Перейти к содержимому

Инструменты командной строки Wireshark

SANS Cyber Defense

0:00 / 0:00

Инструменты командной строки Wireshark

512 просмотров · 3 месяца назад
SANS Cyber Defense
25,6 тыс. подписчиков
512 просмотров · 3 месяца назад
Все знают графический интерфейс Wireshark. Но почти никто не знает, что скрывается в его командной строке. В этом практическом занятии инструктор SANS и автор курса SEC503 Энди Ламан подробно расскажет о наборе инструментов командной строки Wireshark, с которым большинство аналитиков никогда не сталкивались, и покажет, почему эти инструменты должны быть в рабочем процессе каждого сетевого аналитика. Инструменты, рассматриваемые в этом занятии: CapType — быстрое определение форматов файлов захвата пакетов CapInfos — получение размера файла, количества пакетов и временных меток до открытия файла EditCap — нарезка больших PCAP-файлов по количеству пакетов, временному интервалу или точной временной метке; корректировка и выравнивание временных меток для несовпадающих датчиков ReorderCap — исправление пакетов, расположенных не по порядку, в объединенных захватах MergeCap — объединение нескольких PCAP-файлов и прямая передача в TShark без записи на диск TShark — полнофункциональный аналог Wireshark в командной строке; Отслеживание потоков, фильтрация полей, запуск статистики иерархии протоколов и извлечение конкретных данных в больших масштабах Text2PCAP — преобразование закодированных в base64 данных пакетов (например, оповещений Suricata) непосредственно в файлы PCAP для анализа в Wireshark Примеры реального использования включают: подтверждение соответствия стандарту SMB 3.1.1 для аудиторов, декодирование запросов DNS-over-HTTPS, анализ 1,8 миллиона перехваченных пакетов без сбоев Wireshark и извлечение пакетов из оповещений SIEM. Если вы занимаетесь сетевым анализом и до сих пор делаете все через графический интерфейс — этот доклад изменит ваш подход к работе. 🌐 SANS SEC503: Мониторинг сети и обнаружение угроз — https://go.sans.org/QVSVQ3