0Pricing
Cyber Security Academy · บทเรียน

การดักเก็บแพ็กเก็ต

ใช้ Wireshark และ tcpdump

การดักเก็บแพ็กเก็ต เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุผลที่ต้องบันทึกแพ็กเก็ต

การบันทึกแพ็กเก็ตจะบันทึกทราฟฟิกเครือข่ายดิบที่ไหลผ่านอินเทอร์เฟซ ซึ่งเป็นหลักฐานตรงของสิ่งที่เกิดขึ้นจริงบนสายสื่อสาร

นักวิเคราะห์ใช้ไฟล์บันทึกเพื่อตรวจสอบเหตุการณ์ แก้ไขข้อบกพร่องของโพรโทคอล และค้นหากิจกรรมที่มุ่งร้าย

เครื่องมือหลักสองชนิด

เครื่องมือสำคัญสองชนิด ได้แก่ Wireshark ซึ่งเป็นเครื่องมือวิเคราะห์แบบกราฟิก และ tcpdump ซึ่งเป็นเครื่องมือบันทึกข้อมูลผ่านบรรทัดคำสั่ง

  • tcpdump: น้ำหนักเบา เหมาะอย่างยิ่งสำหรับเซิร์ฟเวอร์และการบันทึกข้อมูลระยะไกล
  • Wireshark: GUI ที่มีความสามารถมากสำหรับการวิเคราะห์เชิงลึก

โหมดรับทุกแพ็กเก็ต

โดยปกติการ์ดเครือข่ายจะละเว้นเฟรมที่ไม่ได้ส่งถึงตนเอง โหมดรับทุกแพ็กเก็ตจะสั่งให้การ์ดบันทึกทุกสิ่งที่มองเห็น

ในเครือข่ายแบบสวิตช์ คุณยังคงมองเห็นเฉพาะทราฟฟิกของตนเอง เว้นแต่จะใช้พอร์ต SPAN หรือจุดดักสัญญาณ

พื้นฐาน tcpdump

tcpdumpจะบันทึกข้อมูลจากอินเทอร์เฟซและแสดงหรือบันทึกแพ็กเก็ตไว้ ตัวเลือกที่ใช้บ่อยที่สุดคือการเลือกอินเทอร์เฟซและไฟล์ผลลัพธ์

เรียกใช้ด้วยสิทธิ์ที่เพียงพอสำหรับการเข้าถึงอินเทอร์เฟซ

sudo tcpdump -i eth0 -w capture.pcap
  -i eth0     capture on eth0
  -w file     write raw packets to file

การอ่านไฟล์บันทึกแพ็กเก็ต

คุณสามารถเปิดไฟล์บันทึกแพ็กเก็ตที่บันทึกไว้ภายหลังด้วย tcpdump หรือ Wireshark

แฟล็ก -r จะอ่านข้อมูลจากไฟล์แทนอินเทอร์เฟซที่กำลังทำงานอยู่

tcpdump -r capture.pcap
wireshark capture.pcap

ตัวกรองการบันทึกแพ็กเก็ต (BPF)

การบันทึกทุกอย่างสิ้นเปลืองทรัพยากร ตัวกรองการบันทึกแพ็กเก็ตใช้ไวยากรณ์ตัวกรองแพ็กเก็ต Berkeley เพื่อบันทึกเฉพาะทราฟฟิกที่เกี่ยวข้อง

ใช้ตัวกรองขณะบันทึกเพื่อให้ไฟล์มีขนาดเล็ก

tcpdump -i eth0 'host 10.0.0.5 and port 443'
tcpdump -i eth0 'tcp port 80'
tcpdump -i eth0 'udp port 53'

รูปแบบ pcap

ไฟล์บันทึกแพ็กเก็ตจะจัดเก็บในรูปแบบ pcap หรือ pcapng รุ่นใหม่กว่า โดยมีไบต์ดิบและการประทับเวลาของแต่ละแพ็กเก็ต

