การดักเก็บแพ็กเก็ต
ใช้ Wireshark และ tcpdump
การดักเก็บแพ็กเก็ต เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุผลที่ต้องบันทึกแพ็กเก็ต
การบันทึกแพ็กเก็ตจะบันทึกทราฟฟิกเครือข่ายดิบที่ไหลผ่านอินเทอร์เฟซ ซึ่งเป็นหลักฐานตรงของสิ่งที่เกิดขึ้นจริงบนสายสื่อสาร
นักวิเคราะห์ใช้ไฟล์บันทึกเพื่อตรวจสอบเหตุการณ์ แก้ไขข้อบกพร่องของโพรโทคอล และค้นหากิจกรรมที่มุ่งร้าย
เครื่องมือหลักสองชนิด
เครื่องมือสำคัญสองชนิด ได้แก่ Wireshark ซึ่งเป็นเครื่องมือวิเคราะห์แบบกราฟิก และ tcpdump ซึ่งเป็นเครื่องมือบันทึกข้อมูลผ่านบรรทัดคำสั่ง
- tcpdump: น้ำหนักเบา เหมาะอย่างยิ่งสำหรับเซิร์ฟเวอร์และการบันทึกข้อมูลระยะไกล
- Wireshark: GUI ที่มีความสามารถมากสำหรับการวิเคราะห์เชิงลึก
โหมดรับทุกแพ็กเก็ต
โดยปกติการ์ดเครือข่ายจะละเว้นเฟรมที่ไม่ได้ส่งถึงตนเอง โหมดรับทุกแพ็กเก็ตจะสั่งให้การ์ดบันทึกทุกสิ่งที่มองเห็น
ในเครือข่ายแบบสวิตช์ คุณยังคงมองเห็นเฉพาะทราฟฟิกของตนเอง เว้นแต่จะใช้พอร์ต SPAN หรือจุดดักสัญญาณ
พื้นฐาน tcpdump
tcpdumpจะบันทึกข้อมูลจากอินเทอร์เฟซและแสดงหรือบันทึกแพ็กเก็ตไว้ ตัวเลือกที่ใช้บ่อยที่สุดคือการเลือกอินเทอร์เฟซและไฟล์ผลลัพธ์
เรียกใช้ด้วยสิทธิ์ที่เพียงพอสำหรับการเข้าถึงอินเทอร์เฟซ
sudo tcpdump -i eth0 -w capture.pcap
-i eth0 capture on eth0
-w file write raw packets to fileการอ่านไฟล์บันทึกแพ็กเก็ต
คุณสามารถเปิดไฟล์บันทึกแพ็กเก็ตที่บันทึกไว้ภายหลังด้วย tcpdump หรือ Wireshark
แฟล็ก -r จะอ่านข้อมูลจากไฟล์แทนอินเทอร์เฟซที่กำลังทำงานอยู่
tcpdump -r capture.pcap
wireshark capture.pcapตัวกรองการบันทึกแพ็กเก็ต (BPF)
การบันทึกทุกอย่างสิ้นเปลืองทรัพยากร ตัวกรองการบันทึกแพ็กเก็ตใช้ไวยากรณ์ตัวกรองแพ็กเก็ต Berkeley เพื่อบันทึกเฉพาะทราฟฟิกที่เกี่ยวข้อง
ใช้ตัวกรองขณะบันทึกเพื่อให้ไฟล์มีขนาดเล็ก
tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'รูปแบบ pcap
ไฟล์บันทึกแพ็กเก็ตจะจัดเก็บในรูปแบบ pcap หรือ pcapng รุ่นใหม่กว่า โดยมีไบต์ดิบและการประทับเวลาของแต่ละแพ็กเก็ต
รูปแบบนี้ใช้ข้ามระบบได้ ดังนั้นไฟล์บันทึกที่สร้างด้วย tcpdump จึงเปิดใน Wireshark ได้อย่างสมบูรณ์
อินเทอร์เฟซของไวร์ชาร์ก
ไวร์ชาร์กแสดงสามช่อง ได้แก่ รายการแพ็กเก็ต รายละเอียดแพ็กเก็ต (ชั้นโพรโทคอลที่ถอดรหัสแล้ว) และ ไบต์ของแพ็กเก็ต (เลขฐานสิบหกดิบ)
คลิกแพ็กเก็ตใดก็ได้เพื่อเจาะดูจากข้อมูลสรุปลงไปจนถึงไบต์แต่ละรายการ
ตัวกรองการแสดงผล
ตัวกรองการแสดงผลของไวร์ชาร์กแตกต่างจากตัวกรองการจับข้อมูลตรงที่ตัวกรองเหล่านี้ซ่อนแพ็กเก็ตหลังจากจับข้อมูลแล้ว โดยไม่ทิ้งแพ็กเก็ตนั้น
ไวยากรณ์มีความหลากหลายกว่าและรองรับการพิจารณาตามเขตข้อมูล
ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0การจับข้อมูลในปริมาณมาก
การจับข้อมูลเป็นเวลานานทำให้ดิสก์เต็ม ใช้ บัฟเฟอร์แบบวงแหวน เพื่อหมุนเวียนไฟล์ตามขนาดหรือเวลา โดยเก็บไว้เฉพาะข้อมูลล่าสุด
วิธีนี้ทำให้เซนเซอร์ทำงานต่อเนื่องได้โดยไม่ใช้พื้นที่จัดเก็บจนหมด
tcpdump -i eth0 -w cap.pcap -C 100 -W 10
-C 100 rotate every 100 MB
-W 10 keep 10 files (ring buffer)กฎหมายและความเป็นส่วนตัว
การจับแพ็กเก็ตอาจเปิดเผยข้อมูลละเอียดอ่อนและมักอยู่ภายใต้การกำกับดูแล จับข้อมูลเฉพาะบนเครือข่ายที่คุณได้รับอนุญาตให้ตรวจสอบเท่านั้น
จัดการข้อมูลที่จับไว้เสมือนพยานหลักฐานลับและจัดเก็บอย่างปลอดภัย
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการจับแพ็กเก็ต
สรุปทบทวน
คุณได้เรียนรู้วิธีจับแพ็กเก็ตแล้ว
- tcpdump จับข้อมูลผ่านบรรทัดคำสั่ง ส่วนไวร์ชาร์กใช้วิเคราะห์ในรูปแบบกราฟิก
- โหมดพรอมิสคิวอัสจับเฟรมทั้งหมดที่มองเห็นได้
- ตัวกรองการจับข้อมูล (BPF) ตัดข้อมูลตั้งแต่ตอนจับ ส่วนตัวกรองการแสดงผลจะซ่อนข้อมูลภายหลัง
- ข้อมูลที่จับไว้จัดเก็บเป็นไฟล์รูปแบบ pcap/pcapng
- ใช้บัฟเฟอร์แบบวงแหวนสำหรับการทำงานเป็นเวลานาน และปฏิบัติตามข้อจำกัดด้านกฎหมายและความเป็นส่วนตัว
ถัดไปคุณจะได้อ่านและตีความโพรโทคอล
คำถามที่พบบ่อย
บทเรียน “การดักเก็บแพ็กเก็ต” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การดักเก็บแพ็กเก็ต” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การดักเก็บแพ็กเก็ต”
ใช้ Wireshark และ tcpdump คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การดักเก็บแพ็กเก็ต” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การดักเก็บแพ็กเก็ต
- การอ่านโพรโทคอล
- การตรวจจับความผิดปกติ
- การดึงหลักฐานดิจิทัล