Czytanie protokołów
Analizuj TCP, HTTP i DNS
Czytanie protokołów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Protokoły warstwa po warstwie
Ruch sieciowy jest zorganizowany w warstwy. Każdy pakiet opakowuje protokół wyższej warstwy w protokół niższej warstwy, niczym koperty umieszczone jedna w drugiej.
Odczytywanie ruchu polega na zdejmowaniu tych warstw we właściwej kolejności.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)Uzgadnianie TCP
Połączenie TCP rozpoczyna się od trójstronnego uzgadniania: SYN, SYN-ACK, ACK. Jego obecność potwierdza ustanowienie rzeczywistego połączenia.
Pakiet SYN bez odpowiedzi SYN-ACK często oznacza zamknięty port albo odrzucenie pakietu przez zaporę sieciową.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)Flagi i stan TCP
Flagi TCP ujawniają stan połączenia. Warto poznać najczęściej używane, aby śledzić przebieg komunikacji.
- SYN: rozpoczęcie.
- ACK: potwierdzenie.
- FIN: kontrolowane zamknięcie.
- RST: nagłe zresetowanie.
Śledzenie strumienia
Wireshark może śledzić strumień TCP, aby odtworzyć rozmowę w postaci czytelnego tekstu zamiast rozproszonych pakietów.
Proszę kliknąć pakiet prawym przyciskiem myszy i wybrać opcję Follow, aby zobaczyć całe żądanie i odpowiedź razem.
Right-click -> Follow -> TCP StreamOdczytywanie HTTP
Ruch HTTP jest zapisany jawnym tekstem, jeśli nie został zaszyfrowany. Można bezpośrednio odczytać metodę, ścieżkę, nagłówki i treść.
Sprawia to, że nieszyfrowany protokół HTTP jest cennym źródłem informacji do analizy, a zarazem zagrożeniem dla właściciela sieci.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS i TLS
HTTPS opakowuje HTTP w TLS, dlatego treść danych jest zaszyfrowana. Nadal widoczne są uzgadnianie TLS, nazwa hosta SNI oraz certyfikat.
Bez kluczy nie można odczytać treści, ale metadane nadal opowiadają pewną historię.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateOdczytywanie DNS
Zapytania DNS ujawniają domeny, z którymi host próbuje się połączyć, często zanim dojdzie do nawiązania połączenia.
Zapytanie i jego odpowiedź pokazują żądaną nazwę oraz rozpoznany adres.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS jako wskaźnik
DNS jest kopalnią informacji dla analityków. Wyszukiwanie znanych złośliwych domen, długie losowo wyglądające subdomeny lub wyjątkowo duża liczba zapytań wskazują na podejrzane zachowanie.
Podczas wyszukiwania anomalii będziemy intensywnie korzystać z tych oznak.
UDP i ICMP
Nie wszystko opiera się na TCP. UDP nie wymaga ustanawiania połączenia i jest używany przez DNS, DHCP oraz QUIC, natomiast ICMP przenosi komunikaty sterujące, takie jak żądania ping i błędy informujące o niedostępności.
Nietypowo duża liczba komunikatów ICMP może sygnalizować skanowanie lub tunelowanie.
Korzystanie z menu Statystyki
Menu Statystyki w Wiresharku podsumowuje przechwycone dane: hierarchię protokołów, rozmowy i punkty końcowe.
Warto rozpocząć analizę właśnie tutaj, aby sprawdzić, które protokoły dominują i które hosty komunikują się najczęściej.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsBudowanie modelu mentalnego
Dobrzy analitycy budują obraz tego, co jest normalne dla danej sieci. Gdy zna się normę, anomalie od razu rzucają się w oczy.
Biegłe odczytywanie protokołów jest podstawą wszystkiego, co nastąpi później.
Szybki test
Proszę sprawdzić swoją wiedzę na temat odczytywania protokołów.
Podsumowanie
Dowiedział się Pan lub dowiedziała się Pani, jak odczytywać protokoły sieciowe.
- Ruch sieciowy jest warstwowy: Ethernet, IP, TCP/UDP i warstwa aplikacji.
- TCP rozpoczyna się od SYN, SYN-ACK i ACK, a flagi ujawniają stan połączenia.
- Funkcja Follow TCP Stream odtwarza przebieg rozmów.
- HTTP można odczytać, natomiast HTTPS ujawnia tylko metadane TLS i SNI.
- DNS ujawnia miejsca docelowe, a menu Statystyki pomaga określić normę.
W następnej części będzie Pan lub będzie Pani wykrywać anomalie i złośliwy ruch.
Często zadawane pytania
Czy lekcja „Czytanie protokołów” jest bezpłatna?
Tak — pełny tekst „Czytanie protokołów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Czytanie protokołów”?
Analizuj TCP, HTTP i DNS Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Czytanie protokołów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Przechwytywanie pakietów
- Czytanie protokołów
- Wykrywanie anomalii
- Wydobywanie artefaktów