0Pricing
Cyber Security Academy · Aula

Captura de Pacotes

Use Wireshark e tcpdump

Captura de Pacotes é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que capturar pacotes

A captura de pacotes registra o tráfego de rede bruto que passa por uma interface. Ela é a fonte definitiva do que realmente aconteceu na rede.

Os analistas usam capturas para investigar incidentes, depurar protocolos e procurar atividades maliciosas.

Duas ferramentas essenciais

As duas ferramentas essenciais são o Wireshark, um analisador gráfico, e o tcpdump, uma ferramenta de captura de linha de comando.

  • tcpdump: leve, perfeito para servidores e capturas remotas.
  • Wireshark: uma GUI completa para análises aprofundadas.

Modo promíscuo

Normalmente, uma placa de rede ignora quadros que não são endereçados a ela. O modo promíscuo instrui a placa a capturar tudo o que ela vê.

Em redes comutadas, você ainda verá somente o seu próprio tráfego, a menos que use uma porta SPAN ou um dispositivo de escuta.

Noções básicas do tcpdump

O tcpdump captura dados de uma interface e exibe ou salva os pacotes. As opções mais comuns selecionam a interface e o arquivo de saída.

Execute-o com privilégios suficientes para acessar a interface.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

Lendo uma captura salva

Você pode reproduzir posteriormente um arquivo de captura salvo usando o tcpdump ou o Wireshark.

A opção -r lê os dados de um arquivo em vez de uma interface ativa.

tcpdump -r capture.pcap
wireshark capture.pcap

Filtros de captura (BPF)

Capturar tudo é ineficiente. Os filtros de captura usam a sintaxe do Berkeley Packet Filter para registrar somente o tráfego relevante.

Aplique-os no momento da captura para manter os arquivos pequenos.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

O formato pcap

As capturas são armazenadas como arquivos pcap ou no formato mais recente pcapng. Eles contêm os bytes brutos e um registro de data e hora para cada pacote.

O formato é portável, portanto uma captura feita com o tcpdump é aberta perfeitamente no Wireshark.

Interface do Wireshark

O Wireshark mostra três painéis: a lista de pacotes, os detalhes do pacote (camadas de protocolo decodificadas) e os bytes do pacote (hexadecimal bruto).

Clique em qualquer pacote para examiná-lo do resumo até os bytes individuais.

Filtros de exibição

Os filtros de exibição do Wireshark são diferentes dos filtros de captura: eles ocultam os pacotes após a captura sem descartá-los.

A sintaxe é mais rica e considera os campos.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

Captura em larga escala

Capturas longas ocupam os discos. Use buffers circulares para alternar os arquivos por tamanho ou tempo, mantendo apenas os dados recentes.

É assim que os sensores funcionam continuamente sem esgotar o armazenamento.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

Questões legais e privacidade

A captura de pacotes pode expor dados confidenciais e costuma ser regulamentada. Capture somente em redes que você está autorizado a monitorar.

Trate as capturas como evidências confidenciais e armazene-as com segurança.

Verificação rápida

Teste sua compreensão da captura de pacotes.

Recapitulação

Você aprendeu a capturar pacotes.

  • O tcpdump captura na linha de comando; o Wireshark faz a análise gráfica.
  • O modo promíscuo captura todos os quadros visíveis.
  • Os filtros de captura (BPF) reduzem os dados durante a captura; os filtros de exibição os ocultam depois.
  • As capturas são armazenadas como arquivos pcap/pcapng.
  • Use buffers circulares em execuções longas; respeite os limites legais e de privacidade.

A seguir, você lerá e interpretará protocolos.

Perguntas Frequentes

A aula “Captura de Pacotes” é grátis?

Sim — o texto completo de “Captura de Pacotes” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Captura de Pacotes”?

Use Wireshark e tcpdump Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Captura de Pacotes”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Captura de Pacotes
  2. Leitura de Protocolos
  3. Detecção de Anomalias
  4. Extração de Artefatos
← Voltar para Cyber Security Academy