0Pricing
Cyber Security Academy · Pelajaran

Membaca Protokol

Analisis TCP, HTTP, DNS

Membaca Protokol adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Protokol Lapisan demi Lapisan

Lalu lintas jaringan tersusun dalam lapisan. Setiap paket membungkus protokol lapisan yang lebih tinggi di dalam lapisan yang lebih rendah, seperti amplop di dalam amplop.

Membaca lalu lintas berarti mengupas lapisan-lapisan tersebut dalam urutan yang benar.

Ethernet -> IP -> TCP -> HTTP
(frame)     (pkt)  (seg)  (data)

Jabat Tangan TCP

Koneksi TCP dimulai dengan jabat tangan tiga arah: SYN, SYN-ACK, ACK. Melihat proses ini memastikan koneksi yang sebenarnya berhasil dibuat.

SYN tanpa balasan SYN-ACK sering berarti port tertutup atau paket dibuang oleh firewall.

Client -> SYN
Server -> SYN, ACK
Client -> ACK   (connection up)

Flag dan Status TCP

Flag TCP menunjukkan status koneksi. Pelajari flag yang umum untuk mengikuti suatu percakapan.

  • SYN: memulai.
  • ACK: mengakui.
  • FIN: menutup secara wajar.
  • RST: mengatur ulang secara mendadak.

Mengikuti Aliran

Wireshark dapat mengikuti aliran TCP untuk menyusun kembali percakapan menjadi teks yang dapat dibaca, bukan paket-paket yang terpencar.

Klik kanan sebuah paket dan pilih Ikuti untuk melihat seluruh permintaan dan respons secara bersamaan.

Right-click -> Follow -> TCP Stream

Membaca HTTP

Lalu lintas HTTP berupa teks biasa jika tidak dienkripsi. Anda dapat membaca metode, jalur, header, dan isi secara langsung.

Karena itu, HTTP yang tidak terenkripsi merupakan sumber analisis yang kaya sekaligus risiko bagi pemilik jaringan.

GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123

HTTP/1.1 200 OK

HTTPS dan TLS

HTTPS membungkus HTTP dalam TLS, sehingga muatannya terenkripsi. Anda tetap dapat melihat jabat tangan TLS, nama host SNI, dan sertifikat.

Tanpa kunci, Anda tidak dapat membaca isinya, tetapi metadata tetap dapat menceritakan sesuatu.

TLS Client Hello
  server_name: bank.example.com  (SNI)
TLS Server Hello + Certificate

Membaca DNS

Kueri DNS mengungkapkan domain mana yang coba dijangkau oleh sebuah host, sering kali sebelum koneksi apa pun dibuat.

Kueri dan responsnya menunjukkan nama yang diminta serta alamat yang berhasil ditentukan.

DNS query:    A  cdn.example.com
DNS response: cdn.example.com -> 93.184.x.x

DNS sebagai Indikator

DNS merupakan sumber informasi yang sangat kaya bagi analis. Pencarian domain yang diketahui berbahaya, subdomain panjang yang acak, atau volume kueri yang luar biasa tinggi semuanya menunjukkan perilaku mencurigakan.

Kita akan banyak memanfaatkannya saat mencari anomali.

UDP dan ICMP

Tidak semuanya menggunakan TCP. UDP tidak berorientasi koneksi (digunakan oleh DNS, DHCP, dan QUIC), sedangkan ICMP membawa pesan kontrol seperti ping dan kesalahan "tidak terjangkau".

Volume ICMP yang tidak biasa dapat menandakan pemindaian atau penerowongan.

Menggunakan Menu Statistik

Menu Statistik Wireshark merangkum sebuah tangkapan: hierarki protokol, percakapan, dan titik akhir.

Mulai analisis dari sini untuk melihat protokol mana yang mendominasi dan host mana yang paling banyak berkomunikasi.

Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpoints

Membangun Model Mental

Analis yang baik membangun gambaran tentang kondisi normal suatu jaringan. Setelah mengetahui kondisi normal, anomali akan terlihat dengan jelas.

Kemampuan membaca protokol dengan lancar merupakan dasar untuk semua hal berikutnya.

Pemeriksaan Singkat

Uji pemahaman Anda tentang cara membaca protokol.

Ringkasan

Anda telah belajar membaca protokol jaringan.

  • Lalu lintas tersusun berlapis: Ethernet, IP, TCP/UDP, dan aplikasi.
  • TCP dimulai dengan SYN, SYN-ACK, ACK; flag menunjukkan statusnya.
  • Ikuti Aliran TCP menyusun kembali percakapan.
  • HTTP dapat dibaca; HTTPS hanya menampilkan metadata TLS dan SNI.
  • DNS mengungkapkan tujuan; gunakan Statistik untuk menemukan pola normal.

Berikutnya, Anda akan mendeteksi anomali dan lalu lintas berbahaya.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Membaca Protokol” gratis?

Ya — teks lengkap “Membaca Protokol” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Membaca Protokol”?

Analisis TCP, HTTP, DNS Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Membaca Protokol” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Menangkap Paket
  2. Membaca Protokol
  3. Mendeteksi Anomali
  4. Mengekstrak Artefak
← Kembali ke Cyber Security Academy