การอ่านโพรโทคอล
วิเคราะห์ TCP, HTTP, DNS
การอ่านโพรโทคอล เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
โพรโทคอลทีละชั้น
การรับส่งข้อมูลเครือข่ายจัดเป็น ชั้น แต่ละแพ็กเก็ตห่อโพรโทคอลชั้นที่สูงกว่าไว้ภายในชั้นที่ต่ำกว่า คล้ายซองจดหมายที่อยู่ซ้อนกัน
การอ่านการรับส่งข้อมูลหมายถึงการคลี่ชั้นเหล่านี้ออกตามลำดับที่ถูกต้อง
Ethernet -> IP -> TCP -> HTTP
(frame) (pkt) (seg) (data)การจับมือของ TCP
การเชื่อมต่อ TCP เริ่มต้นด้วยการจับมือสามขั้นตอน ได้แก่ SYN, SYN-ACK, ACK การเห็นลำดับนี้ยืนยันว่ามีการสร้างการเชื่อมต่อจริง
SYN ที่ไม่มีการตอบกลับ SYN-ACK มักหมายถึงพอร์ตปิดอยู่หรือไฟร์วอลล์ทิ้งแพ็กเก็ต
Client -> SYN
Server -> SYN, ACK
Client -> ACK (connection up)แฟล็กและสถานะของ TCP
แฟล็กของ TCP แสดงสถานะการเชื่อมต่อ เรียนรู้แฟล็กที่ใช้บ่อยเพื่อใช้ติดตามการสื่อสาร
- SYN: เริ่มต้น
- ACK: ยืนยันการรับ
- FIN: ปิดการเชื่อมต่ออย่างเรียบร้อย
- RST: รีเซ็ตอย่างฉับพลัน
การติดตามสตรีม
ไวร์ชาร์กสามารถ ติดตามสตรีม TCP เพื่อประกอบการสื่อสารกลับเป็นข้อความที่อ่านได้ แทนที่จะเป็นแพ็กเก็ตกระจัดกระจาย
คลิกขวาที่แพ็กเก็ตแล้วเลือกคำสั่งติดตามเพื่อดูคำขอและการตอบกลับทั้งหมดพร้อมกัน
Right-click -> Follow -> TCP Streamการอ่านเอชทีทีพี
การรับส่งข้อมูล เอชทีทีพี เป็นข้อความธรรมดา (เมื่อไม่ได้เข้ารหัส) คุณสามารถอ่านวิธีการ เส้นทาง ส่วนหัว และเนื้อหาได้โดยตรง
ด้วยเหตุนี้ เอชทีทีพีที่ไม่เข้ารหัสจึงเป็นแหล่งข้อมูลชั้นดีสำหรับการวิเคราะห์ และเป็นความเสี่ยงต่อเจ้าของเครือข่าย
GET /admin HTTP/1.1
Host: intranet.local
Cookie: session=abc123
HTTP/1.1 200 OKเอชทีทีพีเอสและ TLS
เอชทีทีพีเอสห่อเอชทีทีพีไว้ใน TLS ดังนั้นข้อมูลเนื้อหาจึงถูกเข้ารหัส คุณยังคงเห็นการจับมือของ TLS ชื่อโฮสต์ใน SNI และใบรับรอง
หากไม่มีคีย์ คุณจะอ่านเนื้อหาไม่ได้ แต่ข้อมูลเมตายังคงบอกเรื่องราวได้
TLS Client Hello
server_name: bank.example.com (SNI)
TLS Server Hello + Certificateการอ่าน DNS
คำค้นหา DNS เผยให้เห็นว่าโฮสต์กำลังพยายามเชื่อมต่อไปยังโดเมนใด ซึ่งมักเกิดขึ้นก่อนสร้างการเชื่อมต่อใด ๆ
คำค้นหาและการตอบกลับแสดงชื่อที่ร้องขอและที่อยู่ที่แก้ไขได้
DNS query: A cdn.example.com
DNS response: cdn.example.com -> 93.184.x.xDNS ในฐานะตัวบ่งชี้
DNS เป็นแหล่งข้อมูลชั้นดีสำหรับนักวิเคราะห์ การค้นหาโดเมนที่ทราบว่าเป็นอันตราย โดเมนย่อยแบบสุ่มที่มีความยาวมาก หรือปริมาณคำค้นหาที่สูงผิดปกติ ล้วนชี้ไปยังพฤติกรรมน่าสงสัย
เราจะใช้ข้อมูลนี้อย่างมากเมื่อตามหาความผิดปกติ
UDP และ ICMP
ไม่ใช่ทุกอย่างจะเป็น TCP UDP ไม่มีการเชื่อมต่อ (ใช้โดย DNS, DHCP, QUIC) ส่วน ICMP ใช้ส่งข้อความควบคุม เช่น การทดสอบการเชื่อมต่อและข้อผิดพลาดที่ไม่สามารถเข้าถึงได้
ปริมาณ ICMP ที่ผิดปกติอาจเป็นสัญญาณของการสแกนหรือการทำอุโมงค์
การใช้เมนูสถิติ
เมนู สถิติของไวร์ชาร์กสรุปข้อมูลที่จับไว้ ได้แก่ ลำดับชั้นของโพรโทคอล การสื่อสารระหว่างกัน และปลายทาง
เริ่มการวิเคราะห์ที่นี่เพื่อดูว่าโพรโทคอลใดมีสัดส่วนมากที่สุด และโฮสต์ใดสื่อสารมากที่สุด
Statistics -> Protocol Hierarchy
Statistics -> Conversations
Statistics -> Endpointsการสร้างแบบจำลองในใจ
นักวิเคราะห์ที่ดีจะสร้างภาพของสิ่งที่ ปกติสำหรับเครือข่าย เมื่อคุณรู้ว่าสิ่งปกติเป็นอย่างไร ความผิดปกติก็จะเห็นได้ชัด
การอ่านโพรโทคอลได้อย่างคล่องแคล่วเป็นรากฐานของทุกสิ่งที่จะตามมา
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการอ่านโพรโทคอล
สรุปทบทวน
คุณได้เรียนรู้การอ่านโพรโทคอลเครือข่ายแล้ว
- การรับส่งข้อมูลแบ่งเป็นชั้น ได้แก่ อีเทอร์เน็ต, IP, TCP/UDP และแอปพลิเคชัน
- TCP เริ่มต้นด้วย SYN, SYN-ACK, ACK และแฟล็กจะแสดงสถานะ
- การติดตามสตรีม TCP จะประกอบการสื่อสารกลับมา
- เอชทีทีพีอ่านได้ ส่วนเอชทีทีพีเอสเปิดเผยเฉพาะข้อมูลเมตาของ TLS และ SNI
- DNS เผยปลายทาง และคุณสามารถใช้สถิติเพื่อค้นหาสิ่งปกติ
ถัดไปคุณจะได้ตรวจจับความผิดปกติและการรับส่งข้อมูลที่เป็นอันตราย
คำถามที่พบบ่อย
บทเรียน “การอ่านโพรโทคอล” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การอ่านโพรโทคอล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การอ่านโพรโทคอล”
วิเคราะห์ TCP, HTTP, DNS คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การอ่านโพรโทคอล” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การดักเก็บแพ็กเก็ต
- การอ่านโพรโทคอล
- การตรวจจับความผิดปกติ
- การดึงหลักฐานดิจิทัล