รูปแบบนี้ใช้ข้ามระบบได้ ดังนั้นไฟล์บันทึกที่สร้างด้วย tcpdump จึงเปิดใน Wireshark ได้อย่างสมบูรณ์

อินเทอร์เฟซของไวร์ชาร์ก

ไวร์ชาร์กแสดงสามช่อง ได้แก่ รายการแพ็กเก็ต รายละเอียดแพ็กเก็ต (ชั้นโพรโทคอลที่ถอดรหัสแล้ว) และ ไบต์ของแพ็กเก็ต (เลขฐานสิบหกดิบ)

คลิกแพ็กเก็ตใดก็ได้เพื่อเจาะดูจากข้อมูลสรุปลงไปจนถึงไบต์แต่ละรายการ

ตัวกรองการแสดงผล

ตัวกรองการแสดงผลของไวร์ชาร์กแตกต่างจากตัวกรองการจับข้อมูลตรงที่ตัวกรองเหล่านี้ซ่อนแพ็กเก็ตหลังจากจับข้อมูลแล้ว โดยไม่ทิ้งแพ็กเก็ตนั้น

ไวยากรณ์มีความหลากหลายกว่าและรองรับการพิจารณาตามเขตข้อมูล

ip.addr == 10.0.0.5
http.request.method == 'POST'
dns.qry.name contains 'evil'
tcp.flags.syn == 1 and tcp.flags.ack == 0

การจับข้อมูลในปริมาณมาก

การจับข้อมูลเป็นเวลานานทำให้ดิสก์เต็ม ใช้ บัฟเฟอร์แบบวงแหวน เพื่อหมุนเวียนไฟล์ตามขนาดหรือเวลา โดยเก็บไว้เฉพาะข้อมูลล่าสุด

วิธีนี้ทำให้เซนเซอร์ทำงานต่อเนื่องได้โดยไม่ใช้พื้นที่จัดเก็บจนหมด

tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  -C 100   rotate every 100 MB
  -W 10    keep 10 files (ring buffer)

กฎหมายและความเป็นส่วนตัว

การจับแพ็กเก็ตอาจเปิดเผยข้อมูลละเอียดอ่อนและมักอยู่ภายใต้การกำกับดูแล จับข้อมูลเฉพาะบนเครือข่ายที่คุณได้รับอนุญาตให้ตรวจสอบเท่านั้น

จัดการข้อมูลที่จับไว้เสมือนพยานหลักฐานลับและจัดเก็บอย่างปลอดภัย

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการจับแพ็กเก็ต

สรุปทบทวน

คุณได้เรียนรู้วิธีจับแพ็กเก็ตแล้ว

  • tcpdump จับข้อมูลผ่านบรรทัดคำสั่ง ส่วนไวร์ชาร์กใช้วิเคราะห์ในรูปแบบกราฟิก
  • โหมดพรอมิสคิวอัสจับเฟรมทั้งหมดที่มองเห็นได้
  • ตัวกรองการจับข้อมูล (BPF) ตัดข้อมูลตั้งแต่ตอนจับ ส่วนตัวกรองการแสดงผลจะซ่อนข้อมูลภายหลัง
  • ข้อมูลที่จับไว้จัดเก็บเป็นไฟล์รูปแบบ pcap/pcapng
  • ใช้บัฟเฟอร์แบบวงแหวนสำหรับการทำงานเป็นเวลานาน และปฏิบัติตามข้อจำกัดด้านกฎหมายและความเป็นส่วนตัว

ถัดไปคุณจะได้อ่านและตีความโพรโทคอล

คำถามที่พบบ่อย

บทเรียน “การดักเก็บแพ็กเก็ต” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การดักเก็บแพ็กเก็ต” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การดักเก็บแพ็กเก็ต”

ใช้ Wireshark และ tcpdump คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การดักเก็บแพ็กเก็ต” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การดักเก็บแพ็กเก็ต
  2. การอ่านโพรโทคอล
  3. การตรวจจับความผิดปกติ
  4. การดึงหลักฐานดิจิทัล
← กลับไปที่ Cyber Security Academy