des attaques à partir du trafic :
- PCAP capture tout ; les données de flux permettent de gérer les métadonnées à long terme
- Les filtres d’affichage et le suivi des flux isolent et réassemblent les conversations
- L’extraction d’objets récupère les fichiers transférés
- L’analyse DNS et la détection des balises mettent en évidence la commande et le contrôle ainsi que la tunnellisation
- Le trafic chiffré est évalué à partir des métadonnées et de JA3
- Zeek et la corrélation des journaux relient l’ensemble
Ensuite : intégrer les artefacts des disques et du réseau dans une chronologie et un rapport.
Questions Fréquemment Posées
La leçon « Criminalistique réseau avec PCAP » est-elle gratuite ?
Oui — le texte complet de « Criminalistique réseau avec PCAP » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Criminalistique réseau avec PCAP » ?
Reconstituer des attaques à partir du trafic. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Criminalistique réseau avec PCAP » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Fondamentaux de la criminalistique et chaîne de conservation
- Imagerie des disques et analyse du système de fichiers
- Criminalistique réseau avec PCAP
- Analyse chronologique et rapports