דילוג לתוכן הראשי
AD Academy
SOC Analyst — לקרוא תעבורה, לוגים ומתקפות
בינוני14 דקותעודכן לאחרונה: נושא 1 מתוך 3

אנטומיה של חבילת רשת — איפה מחפשים תוקף

Ethernet / IP / TCP / Payload לפי שכבות OSI, ומה בודקים בכל שכבה ב־Wireshark.

לא הושלם

מה תלמדו כאן

  • מה מחפשים בכל שכבה
  • פילטרים מוכנים ל־Wireshark
  • Ethernet / IP / TCP / Payload לפי שכבות OSI, ומה בודקים בכל שכבה ב־Wireshark.

אנלוגיה: חבילת רשת היא מעטפה בתוך מעטפה. הדוור (L2) מסתכל רק על הכתובת הפיזית, הסניף (L3) על העיר, המשרד (L4) על מספר החדר, ורק בסוף מישהו פותח את המכתב עצמו (L7). אנליסט טוב יודע באיזו מעטפה מסתתרת הבעיה.

המסגרת מורכבת מארבע שכבות: L2 Ethernet עם כתובות MAC (שם מתגלה ARP Spoofing), L3 IP עם כתובות מקור ויעד (סריקות ו־DDoS), L4 TCP/UDP עם פורטים ודגלים (SYN Flood וסריקת פורטים לפי SYN בלי ACK), ו־L7 Payload עם HTTP, DNS ו־SMB (שרתי C2 ו־DNS Tunneling). מתחת מוצגים פילטרים שימושיים ב־Wireshark לכל שכבה. כל שכבה מוסיפה כותרת בשליחה והצד השני מסיר אותה.

מה מחפשים בכל שכבה

  • L2 — MAC Address: אותה כתובת IP עם שני MAC שונים, או Gratuitous ARP חוזר, מעידים על ARP Spoofing ו־Man-in-the-Middle.
  • L3 — כתובות מקור ויעד: מקור אחד שפונה למאות יעדים = סריקה; אלפי מקורות ליעד אחד = DDoS. גם TTL חריג מסגיר כלי סריקה.
  • L4 — פורטים ודגלים: הרבה SYN בלי ACK = Port Scan או SYN Flood. RST מרובים = פורטים סגורים, כלומר מישהו מנסה.
  • L7 — Payload: שאילתות DNS ארוכות ומקודדות = DNS Tunneling; User-Agent מוזר או POST גדולים ליעד לא מוכר = C2 או הוצאת מידע.

פילטרים מוכנים ל־Wireshark

# סריקת פורטים: SYN בלי ACK
tcp.flags.syn == 1 && tcp.flags.ack == 0

# כל התעבורה מול מחשב מסוים
ip.addr == 10.0.0.55

# חשד ל־ARP Spoofing
arp.duplicate-address-detected || arp.opcode == 2

# DNS חשוד (שמות ארוכים / TXT)
dns.qry.name.len > 40 || dns.qry.type == 16

# הוצאת מידע ב־HTTP
http.request.method == "POST" && http.content_length > 100000

# SMB בין תחנות (Lateral Movement)
tcp.port == 445 && ip.src != 10.0.0.10
bash
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

כל חבילת רשת מכילה שכבות של מעטפות (Encapsulation). האנליסט מפרק אותן בדיוק כמו קופסה: Ethernet → IP → TCP/UDP → Payload (HTTP, SMB, DNS). כל שכבה מספרת סיפור אחר על ההתקפה.

  • Ethernet: מי שלח למי ברמת החומרה — מגלה MITM ו־ARP Spoofing.
  • IP: כתובות מקור/יעד, TTL — TTL חריג מסגיר Traceroute/סריקה.
  • TCP: Flags (SYN/ACK/FIN/RST), Sequence — SYN ללא ACK בסקייל = Port Scan.
  • Payload: Data ההצפנה או Cleartext — כאן חבויים תווי C2, שאילתות DNS Tunneling, בקשות SMB חריגות.
הגדרה מעשית (PowerShell / GUI)
# פילטרים שימושיים ב-Wireshark
tcp.flags.syn == 1 && tcp.flags.ack == 0        # SYN ללא ACK - סריקה
tcp.analysis.retransmission                     # אובדן חבילות
dns.qry.name contains ".xyz"                    # דומיינים חשודים
smb2.cmd == 3                                   # SMB Session Setup
kerberos.CNameString contains "$"               # חשבונות מחשב מבקשים כרטיסים

# tshark - שורת פקודה
tshark -r capture.pcap -Y 'dns' -T fields -e dns.qry.name | sort -u
bash
תרחישי אמת בארגון
  • Beaconing של C2 — התחברות בזמנים קבועים (כל 60 שניות) לאותו IP חיצוני.
  • DNS Tunneling — שאילתות ארוכות ואקראיות ל־TXT/NULL records.
  • — TGS-REQ מרובים לחשבונות שירות מאותו מקור.
  • Lateral Movement — SMB (445) בין תחנות משתמשים, לא רק אל שרתים.
אבחון ופתרון תקלות
  • אין תעבורה ב-Capture → SPAN/Mirror Port לא מוגדר על ה־Switch.
  • PCAP ענק → לחתוך עם editcap לפי זמן או editcap -c לפי מספר חבילות.
  • תעבורה מוצפנת (TLS) → מחפשים סימנים חיצוניים: JA3, SNI, גודל חבילות, קצב.
מילון מונחים ושורת פקודות מהירה
  • Wireshark + tshark = הבסיס.
  • Zeek/Suricata = ניתוח בסקייל.
  • JA3 = טביעת אצבע של TLS Client.
  • PCAP → Zeek logs → Elastic/Splunk.

בדוק את עצמך

באיזו שכבה מזהים SYN Flood?

שאילתות DNS ארוכות ומקודדות לדומיין אחד מרמזות על…

העמוד הזה עזר לך?