wiresharktsharkpacket-analysis
MDstable
NoteSnippetChecklistPlaybook
Wireshark — Analyse de Trafic Réseau
Référence Wireshark : filtres de capture, filtres d'affichage, analyse protocolaire, forensique réseau
snippetintermediate 2026-05-30 4 min read
wiresharktsharkpacket-analysisforensicsnetworkpcap
Capture
Interface graphique
Capture > Interfaces > Slectionner eth0/wlan0 > StartArrt bouton rouge ou CtrlESauvegarde File > Save As > pcap pcapng
tshark (CLI)
bash
# Capture sur interfacetshark -i eth0# Durée limitée (60s)tshark -i eth0 -a duration60 -w capturepcap# Taille limitée (100MB)tshark -i eth0 -b filesize102400 -w capturepcap# Capture avec filtre BPFtshark -i eth0 -f "tcp port 80 or tcp port 443" -w webpcap# Lire un pcaptshark -r capturepcap
Filtres de capture (BPF)
bash
# Par hôtehost 192168110src host 100050dst host 8888# Par portport 443portrange 8080-8090not port 22# Par protocoletcpudpicmparp# Combinaisonstcp and host 192168110 and port 443not arp and not broadcasttcptcpflags & tcp-syn 0 # Paquets SYN uniquement
Filtres d'affichage (Display Filters)
Réseau
ipsrc 192168110ipdst 10000/8ipaddr 19216810/24not ipaddr 10000/8
Transport
tcpport 443tcpflagssyn 1 and tcpflagsack 0 # SYN scantcpflagsreset 1 # RSTudpport 53tcpanalysisretransmission # Retransmissions
Application
httprequestmethod "POST"httpresponsecode 200httprequesturi contains "login"dnsqryname contains "evil"tlshandshaketype 1 # Client Hellosmtpreqcommand "AUTH"ftprequestcommand "PASS"
Forensique
# Credentials en clairhttpauthbasicftprequestcommand "PASS"telnet# Anomaliestcpanalysisduplicate_ackicmptype 8 and icmpcode 0 # Ping sweeparpduplicate-address-detected# Grand volumeframelen > 1400
Analyse protocolaire
HTTP — Reconstituer une session
1 Edit > Find Packet > "HTTP/1.1 200 OK"2 Clic droit sur un paquet HTTP > Follow > TCP Stream3 Voir la requte ET la rponse compltes# Export objets HTTP (fichiers téléchargés)File > Export Objects > HTTP
DNS — Détecter l'exfiltration
# Filtrer requêtes DNS longuesdns and framelen > 100# Visualiser : Statistics > DNS# Chercher : sous-domaines encodés en base64 (exfil DNS)dnsqryname matches "[A-Za-z0-9+/]{20,}\\."
TLS — Déchiffrement (si clé dispo)
Edit > Preferences > Protocols > TLS> Pre-Master-Secret log filename sslkeyloglog# Générer avec Firefox/Chromeexport SSLKEYLOGFILE/sslkeylog.logfirefox &
ARP — Détection empoisonnement
# Deux MACs différentes pour la même IParpduplicate-address-detected# Flood ARParp and ethsrc XXXXXXXXXXXX
Statistiques utiles
Statistics > Protocol Hierarchy # Répartition des protocolesStatistics > Conversations # Flux TCP/UDP par paire d'hôtesStatistics > Endpoints # Hôtes actifs avec volumesStatistics > IO Graph # Débit dans le tempsStatistics > Flow Graph # Séquence de paquetsAnalyze > Expert Information # Anomalies détectées auto
tshark — Extraction en ligne de commande
bash
# Extraire champs spécifiquestshark -r capturepcap -T fields-e ipsrc -e ipdst -e tcpdstport -e httprequesturi-Y "http.request"# Compter par IP sourcetshark -r capturepcap -T fields -e ipsrc -Y "tcp" | sort | uniq -c | sort -rn# Extraire URLs visitéestshark -r capturepcap -Y httprequest -T fields-e httphost -e httprequesturi | sort -u# Extraire credentials FTPtshark -r capturepcap -Y "ftp.request.command == PASS"-T fields -e ftprequestarg# Extraire fichiers HTTPtshark -r capturepcap --export-objects http/extracted/# Statistiques DNStshark -r capturepcap -Y dns -T fields-e dnsqryname | sort | uniq -c | sort -rn | head -20
Scénarios d'investigation
Scan de ports
tcpflagssyn 1 and tcpflagsack 0# Observer : même source, ports dst variés# SYN seuls sans réponse SYN-ACK → port fermé
Exécution de malware (C2)
# Beaconing régulier vers une IP externeipdst IP_SUSPECTE# Vérifier intervalles réguliers dans Time colonne
Mouvement latéral SMB
smb or smb2smb2cmd 5 # CREATE (accès fichier)
Credential harvesting (HTTP)
httprequestmethod POST and httprequesturi contains "login"# Follow TCP Stream pour voir les credentials
OPS·BRAIN v1.028 notes · Networklocal