Investigation réseau avec Wireshark
Analysez les fichiers PCAP à la recherche de balises C2, de vols d’identifiants, d’exfiltrations de données et d’anomalies de protocole.
Investigation réseau avec Wireshark est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Vue d'ensemble de l'analyse forensique des réseaux
L'analyse forensique des réseaux examine les données de paquets capturées (fichiers PCAP) afin de reconstituer l'activité de l'attaquant au niveau du réseau : déplacement latéral, communications C2, vol d'identifiants, exfiltration de données et anomalies de protocole invisibles lors d'une analyse des hôtes.
Capture du trafic
Collectez les preuves réseau avec Wireshark (interface interactive), tcpdump (CLI) ou des sondes réseau dédiées. Déployez des ports miroir ou des sondes réseau sur les segments critiques avant qu'un incident ne survienne. Une analyse rétrospective nécessite une infrastructure de capture déjà en place.
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10Filtres d'affichage Wireshark
Les filtres d'affichage restreignent l'analyse : http affiche HTTP, tcp.port==443 filtre HTTPS, ip.addr==10.0.0.5 cible un hôte précis, dns filtre les requêtes de noms et tcp.flags.syn==1 && tcp.flags.ack==0 cible les paquets contenant uniquement SYN (détection d'un balayage de ports).
Suivi des flux TCP
Cliquez avec le bouton droit sur un paquet, puis sélectionnez → Follow → TCP Stream pour reconstituer la conversation complète sous une forme lisible. Pour HTTP, cette opération affiche les corps complets des requêtes et des réponses, ce qui est utile pour reconstituer des données exfiltrées ou des commandes C2.
Détection des balises C2
Les balises C2 se manifestent par des connexions régulières et périodiques vers la même IP externe. Appliquez ip.dst == [suspicious_ip] et examinez le moment des trames : des intervalles constants (toutes les 60, 300 ou 600 secondes) associés à de faibles volumes de données sont caractéristiques d'un comportement de balise.
Analyse forensique du DNS
Les requêtes DNS révèlent les domaines C2, les schémas d'algorithmes de génération de domaines (DGA) et les tunnels DNS. Des noms de domaine à forte entropie (par exemple, a1b2c3d4e5f6.evil.com), des requêtes inhabituelles d'enregistrements TXT et des réponses DNS exceptionnellement volumineuses indiquent un C2 ou une exfiltration de données fondé sur le DNS.
Vol d'identifiants dans les PCAP
Les protocoles en clair (HTTP, FTP, SMTP, LDAP, Telnet) transmettent les identifiants en clair, visibles dans les captures de paquets. Filtrez avec http contains "password" ou ftp contains "PASS" afin d'identifier l'exposition d'identifiants pendant la fenêtre temporelle de l'incident.
Analyse du trafic TLS
Le trafic TLS chiffré ne peut pas être déchiffré sans clés privées ou secrets pré-maîtres. Toutefois, les empreintes JA3 identifient les bibliothèques clientes TLS (les logiciels malveillants possèdent des hachages JA3 caractéristiques), les noms alternatifs du sujet des certificats révèlent l'infrastructure C2 et le moment du trafic reste visible.
Détection de l'exfiltration de données
Indicateurs d'exfiltration : transferts de données sortants volumineux vers des destinations inhabituelles, requêtes HTTP POST dont le corps est encodé en base64, réponses DNS exceptionnellement volumineuses (tunnel DNS), paquets ICMP contenant de grandes charges utiles et trafic sortant pendant les heures non ouvrées.
NetworkMiner pour la reconstitution des flux
NetworkMiner reconstitue passivement les fichiers transférés à partir de PCAP : les images, les documents et les exécutables transférés via HTTP ou SMB apparaissent comme des fichiers pouvant être extraits. Il extrait également automatiquement les identifiants, les certificats et les messages du trafic capturé.
Des PCAP à la chronologie de l'incident
Extrayez les horodatages des principaux événements réseau : première connexion au C2, transmission d'identifiants, déplacement latéral (tentatives d'authentification vers des hôtes internes) et préparation ou exfiltration de données. Ces horodatages réseau sont mis en corrélation avec les artefacts provenant des hôtes pour créer la chronologie complète de l'incident.
Vérification des connaissances
Quel filtre d'affichage Wireshark permettrait de n'afficher que le trafic HTTP ?
Synthèse
L'analyse forensique des réseaux avec Wireshark reconstitue l'activité réseau de l'attaquant à partir de preuves PCAP. La détection des balises C2, l'analyse DNS des tunnels, le vol d'identifiants dans les protocoles en clair, l'identification par empreintes JA3 du trafic TLS et la reconnaissance des schémas d'exfiltration de données révèlent ensemble les preuves de l'attaque au niveau du réseau.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Investigation réseau avec Wireshark » est-elle gratuite ?
Oui — le texte complet de « Investigation réseau avec Wireshark » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Investigation réseau avec Wireshark » ?
Analysez les fichiers PCAP à la recherche de balises C2, de vols d’identifiants, d’exfiltrations de données et d’anomalies de protocole. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Investigation réseau avec Wireshark » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Imagerie disque et investigation des systèmes de fichiers
- Acquisition de la mémoire et cadre Volatility
- Analyse chronologique et corrélation des artefacts
- Investigation réseau avec Wireshark