0Pricing
Cyber Security Academy · บทเรียน

การอ่านโพรโทคอล

วิเคราะห์ TCP, HTTP, DNS

การอ่านโพรโทคอล เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

โพรโทคอลทีละชั้น

การรับส่งข้อมูลเครือข่ายจัดเป็น ชั้น แต่ละแพ็กเก็ตห่อโพรโทคอลชั้นที่สูงกว่าไว้ภายในชั้นที่ต่ำกว่า คล้ายซองจดหมายที่อยู่ซ้อนกัน

การอ่านการรับส่งข้อมูลหมายถึงการคลี่ชั้นเหล่านี้ออกตามลำดับที่ถูกต้อง

Ethernet -> IP -> TCP -> HTTP
(frame)     (pkt)  (seg)  (data)

การจับมือของ TCP

การเชื่อมต่อ TCP เริ่มต้นด้วยการจับมือสามขั้นตอน ได้แก่ SYN, SYN-ACK, ACK การเห็นลำดับนี้ยืนยันว่ามีการสร้างการเชื่อมต่อจริง

SYN ที่ไม่มีการตอบกลับ SYN-ACK มักหมายถึงพอร์ตปิดอยู่หรือไฟร์วอลล์ทิ้งแพ็กเก็ต

Client -> SYN
Server -> SYN, ACK
Client -> ACK   (connection up)

แฟล็กและสถานะของ TCP

แฟล็กของ TCP แสดงสถานะการเชื่อมต่อ เรียนรู้แฟล็กที่ใช้บ่อยเพื่อใช้ติดตามการสื่อสาร

  • SYN: เริ่มต้น
  • ACK: ยืนยันการรับ
  • FIN: ปิดการเชื่อมต่ออย่างเรียบร้อย
  • RST: รีเซ็ตอย่างฉับพลัน

การติดตามสตรีม

ไวร์ชาร์กสามารถ ติดตามสตรีม TCP เพื่อประกอบการสื่อสารกลับเป็นข้อความที่อ่านได้ แทนที่จะเป็นแพ็กเก็ตกระจัดกระจาย

คลิกขวาที่แพ็กเก็ตแล้วเลือกคำสั่งติดตามเพื่อดูคำขอและการตอบกลับทั้งหมดพร้อมกัน

Right-click -> Follow -> TCP Stream

การอ่านเอชทีทีพี

การรับส่งข้อมูล เอชทีทีพี เป็นข้อความธรรมดา (เมื่อไม่ได้เข้ารหัส) คุณสามารถอ่านวิธีการ เส้นทาง ส่วนหัว และเนื้อหาได้โดยตรง

ด้วยเหตุนี้ เอชทีทีพีที่ไม่เข้ารหัสจึงเป็นแหล่งข้อมูลชั้นดีสำหรับการวิเคราะห์ และเป็นความเสี่ยงต่อเจ้าของเครือข่าย

GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123

HTTP/1.1 200 OK

เอชทีทีพีเอสและ TLS

เอชทีทีพีเอสห่อเอชทีทีพีไว้ใน TLS ดังนั้นข้อมูลเนื้อหาจึงถูกเข้ารหัส คุณยังคงเห็นการจับมือของ TLS ชื่อโฮสต์ใน SNI และใบรับรอง

หากไม่มีคีย์ คุณจะอ่านเนื้อหาไม่ได้ แต่ข้อมูลเมตายังคงบอกเรื่องราวได้

TLS Client Hello
  server_name: bank.example.com  (SNI)
TLS Server Hello + Certificate

การอ่าน DNS

คำค้นหา DNS เผยให้เห็นว่าโฮสต์กำลังพยายามเชื่อมต่อไปยังโดเมนใด ซึ่งมักเกิดขึ้นก่อนสร้างการเชื่อมต่อใด ๆ

คำค้นหาและการตอบกลับแสดงชื่อที่ร้องขอและที่อยู่ที่แก้ไขได้

DNS query:    A  cdn.example.com
DNS response: cdn.example.com -> 93.184.x.x

DNS ในฐานะตัวบ่งชี้

DNS เป็นแหล่งข้อมูลชั้นดีสำหรับนักวิเคราะห์ การค้นหาโดเมนที่ทราบว่าเป็นอันตราย โดเมนย่อยแบบสุ่มที่มีความยาวมาก หรือปริมาณคำค้นหาที่สูงผิดปกติ ล้วนชี้ไปยังพฤติกรรมน่าสงสัย

เราจะใช้ข้อมูลนี้อย่างมากเมื่อตามหาความผิดปกติ

UDP และ ICMP

ไม่ใช่ทุกอย่างจะเป็น TCP UDP ไม่มีการเชื่อมต่อ (ใช้โดย DNS, DHCP, QUIC) ส่วน ICMP ใช้ส่งข้อความควบคุม เช่น การทดสอบการเชื่อมต่อและข้อผิดพลาดที่ไม่สามารถเข้าถึงได้

ปริมาณ ICMP ที่ผิดปกติอาจเป็นสัญญาณของการสแกนหรือการทำอุโมงค์

การใช้เมนูสถิติ

เมนู สถิติของไวร์ชาร์กสรุปข้อมูลที่จับไว้ ได้แก่ ลำดับชั้นของโพรโทคอล การสื่อสารระหว่างกัน และปลายทาง

เริ่มการวิเคราะห์ที่นี่เพื่อดูว่าโพรโทคอลใดมีสัดส่วนมากที่สุด และโฮสต์ใดสื่อสารมากที่สุด

Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpoints

การสร้างแบบจำลองในใจ

นักวิเคราะห์ที่ดีจะสร้างภาพของสิ่งที่ ปกติสำหรับเครือข่าย เมื่อคุณรู้ว่าสิ่งปกติเป็นอย่างไร ความผิดปกติก็จะเห็นได้ชัด

การอ่านโพรโทคอลได้อย่างคล่องแคล่วเป็นรากฐานของทุกสิ่งที่จะตามมา

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการอ่านโพรโทคอล

สรุปทบทวน

คุณได้เรียนรู้การอ่านโพรโทคอลเครือข่ายแล้ว

  • การรับส่งข้อมูลแบ่งเป็นชั้น ได้แก่ อีเทอร์เน็ต, IP, TCP/UDP และแอปพลิเคชัน
  • TCP เริ่มต้นด้วย SYN, SYN-ACK, ACK และแฟล็กจะแสดงสถานะ
  • การติดตามสตรีม TCP จะประกอบการสื่อสารกลับมา
  • เอชทีทีพีอ่านได้ ส่วนเอชทีทีพีเอสเปิดเผยเฉพาะข้อมูลเมตาของ TLS และ SNI
  • DNS เผยปลายทาง และคุณสามารถใช้สถิติเพื่อค้นหาสิ่งปกติ

ถัดไปคุณจะได้ตรวจจับความผิดปกติและการรับส่งข้อมูลที่เป็นอันตราย

คำถามที่พบบ่อย

บทเรียน “การอ่านโพรโทคอล” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การอ่านโพรโทคอล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การอ่านโพรโทคอล”

วิเคราะห์ TCP, HTTP, DNS คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การอ่านโพรโทคอล” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การดักเก็บแพ็กเก็ต
  2. การอ่านโพรโทคอล
  3. การตรวจจับความผิดปกติ
  4. การดึงหลักฐานดิจิทัล
← กลับไปที่ Cyber Security Academy