0Pricing
Cyber Security Academy · Aula

Perícia de rede com PCAP

Reconstrua ataques a partir do tráfego.

Perícia de rede com PCAP é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que a perícia de rede captura

A perícia de rede analisa o tráfego capturado para reconstruir o que aconteceu na rede: conexões, arquivos transferidos, comando e controle e exfiltração de dados.

Ao contrário da perícia de disco, as evidências de rede são efêmeras. Se você não estava capturando durante o evento, os pacotes se perderam. Por isso, as organizações implantam previamente a captura de pacotes completos e o registro de fluxos.

PCAP e ferramentas de captura

O formato PCAP (captura de pacotes) armazena quadros brutos com carimbos de data e hora. tcpdump e tshark capturam de um ponto de monitoramento ou de uma porta SPAN.

Faça a captura de forma forense: grave em um arquivo, não resolva nomes em tempo real (as consultas DNS acrescentam ruído) e registre o filtro de captura utilizado.

# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600

# -n  no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourly

Captura de pacotes completos versus dados de fluxo

Duas camadas de evidência:

  • Captura completa de pacotes (PCAP): cada byte, permitindo reconstruir o conteúdo, mas exige muito armazenamento
  • Dados de fluxo (NetFlow/IPFIX): apenas metadados — quem falou com quem, quando e quanto —, mas sem carga útil

Os registros de fluxo são baratos de manter a longo prazo e excelentes para detectar sinalização periódica e o volume de exfiltração; depois, você recorre ao PCAP para obter detalhes.

Filtros de exibição do Wireshark

Wireshark (e tshark) usa filtros de exibição para isolar o tráfego relevante. Domine alguns deles e a análise ficará muito mais rápida.

# Traffic to/from a suspect host
ip.addr == 10.0.0.66

# DNS queries only
dns.flags.response == 0

# HTTP requests
http.request

# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmission

Seguindo fluxos

A remontagem de TCP reúne os pacotes novamente na conversa original. Seguir fluxo TCP no Wireshark (ou tshark -z follow) reconstrói uma troca HTTP, um bate-papo ou um arquivo transferido.

Isso revela credenciais em texto simples, documentos exfiltrados e comandos do invasor quando o tráfego não está criptografado.

# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -q

Extraindo arquivos transferidos

Arquivos transferidos por HTTP, FTP ou SMB podem ser extraídos de uma captura. O Wireshark exporta objetos, e tcpflow ou foremost reconstroem cargas úteis.

Calcule o resumo criptográfico dos arquivos extraídos e compare-os com conjuntos de inteligência sobre ameaças para identificar a entrega de malware.

# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/

# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/

DNS como indicador

O DNS revela muitas informações mesmo quando as cargas úteis estão criptografadas:

  • Domínios DGA: nomes longos e aparentemente aleatórios sugerem malware
  • Alta taxa de NXDOMAIN: tentativas de geração de domínios
  • tunelamento de DNS: consultas TXT/NULL grandes ou de alta frequência que transportam dados

Estabelecer uma linha de base do DNS normal faz as anomalias se destacarem.

# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
  -T fields -e dns.qry.name | sort | uniq -c | sort -rn | head

Detectando sinalização periódica

Os canais de comando e controle frequentemente emitem sinais em intervalos regulares para um controlador. Do ponto de vista forense, procure:

  • Conexões regulares e periódicas com um único destino
  • Tamanhos de carga útil pequenos e consistentes
  • Sessões longas ou variação fixa entre os intervalos

A análise de fluxo (tempo das conexões) geralmente revela a sinalização periódica mais rapidamente do que a inspeção de pacotes.

Análise de tráfego criptografado

A maior parte do tráfego moderno é criptografada com TLS, portanto as cargas úteis são opacas. Em vez disso, analise os metadados:

  • SNI e campos de certificado (quando visíveis)
  • Impressões digitais JA3/JA3S da negociação TLS para identificar as ferramentas do cliente
  • Tamanhos e tempos dos pacotes

Se as chaves TLS tiverem sido capturadas (SSLKEYLOGFILE em um laboratório), o Wireshark poderá descriptografar o tráfego, mas isso é raro em evidências reais.

# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
  -T fields -e tls.handshake.extensions_server_name | sort -u

Correlacionando com registros

As evidências de rede são mais fortes quando correlacionadas com registros do sistema e da infraestrutura: bloqueios do firewall, registros do proxy, alertas do IDS (Suricata/Zeek) e telemetria dos dispositivos finais.

Zeek transforma PCAP bruto em registros estruturados (conn.log, dns.log, http.log, files.log), que são muito mais fáceis de investigar do que os pacotes isoladamente.

# Generate Zeek logs from a capture
zeek -r capture.pcap

# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytes

Integridade e armazenamento da captura

Um PCAP também é evidência, portanto recebe o mesmo rigor que uma imagem de disco: calcule seu resumo criptográfico no momento da aquisição, armazene-o somente para leitura e documente o ponto de captura, a interface e a fonte do relógio.

  • Observe se o ponto de monitoramento viu as duas direções do tráfego
  • Registre as contagens de pacotes descartados (lacunas enfraquecem as conclusões)
  • Preserve a captura original; analise uma cópia
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'

Verificação rápida

Teste seus conhecimentos de perícia de rede.

Revisão

Você aprendeu a reconstruir ataques a partir do tráfego:

  • PCAP captura tudo; dados de fluxo são escaláveis para metadados de longo prazo
  • Filtros de exibição e acompanhamento de fluxos isolam e remontam conversas
  • Extração de objetos recupera arquivos transferidos
  • Análise de DNS e detecção de sinalização periódica revelam comando e controle e tunelamento
  • O tráfego criptografado é avaliado por metadados e JA3
  • Zeek e a correlação de registros conectam tudo

A seguir: combinar artefatos de disco e de rede em uma linha do tempo e em um relatório.

Perguntas Frequentes

A aula “Perícia de rede com PCAP” é grátis?

Sim — o texto completo de “Perícia de rede com PCAP” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Perícia de rede com PCAP”?

Reconstrua ataques a partir do tráfego. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Perícia de rede com PCAP”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Fundamentos forenses e cadeia de custódia
  2. Imagens de disco e análise do sistema de arquivos
  3. Perícia de rede com PCAP
  4. Análise de linha do tempo e elaboração de relatórios
← Voltar para Cyber Security Academy