Wireshark и PCAP: лаборатория разбора сетевого трафика

⚖️ Безопасность и законность. Выполняйте лабораторию только на своих устройствах, в изолированной виртуальной сети или при наличии письменного разрешения владельца. Не сканируйте, не перехватывайте и не атакуйте чужие системы, Wi‑Fi и домены. Примеры ниже намеренно используют localhost, тестовые стенды, собственные файлы и RFC 5737/документационные домены.

Сценарий

Чтобы не затрагивать чужой трафик, захватываем только loopback и создаём запрос к локальному HTTP‑серверу. На рабочей сети выбирайте интерфейс и фильтр только при наличии разрешения.

1. Создать трафик

python3 -m http.server 8765 --bind 127.0.0.1 &
CAP=$HOME/wireshark-lab.pcapng
sudo timeout 15 tcpdump -i lo -w "$CAP" 'port 8765' &
sleep 2
curl -s http://127.0.0.1:8765/ >/dev/null
wait || true
ls -lh "$CAP"

2. Разобрать PCAP

Откройте файл в Wireshark и примените фильтры:

tcp.port == 8765
tcp.flags.syn == 1 && tcp.flags.ack == 0
http.request
frame contains "GET"

Найдите TCP handshake, HTTP GET и ответ сервера. В Statistics → Conversations сравните число пакетов и байт. Зафиксируйте, какие данные видны в незашифрованном HTTP.

3. Повторить в tshark

tshark -r "$CAP" -Y 'http.request' -T fields -e frame.time -e ip.src -e http.request.uri
capinfos "$CAP"
sha256sum "$CAP"

4. Выводы для защиты

Замените HTTP на HTTPS в продуктивной системе, ограничьте захват правами доступа и удалите PCAP после отчёта. PCAP может содержать токены, имена и содержимое запросов.

Wireshark User’s Guide · tcpdump manual

Комментарии