Чтение протоколов
Анализируйте TCP, HTTP, DNS
«Чтение протоколов» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Протоколы по уровням
Сетевой трафик организован по уровням. Каждый пакет содержит протокол более высокого уровня внутри протокола нижнего уровня, как конверты внутри конвертов.
Чтобы читать трафик, нужно снимать эти уровни в правильном порядке.
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)Рукопожатие TCP
Соединение TCP начинается с трёхэтапного рукопожатия: SYN, SYN-ACK, ACK. Его наличие подтверждает, что настоящее соединение было установлено.
SYN без ответа SYN-ACK часто означает закрытый порт или блокировку со стороны брандмауэра.
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)Флаги TCP и состояние
Флаги TCP показывают состояние соединения. Изучите основные флаги, чтобы отслеживать обмен данными.
- SYN: начало.
- ACK: подтверждение.
- FIN: корректное закрытие.
- RST: резкий сброс.
Отслеживание потока
Wireshark может отслеживать поток TCP, собирая обмен данными в читаемый текст вместо набора разрозненных пакетов.
Щёлкните пакет правой кнопкой мыши и выберите «Следовать за потоком», чтобы увидеть полный запрос и ответ вместе.
Right-click -> Follow -> TCP StreamЧтение HTTP
Трафик HTTP передаётся в открытом виде, если он не зашифрован. Вы можете напрямую прочитать метод, путь, заголовки и тело.
Поэтому незашифрованный HTTP — ценный источник для анализа и одновременно риск для владельца сети.
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKHTTPS и TLS
HTTPS помещает HTTP внутрь TLS, поэтому полезная нагрузка шифруется. При этом вы видите рукопожатие TLS, имя хоста SNI и сертификат.
Без ключей вы не сможете прочитать тело, но метаданные всё равно позволяют понять, что происходит.
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + CertificateЧтение DNS
DNS-запросы показывают, к каким доменам пытается обратиться узел, часто ещё до установления соединения.
Запрос и его ответ показывают запрошенное имя и разрешённый адрес.
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS как индикатор
DNS — настоящий клад для аналитиков. Запросы к заведомо вредоносным доменам, длинные поддомены со случайным видом или необычно большой объём запросов указывают на подозрительное поведение.
Мы будем активно использовать это при поиске аномалий.
UDP и ICMP
Не весь трафик использует TCP. UDP не устанавливает соединение (его используют DNS, DHCP и QUIC), а ICMP передаёт управляющие сообщения, например запросы ping и ошибки недоступности.
Необычно большой объём ICMP-трафика может указывать на сканирование или туннелирование.
Использование меню статистики
Меню «Статистика» в Wireshark обобщает захват: иерархию протоколов, обмены данными и конечные точки.
Начните анализ здесь, чтобы увидеть, какие протоколы преобладают и какие узлы общаются чаще всего.
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> EndpointsФормирование мысленной модели
Хорошие аналитики формируют представление о нормальном поведении сети. Когда вы знаете норму, аномалии сразу бросаются в глаза.
Свободное чтение протоколов — основа всего дальнейшего анализа.
Быстрая проверка
Проверьте, насколько хорошо вы поняли чтение протоколов.
Повторение
Вы научились читать сетевые протоколы.
- Трафик имеет уровневую структуру: Ethernet, IP, TCP/UDP, прикладной уровень.
- TCP начинается с SYN, SYN-ACK, ACK; флаги показывают состояние.
- Функция «Следовать за потоком TCP» собирает обмен данными.
- HTTP можно читать, а HTTPS показывает только метаданные TLS и SNI.
- DNS показывает назначения, а меню «Статистика» помогает определить норму.
Далее вы научитесь обнаруживать аномалии и вредоносный трафик.
Часто задаваемые вопросы
Урок «Чтение протоколов» бесплатный?
Да — полный текст урока «Чтение протоколов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Чтение протоколов»?
Анализируйте TCP, HTTP, DNS Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Чтение протоколов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Захват пакетов
- Чтение протоколов
- Выявление аномалий
- Извлечение артефактов