Leitura de Protocolos
Analise TCP, HTTP e DNS
Leitura de Protocolos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Protocolos camada a camada
O tráfego de rede é organizado em camadas. Cada pacote encapsula um protocolo de camada superior dentro de um de camada inferior, como envelopes dentro de envelopes.
Ler o tráfego significa remover essas camadas na ordem correta.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)A negociação do TCP
Uma conexão TCP começa com uma negociação de três etapas: SYN, SYN-ACK, ACK. Observar essa sequência confirma que uma conexão real foi estabelecida.
Um SYN sem resposta SYN-ACK geralmente significa uma porta fechada ou que um firewall descartou o pacote.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)Sinalizadores e estado do TCP
Os sinalizadores do TCP revelam o estado da conexão. Aprenda os mais comuns para acompanhar uma comunicação.
- SYN: início.
- ACK: confirmação.
- FIN: encerramento normal.
- RST: redefinição abrupta.
Seguindo um fluxo
O Wireshark pode seguir um fluxo TCP para remontar uma comunicação em texto legível, em vez de pacotes dispersos.
Clique com o botão direito em um pacote e escolha Seguir para ver a solicitação e a resposta completas juntas.
Right-click -> Follow -> TCP StreamLeitura de HTTP
O tráfego HTTP é texto não criptografado (quando não está criptografado). Você pode ler diretamente o método, o caminho, os cabeçalhos e o corpo.
Isso torna o HTTP não criptografado uma fonte rica para análise e um risco para o operador da rede.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS e TLS
O HTTPS encapsula o HTTP em TLS, portanto a carga útil é criptografada. Ainda é possível ver a negociação do TLS, o nome da máquina no SNI e o certificado.
Sem as chaves, você não pode ler o corpo, mas os metadados ainda contam uma história.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateLeitura de DNS
As consultas DNS revelam quais domínios uma máquina está tentando acessar, muitas vezes antes que qualquer conexão seja feita.
Uma consulta e sua resposta mostram o nome solicitado e o endereço resolvido.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS como indicador
O DNS é uma mina de ouro para analistas. Consultas a domínios conhecidos como maliciosos, subdomínios longos e aleatórios ou um volume de consultas excepcionalmente alto apontam para um comportamento suspeito.
Usaremos isso intensivamente ao procurar anomalias.
UDP e ICMP
Nem tudo é TCP. UDP não tem conexão (é usado por DNS, DHCP, QUIC), e ICMP transporta mensagens de controle, como ping e erros de destino inalcançável.
Um volume incomum de ICMP pode indicar varredura ou tunelamento.
Usando o menu de estatísticas
O menu de Estatísticas do Wireshark resume uma captura: hierarquia de protocolos, comunicações e pontos de extremidade.
Comece a análise aqui para ver quais protocolos predominam e quais máquinas mais se comunicam.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsConstruindo um modelo mental
Bons analistas constroem uma imagem do que é normal em uma rede. Depois que você conhece o normal, as anomalias se destacam.
Ler protocolos com fluência é a base de tudo o que vem a seguir.
Verificação rápida
Teste sua compreensão da leitura de protocolos.
Recapitulação
Você aprendeu a ler protocolos de rede.
- O tráfego é organizado em camadas: Ethernet, IP, TCP/UDP e aplicação.
- O TCP começa com SYN, SYN-ACK, ACK; os sinalizadores revelam o estado.
- Seguir o fluxo TCP remonta as comunicações.
- O HTTP é legível; o HTTPS expõe apenas metadados do TLS e o SNI.
- O DNS revela os destinos; use as Estatísticas para identificar o normal.
A seguir, você detectará anomalias e tráfego malicioso.
Perguntas Frequentes
A aula “Leitura de Protocolos” é grátis?
Sim — o texto completo de “Leitura de Protocolos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Leitura de Protocolos”?
Analise TCP, HTTP e DNS Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Leitura de Protocolos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Captura de Pacotes
- Leitura de Protocolos
- Detecção de Anomalias
- Extração de Artefatos