0Pricing
Cyber Security Academy · Урок

Захват пакетов

Используйте Wireshark и tcpdump

«Захват пакетов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Зачем захватывать пакеты

Захват пакетов записывает необработанный сетевой трафик, проходящий через интерфейс. Это достоверная картина того, что действительно произошло в сети.

Аналитики используют захваты для расследования инцидентов, отладки протоколов и поиска вредоносной активности.

Два основных инструмента

Два основных инструмента — это Wireshark, графический анализатор, и tcpdump, инструмент захвата из командной строки.

  • tcpdump: лёгкий инструмент, идеально подходящий для серверов и удалённого захвата.
  • Wireshark: многофункциональный GUI для глубокого анализа.

Неразборчивый режим

Обычно сетевая карта игнорирует кадры, не адресованные ей. Неразборчивый режим заставляет её захватывать всё, что она видит.

В коммутируемых сетях Вы всё равно видите только собственный трафик, если не используете порт SPAN или сетевой ответвитель.

Основы tcpdump

tcpdump захватывает данные с интерфейса и выводит или сохраняет пакеты. Наиболее распространённые флаги выбирают интерфейс и выходной файл.

Запускайте его с достаточными правами для доступа к интерфейсу.

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

Чтение сохранённого захвата

Позже Вы можете воспроизвести сохранённый файл захвата с помощью tcpdump или Wireshark.

Флаг -r читает данные из файла, а не из работающего интерфейса.

tcpdump -r capture.pcap
wireshark capture.pcap

Фильтры захвата (BPF)

Захватывать всё неэффективно. Фильтры захвата используют синтаксис Berkeley Packet Filter, чтобы записывать только относящийся к делу трафик.

Применяйте их во время захвата, чтобы уменьшить размер файлов.

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

Формат pcap

Захваты хранятся в виде файлов pcap или более нового формата pcapng. Они содержат необработанные байты и временную метку для каждого пакета.

Формат является переносимым, поэтому захват, выполненный с помощью tcpdump, без проблем открывается в Wireshark.

Интерфейс Wireshark

Wireshark показывает три области: список пакетов, сведения о пакете (декодированные уровни протоколов) и байты пакета (необработанное шестнадцатеричное представление).

Щёлкните любой пакет, чтобы перейти от сводной информации к отдельным байтам.

Фильтры отображения

Фильтры отображения Wireshark отличаются от фильтров захвата: они скрывают пакеты после захвата, не удаляя их.

Синтаксис здесь более выразительный и учитывает поля.

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

Захват в больших масштабах

Длительный захват заполняет диски. Используйте кольцевые буферы, чтобы менять файлы по размеру или времени, сохраняя только последние данные.

Так сенсоры могут работать непрерывно, не исчерпывая доступное хранилище.

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

Правовые вопросы и конфиденциальность

Захват пакетов может раскрыть конфиденциальные данные и часто регулируется законом. Выполняйте захват только в сетях, которые вы уполномочены контролировать.

Обращайтесь с захватами как с конфиденциальными доказательствами и храните их в безопасном месте.

Быстрая проверка

Проверьте, насколько хорошо вы поняли захват пакетов.

Повторение

Вы научились захватывать пакеты.

  • tcpdump выполняет захват в командной строке, а Wireshark проводит графический анализ.
  • Неразборчивый режим захватывает все видимые кадры.
  • Фильтры захвата (BPF) отбрасывают данные во время захвата, а фильтры отображения скрывают их после него.
  • Захваты сохраняются как pcap/pcapng-файлы.
  • Для длительной работы используйте кольцевые буферы и соблюдайте правовые нормы и ограничения конфиденциальности.

Далее вы научитесь читать и интерпретировать протоколы.

Часто задаваемые вопросы

Урок «Захват пакетов» бесплатный?

Да — полный текст урока «Захват пакетов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Захват пакетов»?

Используйте Wireshark и tcpdump Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Захват пакетов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Захват пакетов
  2. Чтение протоколов
  3. Выявление аномалий
  4. Извлечение артефактов
← Назад к Cyber Security Academy