Przechwytywanie pakietów
Używaj Wireshark i tcpdump
Przechwytywanie pakietów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego przechwytywać pakiety
Przechwytywanie pakietów rejestruje surowy ruch sieciowy przepływający przez interfejs. To wiarygodny zapis tego, co rzeczywiście wydarzyło się w sieci.
Analitycy używają przechwyconego ruchu do badania incydentów, debugowania protokołów i wykrywania złośliwej aktywności.
Dwa podstawowe narzędzia
Dwa najważniejsze narzędzia to Wireshark, czyli graficzny analizator, oraz tcpdump, czyli narzędzie wiersza poleceń do przechwytywania ruchu.
- tcpdump: lekkie narzędzie, idealne dla serwerów i zdalnego przechwytywania.
- Wireshark: rozbudowany interfejs graficzny do szczegółowej analizy.
Tryb promiscuous
Zwykle karta sieciowa ignoruje ramki, które nie są do niej adresowane. Tryb promiscuous nakazuje jej przechwytywać wszystko, co widzi.
W sieciach przełączanych nadal będą Państwo widzieć tylko własny ruch, chyba że użyją portu SPAN lub tapu.
Podstawy tcpdump
tcpdump przechwytuje dane z interfejsu oraz wyświetla lub zapisuje pakiety. Najczęściej używane opcje służą do wyboru interfejsu i pliku wyjściowego.
Należy uruchomić narzędzie z uprawnieniami wystarczającymi do uzyskania dostępu do interfejsu.
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to fileOdczytywanie zapisanego przechwycenia
Zapisany plik przechwyconego ruchu można później odtworzyć za pomocą tcpdump lub Wireshark.
Opcja -r odczytuje dane z pliku zamiast z aktywnego interfejsu.
tcpdump -r capture.pcap
wireshark capture.pcapFiltry przechwytywania (BPF)
Przechwytywanie wszystkiego jest nieefektywne. Filtry przechwytywania wykorzystują składnię Berkeley Packet Filter, aby rejestrować tylko istotny ruch.
Należy stosować je w momencie przechwytywania, aby utrzymać mały rozmiar plików.
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'Format pcap
Przechwycony ruch jest przechowywany w plikach pcap lub nowszych pcapng. Zawierają one surowe bajty oraz znacznik czasu dla każdego pakietu.
Format jest przenośny, dlatego przechwycenie wykonane za pomocą tcpdump można bez problemu otworzyć w Wireshark.
Interfejs Wireshark
Wireshark wyświetla trzy panele: listę pakietów, szczegóły pakietu (zdekodowane warstwy protokołu) oraz bajty pakietu (surowy zapis szesnastkowy).
Proszę kliknąć dowolny pakiet, aby przejść od podsumowania do poszczególnych bajtów.
Filtry wyświetlania
Wireshark stosuje filtry wyświetlania, które różnią się od filtrów przechwytywania: ukrywają pakiety po przechwyceniu, ale ich nie usuwają.
Ich składnia jest bogatsza i uwzględnia pola.
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0Przechwytywanie na dużą skalę
Długotrwałe przechwytywanie szybko zapełnia dyski. Proszę używać buforów pierścieniowych, aby rotować pliki według rozmiaru lub czasu i zachowywać tylko najnowsze dane.
Dzięki temu czujniki mogą działać bez przerwy, nie wyczerpując dostępnego miejsca.
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)Kwestie prawne i prywatność
Przechwytywanie pakietów może ujawniać poufne dane i często podlega regulacjom. Należy przechwytywać dane wyłącznie w sieciach, do monitorowania których ma się uprawnienia.
Przechwycone dane należy traktować jako poufny materiał dowodowy i przechowywać je w bezpieczny sposób.
Szybki test
Proszę sprawdzić swoją wiedzę na temat przechwytywania pakietów.
Podsumowanie
Dowiedział się Pan lub dowiedziała się Pani, jak przechwytywać pakiety.
- tcpdump przechwytuje pakiety z poziomu wiersza poleceń, a Wireshark analizuje je graficznie.
- Tryb promiscuous przechwytuje wszystkie widoczne ramki.
- Filtry przechwytywania (BPF) ograniczają dane podczas przechwytywania, a filtry wyświetlania ukrywają je później.
- Przechwycone dane są przechowywane w plikach pcap/pcapng.
- Podczas długotrwałego działania należy używać buforów pierścieniowych oraz przestrzegać ograniczeń prawnych i zasad ochrony prywatności.
W następnej części będzie Pan lub będzie Pani odczytywać i interpretować protokoły.
Często zadawane pytania
Czy lekcja „Przechwytywanie pakietów” jest bezpłatna?
Tak — pełny tekst „Przechwytywanie pakietów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Przechwytywanie pakietów”?
Używaj Wireshark i tcpdump Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Przechwytywanie pakietów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Przechwytywanie pakietów
- Czytanie protokołów
- Wykrywanie anomalii
- Wydobywanie artefaktów