0Pricing
Cyber Security Academy · Lezione

Cattura dei pacchetti

Utilizzi Wireshark e tcpdump

Cattura dei pacchetti è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché acquisire i pacchetti

L'acquisizione dei pacchetti registra il traffico di rete grezzo che attraversa un'interfaccia. Costituisce la fonte più attendibile di ciò che è realmente accaduto sulla rete.

Gli analisti utilizzano le acquisizioni per analizzare gli incidenti, eseguire il debug dei protocolli e cercare attività dannose.

Due strumenti fondamentali

I due strumenti essenziali sono Wireshark, un analizzatore grafico, e tcpdump, uno strumento da riga di comando per l'acquisizione.

  • tcpdump: leggero, perfetto per i server e per le acquisizioni remote.
  • Wireshark: una ricca interfaccia grafica per analisi approfondite.

Modalità promiscua

Normalmente una scheda di rete ignora i frame non indirizzati a essa. La modalità promiscua le indica di acquisire tutto ciò che rileva.

Nelle reti commutate continuerà comunque a vedere solo il Suo traffico, a meno che non utilizzi una porta SPAN o un tap.

Nozioni di base di tcpdump

tcpdump acquisisce i dati da un'interfaccia e stampa o salva i pacchetti. Le opzioni più comuni consentono di selezionare l'interfaccia e il file di output.

Lo esegua con privilegi sufficienti per accedere all'interfaccia.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

Leggere un'acquisizione salvata

Può riprodurre in un secondo momento un file di acquisizione salvato, utilizzando tcpdump o Wireshark.

L'opzione -r legge i dati da un file anziché da un'interfaccia attiva.

tcpdump -r capture.pcap
wireshark capture.pcap

Filtri di acquisizione (BPF)

Acquisire tutto è inefficiente. I filtri di acquisizione utilizzano la sintassi Berkeley Packet Filter per registrare solo il traffico rilevante.

Li applichi al momento dell'acquisizione per mantenere contenute le dimensioni dei file.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

Il formato pcap

Le acquisizioni vengono memorizzate come file pcap o nel più recente formato pcapng. Contengono i byte grezzi e un timestamp per ogni pacchetto.

Il formato è portabile, quindi un'acquisizione effettuata con tcpdump si apre perfettamente in Wireshark.

Interfaccia di Wireshark

Wireshark mostra tre riquadri: l'elenco dei pacchetti, i dettagli dei pacchetti (i livelli di protocollo decodificati) e i byte dei pacchetti (i valori esadecimali grezzi).

Faccia clic su un pacchetto qualsiasi per passare dal riepilogo fino ai singoli byte.

Filtri di visualizzazione

I filtri di visualizzazione di Wireshark sono diversi dai filtri di cattura: nascondono i pacchetti dopo la cattura senza eliminarli.

La sintassi è più ricca e tiene conto dei campi.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

Cattura su larga scala

Le catture di lunga durata riempiono i dischi. Utilizzi i buffer circolari per ruotare i file in base alle dimensioni o al tempo, conservando solo i dati più recenti.

È così che i sensori possono funzionare continuamente senza esaurire lo spazio di archiviazione.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

Aspetti legali e privacy

La cattura dei pacchetti può esporre dati sensibili ed è spesso regolamentata. Esegua catture solo su reti che è autorizzato a monitorare.

Tratti le catture come prove riservate e le conservi in modo sicuro.

Verifica rapida

Verifichi la sua comprensione della cattura dei pacchetti.

Riepilogo

Ha imparato a catturare i pacchetti.

  • tcpdump cattura i pacchetti dalla riga di comando; Wireshark li analizza graficamente.
  • La modalità promiscua cattura tutti i frame visibili.
  • I filtri di cattura (BPF) riducono i dati durante la cattura; i filtri di visualizzazione li nascondono in seguito.
  • Le catture vengono archiviate come file pcap/pcapng.
  • Utilizzi i buffer circolari per le esecuzioni prolungate e rispetti i limiti legali e di privacy.

Successivamente leggerà e interpreterà i protocolli.

Domande Frequenti

La lezione «Cattura dei pacchetti» è gratuita?

Sì — il testo completo di «Cattura dei pacchetti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Cattura dei pacchetti»?

Utilizzi Wireshark e tcpdump Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Cattura dei pacchetti»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cattura dei pacchetti
  2. Lettura dei protocolli
  3. Rilevamento delle anomalie
  4. Estrazione degli artefatti
← Torna a Cyber Security Academy