Lettura dei protocolli
Analizzi TCP, HTTP e DNS
Lettura dei protocolli è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
I protocolli livello per livello
Il traffico di rete è organizzato in livelli. Ogni pacchetto incapsula un protocollo di livello superiore all'interno di uno inferiore, come buste inserite una dentro l'altra.
Leggere il traffico significa scomporre questi livelli nell'ordine corretto.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)Handshake TCP
Una connessione TCP inizia con un handshake a tre vie: SYN, SYN-ACK, ACK. Riconoscerlo conferma che è stata stabilita una connessione reale.
Un SYN senza risposta SYN-ACK indica spesso una porta chiusa o un pacchetto scartato da un firewall.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)Flag e stato TCP
I flag TCP rivelano lo stato della connessione. Impari a riconoscere quelli più comuni per seguire una conversazione.
- SYN: avvio.
- ACK: conferma.
- FIN: chiusura regolare.
- RST: reimpostazione improvvisa.
Seguire uno stream
Wireshark può seguire uno stream TCP per ricomporre una conversazione in testo leggibile invece di mostrare pacchetti sparsi.
Faccia clic con il pulsante destro su un pacchetto e scelga Follow per visualizzare insieme l'intera richiesta e la risposta.
Right-click -> Follow -> TCP StreamLeggere HTTP
Il traffico HTTP è in testo semplice quando non è cifrato. Può leggere direttamente il metodo, il percorso, le intestazioni e il corpo.
Questo rende l'HTTP non cifrato una fonte preziosa per l'analisi e un rischio per il proprietario della rete.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS e TLS
HTTPS incapsula HTTP in TLS, quindi il payload è cifrato. È comunque possibile vedere l'handshake TLS, il nome host SNI e il certificato.
Senza le chiavi non può leggere il corpo, ma i metadati raccontano comunque una storia.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateLeggere DNS
Le query DNS rivelano quali domini un host sta tentando di raggiungere, spesso prima che venga stabilita una connessione.
Una query e la relativa risposta mostrano il nome richiesto e l'indirizzo risolto.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xIl DNS come indicatore
Il DNS è una miniera d'oro per gli analisti. Le ricerche di domini noti come dannosi, i sottodomini lunghi e casuali o un volume di query insolitamente elevato indicano tutti un comportamento sospetto.
Utilizzeremo ampiamente questi elementi nella ricerca di anomalie.
UDP e ICMP
Non tutto è TCP. UDP è senza connessione (viene utilizzato da DNS, DHCP e QUIC), mentre ICMP trasporta messaggi di controllo come quelli relativi a ping ed errori di irraggiungibilità.
Un volume insolito di ICMP può indicare attività di scansione o tunneling.
Utilizzare il menu Statistics
Il menu Statistics di Wireshark riepiloga una cattura: gerarchia dei protocolli, conversazioni ed endpoint.
Inizi da qui l'analisi per vedere quali protocolli prevalgono e quali host comunicano di più.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsCostruire un modello mentale
Gli analisti competenti costruiscono un quadro del comportamento normale di una rete. Una volta conosciuta la normalità, le anomalie risaltano immediatamente.
Leggere i protocolli con scioltezza è la base di tutto ciò che segue.
Verifica rapida
Verifichi la sua comprensione della lettura dei protocolli.
Riepilogo
Ha imparato a leggere i protocolli di rete.
- Il traffico è organizzato a livelli: Ethernet, IP, TCP/UDP, applicazione.
- TCP inizia con SYN, SYN-ACK, ACK; i flag rivelano lo stato.
- Follow TCP Stream ricompone le conversazioni.
- HTTP è leggibile; HTTPS espone solo i metadati TLS e SNI.
- Il DNS rivela le destinazioni; utilizzi Statistics per individuare la normalità.
Successivamente imparerà a rilevare anomalie e traffico dannoso.
Domande Frequenti
La lezione «Lettura dei protocolli» è gratuita?
Sì — il testo completo di «Lettura dei protocolli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Lettura dei protocolli»?
Analizzi TCP, HTTP e DNS Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Lettura dei protocolli»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cattura dei pacchetti
- Lettura dei protocolli
- Rilevamento delle anomalie
- Estrazione degli artefatti