Перейти к содержимому
AD Academy
SOC Analyst — Чтение трафика, логов и атак
Средний14 мин.Обновлено: Тема 1 из 3

Анатомия сетевого пакета — Где искать злоумышленника

Ethernet / IP / TCP / Payload по уровням OSI, и что проверять на каждом уровне в Wireshark.

Не прочитано

Что вы узнаете

  • Что искать на каждом уровне
  • Готовые фильтры для Wireshark
  • Ethernet / IP / TCP / Payload по уровням OSI, и что проверять на каждом уровне в Wireshark.

Аналогия: сетевой пакет — это конверт в конверте. Почтальон (L2) смотрит только на физический адрес, отделение (L3) на город, офис (L4) на номер комнаты, и только в конце кто-то открывает само письмо (L7). Хороший аналитик знает, в каком конверте скрывается проблема.

Кадр состоит из четырёх слоёв: L2 Ethernet с MAC-адресами (здесь виден ARP-spoofing), L3 IP с адресами источника и назначения (сканирование и DDoS), L4 TCP/UDP с портами и флагами (SYN-flood и port scan — SYN без ACK), L7 Payload с HTTP, DNS и SMB (C2-серверы и DNS-туннелирование). Ниже — рабочие фильтры Wireshark для каждого слоя. Каждый слой добавляет свой заголовок при отправке, а принимающая сторона его снимает.

Что искать на каждом уровне

  • L2 — MAC Address: один и тот же IP-адрес с двумя разными MAC, или повторяющийся Gratuitous ARP, указывают на ARP Spoofing и Man-in-the-Middle.
  • L3 — Исходные и целевые адреса: один источник, обращающийся к сотням целей = сканирование; тысячи источников к одной цели = DDoS. Аномальный TTL также выдает инструменты сканирования.
  • L4 — Порты и флаги: много SYN без ACK = Port Scan или SYN Flood. Множественные RST = закрытые порты, то есть кто-то пытается.
  • L7 — Payload: длинные и закодированные DNS-запросы = DNS Tunneling; странный User-Agent или большие POST-запросы к неизвестной цели = C2 или утечка информации.

Готовые фильтры для Wireshark

# Сканирование портов: SYN без ACK
tcp.flags.syn == 1 && tcp.flags.ack == 0

# Весь трафик с определенным компьютером
ip.addr == 10.0.0.55

# Подозрение на ARP Spoofing
arp.duplicate-address-detected || arp.opcode == 2

# Подозрительный DNS (длинные имена / TXT)
dns.qry.name.len > 40 || dns.qry.type == 16

# Извлечение данных по HTTP
http.request.method == "POST" && http.content_length > 100000

# SMB между станциями (Lateral Movement)
tcp.port == 445 && ip.src != 10.0.0.10
bash
Архитектура и теория — под капотом

Каждый сетевой пакет содержит слои инкапсуляции (Encapsulation). Аналитик разбирает их точно так же, как коробку: Ethernet → IP → TCP/UDP → Payload (HTTP, SMB, DNS). Каждый слой рассказывает свою историю об атаке.

  • Ethernet: кто кому отправил на аппаратном уровне — выявляет MITM и ARP Spoofing.
  • IP: адреса источника/назначения, TTL — аномальный TTL выдает Traceroute/сканирование.
  • TCP: Flags (SYN/ACK/FIN/RST), Sequence — SYN без ACK в масштабе = Port Scan.
  • Payload: данные шифрования или Cleartext — здесь скрыты символы C2, запросы DNS Tunneling, аномальные запросы SMB.
Практическая настройка (PowerShell / GUI)
# Полезные фильтры Wireshark
tcp.flags.syn == 1 && tcp.flags.ack == 0        # SYN без ACK — сканирование
tcp.analysis.retransmission                     # потеря пакетов
dns.qry.name contains ".xyz"                    # подозрительные домены
smb2.cmd == 3                                   # SMB Session Setup
kerberos.CNameString contains "$"               # учётные записи компьютеров запрашивают билеты

# tshark - командная строка
tshark -r capture.pcap -Y 'dns' -T fields -e dns.qry.name | sort -u
bash
Реальные сценарии в организации
  • Beaconing C2 — подключение через регулярные промежутки времени (каждые 60 секунд) к одному и тому же внешнему IP.
  • DNS Tunneling — длинные и случайные запросы к TXT/NULL records.
  • — множественные TGS-REQ для сервисных учетных записей из одного источника.
  • Lateral Movement — SMB (445) между рабочими станциями пользователей, а не только к серверам.
Диагностика и устранение неисправностей
  • Нет трафика в Capture → SPAN/Mirror Port не настроен на Switch.
  • Огромный PCAP → обрезать с помощью editcap по времени или editcap -c по количеству пакетов.
  • Зашифрованный трафик (TLS) → ищем внешние признаки: JA3, SNI, размер пакетов, скорость.
Глоссарий и быстрые команды
  • Wireshark + tshark = Основа.
  • Zeek/Suricata = Анализ в масштабе.
  • JA3 = Отпечаток TLS Client.
  • PCAP → Zeek logs → Elastic/Splunk.

Проверь себя

На каком уровне идентифицируется SYN Flood?

Длинные и закодированные DNS-запросы к одному домену намекают на…

Эта страница вам помогла?