6. Analyse de trafic réseau avec Wireshark

Wireshark est l’analyseur de protocoles réseau le plus utilisé au monde. Il capture et analyse en temps réel le trafic circulant sur une interface réseau. Maîtriser Wireshark est indispensable aussi bien pour les pentesters que pour les équipes SOC chargées de détecter des intrusions.

Capture de trafic

# Lancer Wireshark en interface graphique
sudo wireshark

# Capture en ligne de commande avec tshark
sudo tshark -i eth0 -w capture.pcap

# Capturer uniquement le trafic HTTP
sudo tshark -i eth0 -f "port 80 or port 443" -w http_capture.pcap

# Capturer depuis une interface en mode monitor (Wi-Fi)
sudo airmon-ng start wlan0
sudo tshark -i wlan0mon -w wifi_capture.pcap

Filtres de capture vs filtres d’affichage

Filtres de capture (BPF - Berkeley Packet Filter) :
  host 192.168.1.1           → trafic vers/depuis cette IP
  port 80                    → uniquement port 80
  tcp and port 443           → HTTPS uniquement
  not port 22                → exclure SSH

Filtres d'affichage (Wireshark) :
  http                       → protocole HTTP
  ip.addr == 192.168.1.1     → IP source ou destination
  tcp.port == 3306           → MySQL
  http.request.method == "POST"   → formulaires POST
  dns                        → requêtes DNS uniquement
  frame contains "password"  → chercher le mot "password"

Analyse d’une session HTTP non chiffrée

Filtres utiles pour HTTP :
  http.request              → toutes les requêtes
  http.response.code == 200 → réponses OK
  http.cookie               → cookies transmis
  http.authbasic            → authentification HTTP Basic (base64)

Suivre un flux TCP complet :
  Clic droit sur un paquet → "Follow" → "TCP Stream"
  Révèle la conversation complète : identifiants, données POST...

Détection d’activités suspectes

Scan de ports (Nmap SYN scan) :
  tcp.flags.syn==1 && tcp.flags.ack==0
  → Nombreux SYN vers différents ports = scan en cours

ARP Spoofing (attaque MitM) :
  arp.duplicate-address-detected
  → Deux IPs différentes réclament la même adresse MAC

Exfiltration DNS :
  dns && dns.qry.name contains ".attaquant.fr"
  → Sous-domaines encodés = données exfiltrées via DNS

Connexions suspectes :
  tcp.flags.syn==1 && ip.dst == 1.2.3.4
  → Connexions vers une IP externe inconnue

Reconstruction de fichiers

# Extraire des fichiers transférés via HTTP
# Dans Wireshark : File → Export Objects → HTTP

# Via tshark en ligne de commande
tshark -r capture.pcap --export-objects http,./fichiers_extraits/

# Extraire des images d'une capture
foremost -i capture.pcap -o fichiers_reconstruits/

Analyse de captures malveillantes (CTF/SOC)

# Statistiques globales d'une capture
capinfos capture.pcap
tshark -r capture.pcap -q -z io,stat,1

# Trouver les IPs les plus actives
tshark -r capture.pcap -q -z endpoints,ip

# Extraire les DNS queries
tshark -r capture.pcap -T fields -e dns.qry.name -Y dns.flags.response==0

# Trouver des credentials HTTP Basic
tshark -r capture.pcap -Y "http.authbasic" -T fields -e http.authbasic
Points clés :

  • Les filtres d’affichage permettent d’isoler rapidement le trafic pertinent
  • « Follow TCP Stream » reconstruit une conversation complète
  • Un nombre anormal de SYN sans réponse ACK révèle un scan de ports
  • L’exfiltration DNS peut contourner les règles de firewall classiques
SEE ALL Add a note
YOU
Add your Comment