Аналогия: сетевой пакет — это конверт в конверте. Почтальон (L2) смотрит только на физический адрес, отделение (L3) на город, офис (L4) на номер комнаты, и только в конце кто-то открывает само письмо (L7). Хороший аналитик знает, в каком конверте скрывается проблема.
Кадр состоит из четырёх слоёв: L2 Ethernet с MAC-адресами (здесь виден ARP-spoofing), L3 IP с адресами источника и назначения (сканирование и DDoS), L4 TCP/UDP с портами и флагами (SYN-flood и port scan — SYN без ACK), L7 Payload с HTTP, DNS и SMB (C2-серверы и DNS-туннелирование). Ниже — рабочие фильтры Wireshark для каждого слоя. Каждый слой добавляет свой заголовок при отправке, а принимающая сторона его снимает.
Что искать на каждом уровне
- L2 — MAC Address: один и тот же IP-адрес с двумя разными MAC, или повторяющийся Gratuitous ARP, указывают на ARP Spoofing и Man-in-the-Middle.
- L3 — Исходные и целевые адреса: один источник, обращающийся к сотням целей = сканирование; тысячи источников к одной цели = DDoS. Аномальный TTL также выдает инструменты сканирования.
- L4 — Порты и флаги: много SYN без ACK = Port Scan или SYN Flood. Множественные RST = закрытые порты, то есть кто-то пытается.
- L7 — Payload: длинные и закодированные DNS-запросы = DNS Tunneling; странный User-Agent или большие POST-запросы к неизвестной цели = C2 или утечка информации.