Wireshark est l’analyseur de protocoles réseau le plus utilisé au monde. Il capture et analyse en temps réel le trafic circulant sur une interface réseau. Maîtriser Wireshark est indispensable aussi bien pour les pentesters que pour les équipes SOC chargées de détecter des intrusions.
Capture de trafic
# Lancer Wireshark en interface graphique
sudo wireshark
# Capture en ligne de commande avec tshark
sudo tshark -i eth0 -w capture.pcap
# Capturer uniquement le trafic HTTP
sudo tshark -i eth0 -f "port 80 or port 443" -w http_capture.pcap
# Capturer depuis une interface en mode monitor (Wi-Fi)
sudo airmon-ng start wlan0
sudo tshark -i wlan0mon -w wifi_capture.pcap
Filtres de capture vs filtres d’affichage
Filtres de capture (BPF - Berkeley Packet Filter) :
host 192.168.1.1 → trafic vers/depuis cette IP
port 80 → uniquement port 80
tcp and port 443 → HTTPS uniquement
not port 22 → exclure SSH
Filtres d'affichage (Wireshark) :
http → protocole HTTP
ip.addr == 192.168.1.1 → IP source ou destination
tcp.port == 3306 → MySQL
http.request.method == "POST" → formulaires POST
dns → requêtes DNS uniquement
frame contains "password" → chercher le mot "password"
Analyse d’une session HTTP non chiffrée
Filtres utiles pour HTTP :
http.request → toutes les requêtes
http.response.code == 200 → réponses OK
http.cookie → cookies transmis
http.authbasic → authentification HTTP Basic (base64)
Suivre un flux TCP complet :
Clic droit sur un paquet → "Follow" → "TCP Stream"
Révèle la conversation complète : identifiants, données POST...
Détection d’activités suspectes
Scan de ports (Nmap SYN scan) :
tcp.flags.syn==1 && tcp.flags.ack==0
→ Nombreux SYN vers différents ports = scan en cours
ARP Spoofing (attaque MitM) :
arp.duplicate-address-detected
→ Deux IPs différentes réclament la même adresse MAC
Exfiltration DNS :
dns && dns.qry.name contains ".attaquant.fr"
→ Sous-domaines encodés = données exfiltrées via DNS
Connexions suspectes :
tcp.flags.syn==1 && ip.dst == 1.2.3.4
→ Connexions vers une IP externe inconnue
Reconstruction de fichiers
# Extraire des fichiers transférés via HTTP
# Dans Wireshark : File → Export Objects → HTTP
# Via tshark en ligne de commande
tshark -r capture.pcap --export-objects http,./fichiers_extraits/
# Extraire des images d'une capture
foremost -i capture.pcap -o fichiers_reconstruits/
Analyse de captures malveillantes (CTF/SOC)
# Statistiques globales d'une capture
capinfos capture.pcap
tshark -r capture.pcap -q -z io,stat,1
# Trouver les IPs les plus actives
tshark -r capture.pcap -q -z endpoints,ip
# Extraire les DNS queries
tshark -r capture.pcap -T fields -e dns.qry.name -Y dns.flags.response==0
# Trouver des credentials HTTP Basic
tshark -r capture.pcap -Y "http.authbasic" -T fields -e http.authbasic
- Les filtres d’affichage permettent d’isoler rapidement le trafic pertinent
- « Follow TCP Stream » reconstruit une conversation complète
- Un nombre anormal de SYN sans réponse ACK révèle un scan de ports
- L’exfiltration DNS peut contourner les règles de firewall classiques
📚 Formation : Cybersécurité intermédiaire : pentest et défense avancée

-
Add a note