Captura de Pacotes
Use Wireshark e tcpdump
Captura de Pacotes é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que capturar pacotes
A captura de pacotes registra o tráfego de rede bruto que passa por uma interface. Ela é a fonte definitiva do que realmente aconteceu na rede.
Os analistas usam capturas para investigar incidentes, depurar protocolos e procurar atividades maliciosas.
Duas ferramentas essenciais
As duas ferramentas essenciais são o Wireshark, um analisador gráfico, e o tcpdump, uma ferramenta de captura de linha de comando.
- tcpdump: leve, perfeito para servidores e capturas remotas.
- Wireshark: uma GUI completa para análises aprofundadas.
Modo promíscuo
Normalmente, uma placa de rede ignora quadros que não são endereçados a ela. O modo promíscuo instrui a placa a capturar tudo o que ela vê.
Em redes comutadas, você ainda verá somente o seu próprio tráfego, a menos que use uma porta SPAN ou um dispositivo de escuta.
Noções básicas do tcpdump
O tcpdump captura dados de uma interface e exibe ou salva os pacotes. As opções mais comuns selecionam a interface e o arquivo de saída.
Execute-o com privilégios suficientes para acessar a interface.
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to fileLendo uma captura salva
Você pode reproduzir posteriormente um arquivo de captura salvo usando o tcpdump ou o Wireshark.
A opção -r lê os dados de um arquivo em vez de uma interface ativa.
tcpdump -r capture.pcap
wireshark capture.pcapFiltros de captura (BPF)
Capturar tudo é ineficiente. Os filtros de captura usam a sintaxe do Berkeley Packet Filter para registrar somente o tráfego relevante.
Aplique-os no momento da captura para manter os arquivos pequenos.
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'O formato pcap
As capturas são armazenadas como arquivos pcap ou no formato mais recente pcapng. Eles contêm os bytes brutos e um registro de data e hora para cada pacote.
O formato é portável, portanto uma captura feita com o tcpdump é aberta perfeitamente no Wireshark.
Interface do Wireshark
O Wireshark mostra três painéis: a lista de pacotes, os detalhes do pacote (camadas de protocolo decodificadas) e os bytes do pacote (hexadecimal bruto).
Clique em qualquer pacote para examiná-lo do resumo até os bytes individuais.
Filtros de exibição
Os filtros de exibição do Wireshark são diferentes dos filtros de captura: eles ocultam os pacotes após a captura sem descartá-los.
A sintaxe é mais rica e considera os campos.
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0Captura em larga escala
Capturas longas ocupam os discos. Use buffers circulares para alternar os arquivos por tamanho ou tempo, mantendo apenas os dados recentes.
É assim que os sensores funcionam continuamente sem esgotar o armazenamento.
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)Questões legais e privacidade
A captura de pacotes pode expor dados confidenciais e costuma ser regulamentada. Capture somente em redes que você está autorizado a monitorar.
Trate as capturas como evidências confidenciais e armazene-as com segurança.
Verificação rápida
Teste sua compreensão da captura de pacotes.
Recapitulação
Você aprendeu a capturar pacotes.
- O tcpdump captura na linha de comando; o Wireshark faz a análise gráfica.
- O modo promíscuo captura todos os quadros visíveis.
- Os filtros de captura (BPF) reduzem os dados durante a captura; os filtros de exibição os ocultam depois.
- As capturas são armazenadas como arquivos pcap/pcapng.
- Use buffers circulares em execuções longas; respeite os limites legais e de privacidade.
A seguir, você lerá e interpretará protocolos.
Perguntas Frequentes
A aula “Captura de Pacotes” é grátis?
Sim — o texto completo de “Captura de Pacotes” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Captura de Pacotes”?
Use Wireshark e tcpdump Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Captura de Pacotes”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Captura de Pacotes
- Leitura de Protocolos
- Detecção de Anomalias
- Extração de Artefatos