Perícia de rede com PCAP
Reconstrua ataques a partir do tráfego.
Perícia de rede com PCAP é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que a perícia de rede captura
A perícia de rede analisa o tráfego capturado para reconstruir o que aconteceu na rede: conexões, arquivos transferidos, comando e controle e exfiltração de dados.
Ao contrário da perícia de disco, as evidências de rede são efêmeras. Se você não estava capturando durante o evento, os pacotes se perderam. Por isso, as organizações implantam previamente a captura de pacotes completos e o registro de fluxos.
PCAP e ferramentas de captura
O formato PCAP (captura de pacotes) armazena quadros brutos com carimbos de data e hora. tcpdump e tshark capturam de um ponto de monitoramento ou de uma porta SPAN.
Faça a captura de forma forense: grave em um arquivo, não resolva nomes em tempo real (as consultas DNS acrescentam ruído) e registre o filtro de captura utilizado.
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyCaptura de pacotes completos versus dados de fluxo
Duas camadas de evidência:
- Captura completa de pacotes (PCAP): cada byte, permitindo reconstruir o conteúdo, mas exige muito armazenamento
- Dados de fluxo (NetFlow/IPFIX): apenas metadados — quem falou com quem, quando e quanto —, mas sem carga útil
Os registros de fluxo são baratos de manter a longo prazo e excelentes para detectar sinalização periódica e o volume de exfiltração; depois, você recorre ao PCAP para obter detalhes.
Filtros de exibição do Wireshark
Wireshark (e tshark) usa filtros de exibição para isolar o tráfego relevante. Domine alguns deles e a análise ficará muito mais rápida.
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionSeguindo fluxos
A remontagem de TCP reúne os pacotes novamente na conversa original. Seguir fluxo TCP no Wireshark (ou tshark -z follow) reconstrói uma troca HTTP, um bate-papo ou um arquivo transferido.
Isso revela credenciais em texto simples, documentos exfiltrados e comandos do invasor quando o tráfego não está criptografado.
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qExtraindo arquivos transferidos
Arquivos transferidos por HTTP, FTP ou SMB podem ser extraídos de uma captura. O Wireshark exporta objetos, e tcpflow ou foremost reconstroem cargas úteis.
Calcule o resumo criptográfico dos arquivos extraídos e compare-os com conjuntos de inteligência sobre ameaças para identificar a entrega de malware.
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/DNS como indicador
O DNS revela muitas informações mesmo quando as cargas úteis estão criptografadas:
- Domínios DGA: nomes longos e aparentemente aleatórios sugerem malware
- Alta taxa de NXDOMAIN: tentativas de geração de domínios
- tunelamento de DNS: consultas TXT/NULL grandes ou de alta frequência que transportam dados
Estabelecer uma linha de base do DNS normal faz as anomalias se destacarem.
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headDetectando sinalização periódica
Os canais de comando e controle frequentemente emitem sinais em intervalos regulares para um controlador. Do ponto de vista forense, procure:
- Conexões regulares e periódicas com um único destino
- Tamanhos de carga útil pequenos e consistentes
- Sessões longas ou variação fixa entre os intervalos
A análise de fluxo (tempo das conexões) geralmente revela a sinalização periódica mais rapidamente do que a inspeção de pacotes.
Análise de tráfego criptografado
A maior parte do tráfego moderno é criptografada com TLS, portanto as cargas úteis são opacas. Em vez disso, analise os metadados:
- SNI e campos de certificado (quando visíveis)
- Impressões digitais JA3/JA3S da negociação TLS para identificar as ferramentas do cliente
- Tamanhos e tempos dos pacotes
Se as chaves TLS tiverem sido capturadas (SSLKEYLOGFILE em um laboratório), o Wireshark poderá descriptografar o tráfego, mas isso é raro em evidências reais.
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uCorrelacionando com registros
As evidências de rede são mais fortes quando correlacionadas com registros do sistema e da infraestrutura: bloqueios do firewall, registros do proxy, alertas do IDS (Suricata/Zeek) e telemetria dos dispositivos finais.
Zeek transforma PCAP bruto em registros estruturados (conn.log, dns.log, http.log, files.log), que são muito mais fáceis de investigar do que os pacotes isoladamente.
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesIntegridade e armazenamento da captura
Um PCAP também é evidência, portanto recebe o mesmo rigor que uma imagem de disco: calcule seu resumo criptográfico no momento da aquisição, armazene-o somente para leitura e documente o ponto de captura, a interface e a fonte do relógio.
- Observe se o ponto de monitoramento viu as duas direções do tráfego
- Registre as contagens de pacotes descartados (lacunas enfraquecem as conclusões)
- Preserve a captura original; analise uma cópia
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'Verificação rápida
Teste seus conhecimentos de perícia de rede.
Revisão
Você aprendeu a reconstruir ataques a partir do tráfego:
- PCAP captura tudo; dados de fluxo são escaláveis para metadados de longo prazo
- Filtros de exibição e acompanhamento de fluxos isolam e remontam conversas
- Extração de objetos recupera arquivos transferidos
- Análise de DNS e detecção de sinalização periódica revelam comando e controle e tunelamento
- O tráfego criptografado é avaliado por metadados e JA3
- Zeek e a correlação de registros conectam tudo
A seguir: combinar artefatos de disco e de rede em uma linha do tempo e em um relatório.
Perguntas Frequentes
A aula “Perícia de rede com PCAP” é grátis?
Sim — o texto completo de “Perícia de rede com PCAP” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Perícia de rede com PCAP”?
Reconstrua ataques a partir do tráfego. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Perícia de rede com PCAP”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos forenses e cadeia de custódia
- Imagens de disco e análise do sistema de arquivos
- Perícia de rede com PCAP
- Análise de linha do tempo e elaboração de relatórios