אנלוגיה: חבילת רשת היא מעטפה בתוך מעטפה. הדוור (L2) מסתכל רק על הכתובת הפיזית, הסניף (L3) על העיר, המשרד (L4) על מספר החדר, ורק בסוף מישהו פותח את המכתב עצמו (L7). אנליסט טוב יודע באיזו מעטפה מסתתרת הבעיה.
המסגרת מורכבת מארבע שכבות: L2 Ethernet עם כתובות MAC (שם מתגלה ARP Spoofing), L3 IP עם כתובות מקור ויעד (סריקות ו־DDoS), L4 TCP/UDP עם פורטים ודגלים (SYN Flood וסריקת פורטים לפי SYN בלי ACK), ו־L7 Payload עם HTTP, DNS ו־SMB (שרתי C2 ו־DNS Tunneling). מתחת מוצגים פילטרים שימושיים ב־Wireshark לכל שכבה. כל שכבה מוסיפה כותרת בשליחה והצד השני מסיר אותה.
מה מחפשים בכל שכבה
- L2 — MAC Address: אותה כתובת IP עם שני MAC שונים, או Gratuitous ARP חוזר, מעידים על ARP Spoofing ו־Man-in-the-Middle.
- L3 — כתובות מקור ויעד: מקור אחד שפונה למאות יעדים = סריקה; אלפי מקורות ליעד אחד = DDoS. גם TTL חריג מסגיר כלי סריקה.
- L4 — פורטים ודגלים: הרבה SYN בלי ACK = Port Scan או SYN Flood. RST מרובים = פורטים סגורים, כלומר מישהו מנסה.
- L7 — Payload: שאילתות DNS ארוכות ומקודדות = DNS Tunneling; User-Agent מוזר או POST גדולים ליעד לא מוכר = C2 או הוצאת מידע.