Pakketten vastleggen
Gebruik Wireshark en tcpdump
Pakketten vastleggen is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Waarom pakketten vastleggen
Pakketvastlegging registreert het onbewerkte netwerkverkeer dat over een netwerkinterface stroomt. Het is de feitelijke weergave van wat er op het netwerk is gebeurd.
Analisten gebruiken vastleggingen om incidenten te onderzoeken, protocollen te debuggen en schadelijke activiteiten op te sporen.
Twee essentiële hulpmiddelen
De twee essentiële hulpmiddelen zijn Wireshark, een grafische analysetool, en tcpdump, een vastleggingstool voor de opdrachtregel.
- tcpdump: lichtgewicht en ideaal voor servers en vastlegging op afstand.
- Wireshark: uitgebreide grafische interface voor diepgaande analyse.
Promiscue modus
Normaal negeert een netwerkkaart frames die niet aan haar zijn gericht. Met promiscue modus leg je alles vast wat de kaart ziet.
Op geschakelde netwerken zie je nog steeds alleen je eigen verkeer, tenzij je een SPAN-poort of tap gebruikt.
De basis van tcpdump
tcpdump legt verkeer vast vanaf een netwerkinterface en toont of bewaart pakketten. De meest gebruikte opties selecteren de netwerkinterface en het uitvoerbestand.
Voer het uit met voldoende rechten om toegang tot de netwerkinterface te krijgen.
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to fileEen opgeslagen vastlegging lezen
Je kunt een opgeslagen vastleggingsbestand later opnieuw afspelen met tcpdump of Wireshark.
De optie -r leest uit een bestand in plaats van uit een actieve netwerkinterface.
tcpdump -r capture.pcap
wireshark capture.pcapFilters voor pakketvastlegging (BPF)
Alles vastleggen is verspilling. Filters voor pakketvastlegging gebruiken de syntaxis van Berkeley Packet Filter om alleen relevant verkeer vast te leggen.
Pas ze tijdens het vastleggen toe om bestanden klein te houden.
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'Het pcap-formaat
Vastleggingen worden opgeslagen als bestanden van het type pcap of het nieuwere pcapng. Deze bevatten de onbewerkte bytes plus een tijdstempel voor elk pakket.
Het formaat is uitwisselbaar, dus een vastlegging die met tcpdump is gemaakt, wordt probleemloos in Wireshark geopend.
Wireshark-gebruikersinterface
Wireshark toont drie deelvensters: de pakketlijst, de pakketdetails (gedecodeerde protocollagen) en de pakketbytes (ruwe hexadecimale gegevens).
Klik op een pakket om van de samenvatting door te gaan tot de afzonderlijke bytes.
Weergavefilters
De weergavefilters van Wireshark verschillen van vastlegfilters: ze verbergen pakketten na de vastlegging zonder ze weg te gooien.
De syntaxis is uitgebreider en houdt rekening met velden.
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0Pakketten op grote schaal vastleggen
Door langdurige vastleggingen raken schijven vol. Gebruik ringbuffers om bestanden op basis van grootte of tijd te rouleren en alleen recente gegevens te bewaren.
Zo kunnen sensoren continu blijven werken zonder alle opslagruimte op te gebruiken.
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)Wetgeving en privacy
Met het vastleggen van pakketten kunnen gevoelige gegevens zichtbaar worden en dit is vaak aan regels gebonden. Leg alleen vast op netwerken die je mag monitoren.
Behandel vastleggingen als vertrouwelijk bewijsmateriaal en bewaar ze veilig.
Kennistoets
Toets je begrip van het vastleggen van pakketten.
Samenvatting
Je hebt geleerd hoe je pakketten vastlegt.
- tcpdump legt pakketten vast op de opdrachtregel; Wireshark analyseert ze grafisch.
- De promiscue modus legt alle zichtbare frames vast.
- Vastlegfilters (BPF) beperken de gegevens tijdens het vastleggen; weergavefilters verbergen ze achteraf.
- Vastleggingen worden opgeslagen als pcap/pcapng-bestanden.
- Gebruik ringbuffers voor langdurige uitvoeringen en houd rekening met wettelijke en privacybeperkingen.
Vervolgens leer je protocollen te lezen en te interpreteren.
Leer Cyber Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 76
- Lessen
- 303
Veelgestelde vragen
Is de les “Pakketten vastleggen” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Pakketten vastleggen”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat leer ik in “Pakketten vastleggen”?
Gebruik Wireshark en tcpdump Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cyber Security Academy te beginnen?
Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “Pakketten vastleggen”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?
Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Pakketten vastleggen
- Protocollen lezen
- Anomalieën detecteren
- Artefacten extraheren