0Pricing
Cyber Security Academy · Aula

Leitura de Protocolos

Analise TCP, HTTP e DNS

Leitura de Protocolos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Protocolos camada a camada

O tráfego de rede é organizado em camadas. Cada pacote encapsula um protocolo de camada superior dentro de um de camada inferior, como envelopes dentro de envelopes.

Ler o tráfego significa remover essas camadas na ordem correta.

Ethernet -> IP -> TCP -> HTTP
(frame)     (pkt)  (seg)  (data)

A negociação do TCP

Uma conexão TCP começa com uma negociação de três etapas: SYN, SYN-ACK, ACK. Observar essa sequência confirma que uma conexão real foi estabelecida.

Um SYN sem resposta SYN-ACK geralmente significa uma porta fechada ou que um firewall descartou o pacote.

Client -> SYN
Server -> SYN, ACK
Client -> ACK   (connection up)

Sinalizadores e estado do TCP

Os sinalizadores do TCP revelam o estado da conexão. Aprenda os mais comuns para acompanhar uma comunicação.

  • SYN: início.
  • ACK: confirmação.
  • FIN: encerramento normal.
  • RST: redefinição abrupta.

Seguindo um fluxo

O Wireshark pode seguir um fluxo TCP para remontar uma comunicação em texto legível, em vez de pacotes dispersos.

Clique com o botão direito em um pacote e escolha Seguir para ver a solicitação e a resposta completas juntas.

Right-click -> Follow -> TCP Stream

Leitura de HTTP

O tráfego HTTP é texto não criptografado (quando não está criptografado). Você pode ler diretamente o método, o caminho, os cabeçalhos e o corpo.

Isso torna o HTTP não criptografado uma fonte rica para análise e um risco para o operador da rede.

GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123

HTTP/1.1 200 OK

HTTPS e TLS

O HTTPS encapsula o HTTP em TLS, portanto a carga útil é criptografada. Ainda é possível ver a negociação do TLS, o nome da máquina no SNI e o certificado.

Sem as chaves, você não pode ler o corpo, mas os metadados ainda contam uma história.

TLS Client Hello
  server_name: bank.example.com  (SNI)
TLS Server Hello + Certificate

Leitura de DNS

As consultas DNS revelam quais domínios uma máquina está tentando acessar, muitas vezes antes que qualquer conexão seja feita.

Uma consulta e sua resposta mostram o nome solicitado e o endereço resolvido.

DNS query:    A  cdn.example.com
DNS response: cdn.example.com -> 93.184.x.x

DNS como indicador

O DNS é uma mina de ouro para analistas. Consultas a domínios conhecidos como maliciosos, subdomínios longos e aleatórios ou um volume de consultas excepcionalmente alto apontam para um comportamento suspeito.

Usaremos isso intensivamente ao procurar anomalias.

UDP e ICMP

Nem tudo é TCP. UDP não tem conexão (é usado por DNS, DHCP, QUIC), e ICMP transporta mensagens de controle, como ping e erros de destino inalcançável.

Um volume incomum de ICMP pode indicar varredura ou tunelamento.

Usando o menu de estatísticas

O menu de Estatísticas do Wireshark resume uma captura: hierarquia de protocolos, comunicações e pontos de extremidade.

Comece a análise aqui para ver quais protocolos predominam e quais máquinas mais se comunicam.

Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpoints

Construindo um modelo mental

Bons analistas constroem uma imagem do que é normal em uma rede. Depois que você conhece o normal, as anomalias se destacam.

Ler protocolos com fluência é a base de tudo o que vem a seguir.

Verificação rápida

Teste sua compreensão da leitura de protocolos.

Recapitulação

Você aprendeu a ler protocolos de rede.

  • O tráfego é organizado em camadas: Ethernet, IP, TCP/UDP e aplicação.
  • O TCP começa com SYN, SYN-ACK, ACK; os sinalizadores revelam o estado.
  • Seguir o fluxo TCP remonta as comunicações.
  • O HTTP é legível; o HTTPS expõe apenas metadados do TLS e o SNI.
  • O DNS revela os destinos; use as Estatísticas para identificar o normal.

A seguir, você detectará anomalias e tráfego malicioso.

Perguntas Frequentes

A aula “Leitura de Protocolos” é grátis?

Sim — o texto completo de “Leitura de Protocolos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Leitura de Protocolos”?

Analise TCP, HTTP e DNS Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Leitura de Protocolos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Captura de Pacotes
  2. Leitura de Protocolos
  3. Detecção de Anomalias
  4. Extração de Artefatos
← Voltar para Cyber Security Academy