Lecture des protocoles
Analyser TCP, HTTP et DNS
Lecture des protocoles est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Les protocoles, couche par couche
Le trafic réseau est organisé en couches. Chaque paquet encapsule un protocole de couche supérieure dans un protocole de couche inférieure, comme des enveloppes placées les unes dans les autres.
Lire le trafic consiste à retirer ces couches dans le bon ordre.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)La poignée de main TCP
Une connexion TCP commence par une poignée de main en trois étapes : SYN, SYN-ACK, ACK. L’observer confirme qu’une véritable connexion a été établie.
Un SYN sans réponse SYN-ACK signifie souvent que le port est fermé ou qu’un pare-feu a rejeté le paquet.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)Drapeaux et état de TCP
Les drapeaux TCP révèlent l’état de la connexion. Apprenez à reconnaître les plus courants pour suivre une conversation.
- SYN : démarrage.
- ACK : accusé de réception.
- FIN : fermeture normale.
- RST : réinitialisation brutale.
Suivre un flux
Wireshark peut suivre un flux TCP afin de réassembler une conversation sous forme de texte lisible plutôt que de paquets dispersés.
Cliquez avec le bouton droit sur un paquet et choisissez « Suivre » pour afficher ensemble la requête et la réponse complètes.
Right-click -> Follow -> TCP StreamLire HTTP
Le trafic HTTP est en texte brut lorsqu’il n’est pas chiffré. Vous pouvez lire directement la méthode, le chemin, les en-têtes et le corps.
HTTP non chiffré constitue donc une source d’analyse riche, mais aussi un risque pour le propriétaire du réseau.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS et TLS
HTTPS encapsule HTTP dans TLS, ce qui chiffre la charge utile. Vous pouvez tout de même voir la poignée de main TLS, le nom d’hôte SNI et le certificat.
Sans les clés, vous ne pouvez pas lire le corps, mais les métadonnées racontent tout de même une histoire.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateLire DNS
Les requêtes DNS révèlent les domaines qu’un hôte tente de joindre, souvent avant même qu’une connexion soit établie.
Une requête et sa réponse indiquent le nom demandé et l’adresse résolue.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS comme indicateur
DNS est une véritable mine d’or pour les analystes. Les recherches de domaines connus comme malveillants, les sous-domaines aléatoires très longs ou un volume de requêtes inhabituellement élevé sont autant d’indices d’un comportement suspect.
Nous nous appuierons largement sur ces éléments pour rechercher des anomalies.
UDP et ICMP
Tout ne passe pas par TCP. UDP est sans connexion (utilisé par DNS, DHCP et QUIC), tandis qu’ICMP transporte des messages de contrôle comme les erreurs de ping et d’inaccessibilité.
Un volume inhabituel d’ICMP peut signaler un balayage ou un tunnel.
Utiliser le menu Statistiques
Le menu Statistiques de Wireshark résume une capture : hiérarchie des protocoles, conversations et points d’extrémité.
Commencez votre analyse ici pour voir quels protocoles prédominent et quels hôtes communiquent le plus.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsConstruire un modèle mental
Les bons analystes se font une idée de ce qui est normal pour un réseau. Une fois que vous connaissez la situation normale, les anomalies sautent aux yeux.
Lire couramment les protocoles est la base de tout ce qui suit.
Vérification rapide
Vérifiez votre compréhension de la lecture des protocoles.
Récapitulatif
Vous avez appris à lire les protocoles réseau.
- Le trafic est organisé en couches : Ethernet, IP, TCP/UDP et application.
- TCP commence par SYN, SYN-ACK, ACK ; les drapeaux révèlent l’état.
- La fonction « Suivre le flux TCP » réassemble les conversations.
- HTTP est lisible ; HTTPS n’expose que les métadonnées TLS et SNI.
- DNS révèle les destinations ; utilisez les statistiques pour déterminer ce qui est normal.
Vous allez maintenant détecter les anomalies et le trafic malveillant.
Questions Fréquemment Posées
La leçon « Lecture des protocoles » est-elle gratuite ?
Oui — le texte complet de « Lecture des protocoles » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Lecture des protocoles » ?
Analyser TCP, HTTP et DNS Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Lecture des protocoles » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Capture de paquets
- Lecture des protocoles
- Détection des anomalies
- Extraction d’artefacts