Захват пакетов
Используйте Wireshark и tcpdump
«Захват пакетов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Зачем захватывать пакеты
Захват пакетов записывает необработанный сетевой трафик, проходящий через интерфейс. Это достоверная картина того, что действительно произошло в сети.
Аналитики используют захваты для расследования инцидентов, отладки протоколов и поиска вредоносной активности.
Два основных инструмента
Два основных инструмента — это Wireshark, графический анализатор, и tcpdump, инструмент захвата из командной строки.
- tcpdump: лёгкий инструмент, идеально подходящий для серверов и удалённого захвата.
- Wireshark: многофункциональный GUI для глубокого анализа.
Неразборчивый режим
Обычно сетевая карта игнорирует кадры, не адресованные ей. Неразборчивый режим заставляет её захватывать всё, что она видит.
В коммутируемых сетях Вы всё равно видите только собственный трафик, если не используете порт SPAN или сетевой ответвитель.
Основы tcpdump
tcpdump захватывает данные с интерфейса и выводит или сохраняет пакеты. Наиболее распространённые флаги выбирают интерфейс и выходной файл.
Запускайте его с достаточными правами для доступа к интерфейсу.
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to fileЧтение сохранённого захвата
Позже Вы можете воспроизвести сохранённый файл захвата с помощью tcpdump или Wireshark.
Флаг -r читает данные из файла, а не из работающего интерфейса.
tcpdump -r capture.pcap
wireshark capture.pcapФильтры захвата (BPF)
Захватывать всё неэффективно. Фильтры захвата используют синтаксис Berkeley Packet Filter, чтобы записывать только относящийся к делу трафик.
Применяйте их во время захвата, чтобы уменьшить размер файлов.
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'Формат pcap
Захваты хранятся в виде файлов pcap или более нового формата pcapng. Они содержат необработанные байты и временную метку для каждого пакета.
Формат является переносимым, поэтому захват, выполненный с помощью tcpdump, без проблем открывается в Wireshark.
Интерфейс Wireshark
Wireshark показывает три области: список пакетов, сведения о пакете (декодированные уровни протоколов) и байты пакета (необработанное шестнадцатеричное представление).
Щёлкните любой пакет, чтобы перейти от сводной информации к отдельным байтам.
Фильтры отображения
Фильтры отображения Wireshark отличаются от фильтров захвата: они скрывают пакеты после захвата, не удаляя их.
Синтаксис здесь более выразительный и учитывает поля.
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0Захват в больших масштабах
Длительный захват заполняет диски. Используйте кольцевые буферы, чтобы менять файлы по размеру или времени, сохраняя только последние данные.
Так сенсоры могут работать непрерывно, не исчерпывая доступное хранилище.
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)Правовые вопросы и конфиденциальность
Захват пакетов может раскрыть конфиденциальные данные и часто регулируется законом. Выполняйте захват только в сетях, которые вы уполномочены контролировать.
Обращайтесь с захватами как с конфиденциальными доказательствами и храните их в безопасном месте.
Быстрая проверка
Проверьте, насколько хорошо вы поняли захват пакетов.
Повторение
Вы научились захватывать пакеты.
- tcpdump выполняет захват в командной строке, а Wireshark проводит графический анализ.
- Неразборчивый режим захватывает все видимые кадры.
- Фильтры захвата (BPF) отбрасывают данные во время захвата, а фильтры отображения скрывают их после него.
- Захваты сохраняются как pcap/pcapng-файлы.
- Для длительной работы используйте кольцевые буферы и соблюдайте правовые нормы и ограничения конфиденциальности.
Далее вы научитесь читать и интерпретировать протоколы.
Часто задаваемые вопросы
Урок «Захват пакетов» бесплатный?
Да — полный текст урока «Захват пакетов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Захват пакетов»?
Используйте Wireshark и tcpdump Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Захват пакетов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Захват пакетов
- Чтение протоколов
- Выявление аномалий
- Извлечение артефактов