Инструменты командной строки Wireshark
SANS Cyber Defense
0:00 / 0:00
Инструменты командной строки Wireshark
512 просмотров · 3 месяца назад
SANS Cyber Defense
25,6 тыс. подписчиков
512 просмотров · 3 месяца назад
Все знают графический интерфейс Wireshark. Но почти никто не знает, что скрывается в его командной строке.
В этом практическом занятии инструктор SANS и автор курса SEC503 Энди Ламан подробно расскажет о наборе инструментов командной строки Wireshark, с которым большинство аналитиков никогда не сталкивались, и покажет, почему эти инструменты должны быть в рабочем процессе каждого сетевого аналитика.
Инструменты, рассматриваемые в этом занятии:
CapType — быстрое определение форматов файлов захвата пакетов
CapInfos — получение размера файла, количества пакетов и временных меток до открытия файла
EditCap — нарезка больших PCAP-файлов по количеству пакетов, временному интервалу или точной временной метке; корректировка и выравнивание временных меток для несовпадающих датчиков
ReorderCap — исправление пакетов, расположенных не по порядку, в объединенных захватах
MergeCap — объединение нескольких PCAP-файлов и прямая передача в TShark без записи на диск
TShark — полнофункциональный аналог Wireshark в командной строке; Отслеживание потоков, фильтрация полей, запуск статистики иерархии протоколов и извлечение конкретных данных в больших масштабах
Text2PCAP — преобразование закодированных в base64 данных пакетов (например, оповещений Suricata) непосредственно в файлы PCAP для анализа в Wireshark
Примеры реального использования включают: подтверждение соответствия стандарту SMB 3.1.1 для аудиторов, декодирование запросов DNS-over-HTTPS, анализ 1,8 миллиона перехваченных пакетов без сбоев Wireshark и извлечение пакетов из оповещений SIEM.
Если вы занимаетесь сетевым анализом и до сих пор делаете все через графический интерфейс — этот доклад изменит ваш подход к работе.
🌐 SANS SEC503: Мониторинг сети и обнаружение угроз — https://go.sans.org/QVSVQ3