Perícia de Rede com Wireshark
Analise arquivos PCAP em busca de beacons de C2, roubo de credenciais, exfiltração de dados e anomalias de protocolo.
Perícia de Rede com Wireshark é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Visão geral da perícia de rede
A perícia de rede analisa dados de pacotes capturados (arquivos PCAP) para reconstruir a atividade do invasor no nível da rede: movimento lateral, comunicação de C2, roubo de credenciais, exfiltração de dados e anomalias de protocolo invisíveis à perícia baseada no sistema hospedeiro.
Captura de tráfego
Colete evidências de rede com o Wireshark (interativo), o tcpdump (CLI) ou dispositivos de captura de rede dedicados. Implante portas de espelhamento ou dispositivos de captura de rede em segmentos críticos antes que ocorram incidentes. A análise retrospectiva requer uma infraestrutura de captura previamente instalada.
tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10Filtros de exibição do Wireshark
Os filtros de exibição restringem a análise: http mostra HTTP, tcp.port==443 filtra HTTPS, ip.addr==10.0.0.5 filtra um hospedeiro específico, dns filtra consultas de nomes e tcp.flags.syn==1 && tcp.flags.ack==0 filtra pacotes somente SYN (detecção de varredura de portas).
Seguindo fluxos TCP
Clique com o botão direito do mouse em um pacote → Seguir → Fluxo TCP para reconstruir toda a conversa em um formato legível. Para HTTP, isso mostra os corpos completos das solicitações e respostas, sendo útil para reconstruir dados exfiltrados ou comandos de C2.
Detecção de sinais periódicos de C2
A sinalização periódica de C2 aparece como conexões regulares e repetidas com o mesmo endereço IP externo. Aplique ip.dst == [suspicious_ip] e verifique o intervalo entre os quadros; intervalos consistentes (a cada 60, 300 ou 600 segundos) com pequenos volumes de dados são característicos desse comportamento.
Perícia de DNS
As consultas DNS revelam domínios de C2, padrões de algoritmo de geração de domínios (DGA) e tunelamento DNS. Nomes de domínio com alta entropia (por exemplo, a1b2c3d4e5f6.evil.com), consultas incomuns a registros TXT e respostas DNS excepcionalmente grandes indicam C2 baseado em DNS ou exfiltração de dados.
Roubo de credenciais em PCAPs
Protocolos sem criptografia (HTTP, FTP, SMTP, LDAP, Telnet) transmitem credenciais em texto simples, visíveis nas capturas de pacotes. Filtre com http contains "password" ou ftp contains "PASS" para identificar exposição de credenciais durante o intervalo do incidente.
Análise de tráfego TLS
O tráfego TLS criptografado não pode ser descriptografado sem chaves privadas ou segredos pré-mestre. No entanto: as impressões digitais JA3 identificam bibliotecas cliente TLS (o software malicioso possui resumos JA3 característicos), os nomes alternativos do assunto do certificado revelam a infraestrutura de C2 e o momento do tráfego continua visível.
Detecção de exfiltração de dados
Indicadores de exfiltração: grandes transferências de dados de saída para destinos incomuns, solicitações HTTP POST com corpos codificados em base64, respostas DNS excepcionalmente grandes (tunelamento DNS), pacotes ICMP com cargas grandes e tráfego de saída fora do horário comercial.
NetworkMiner para reconstrução de fluxos
NetworkMiner reconstrói passivamente arquivos transferidos a partir de PCAPs; imagens, documentos e executáveis transferidos por HTTP ou SMB aparecem como arquivos que podem ser extraídos. Ele também extrai automaticamente credenciais, certificados e mensagens do tráfego capturado.
De PCAP à linha do tempo do incidente
Extraia as marcas de data e hora dos principais eventos de rede: primeira conexão com C2, transmissão de credenciais, movimento lateral (tentativas de autenticação em hospedeiros internos) e preparação ou exfiltração de dados. Essas marcas de data e hora da rede são correlacionadas com artefatos do sistema hospedeiro para criar a linha do tempo completa do incidente.
Verificação de conhecimentos
Qual filtro de exibição do Wireshark mostraria somente o tráfego HTTP?
Resumo
A perícia de rede com o Wireshark reconstrói a atividade de rede do invasor a partir de evidências PCAP. A detecção de sinais periódicos de C2, a análise de DNS para identificar tunelamento, o roubo de credenciais em protocolos sem criptografia, a identificação por impressões digitais JA3 do TLS e o reconhecimento de padrões de exfiltração de dados revelam, em conjunto, evidências do ataque no nível da rede.
Perguntas Frequentes
A aula “Perícia de Rede com Wireshark” é grátis?
Sim — o texto completo de “Perícia de Rede com Wireshark” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Perícia de Rede com Wireshark”?
Analise arquivos PCAP em busca de beacons de C2, roubo de credenciais, exfiltração de dados e anomalias de protocolo. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Perícia de Rede com Wireshark”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Imagens de Disco e Perícia em Sistemas de Arquivos
- Aquisição de Memória e Framework Volatility
- Análise de Linha do Tempo e Correlação de Artefatos
- Perícia de Rede com Wireshark