Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PCAP Analysis

forensics

Définition

L'analyse PCAP (Packet Capture) est l'examen forensique des captures de trafic réseau pour détecter des activités malveillantes, reconstituer des communications, et extraire des artefacts utiles à une investigation. Un fichier PCAP est un enregistrement bit-à-bit du trafic réseau capturé sur une interface, incluant tous les protocoles et toutes les données échangées. Les fichiers PCAP sont capturés avec des outils comme tcpdump (Linux), Wireshark (GUI multiplateforme), ou tshark (Wireshark en ligne de commande). Ils peuvent également provenir d'équipements réseau (IDS/IPS Suricata/Snort, sonde réseau, pare-feu, TAP réseau). La taille des fichiers PCAP peut être considérable (plusieurs gigaoctets pour quelques heures de capture sur un réseau chargé), nécessitant des outils d'indexation et d'analyse à grande échelle. Les axes d'analyse forensique d'un PCAP comprennent plusieurs domaines. L'analyse des connexions permet d'identifier les systèmes qui communiquent, les ports utilisés, et les volumes de données échangées. Une exfiltration de données se traduit souvent par des volumes sortants anormalement élevés vers des destinations externes inconnues. La détection de C2 (Command and Control) recherche des patterns de beaconing : connexions sortantes périodiques vers la même destination, souvent avec des intervalles réguliers légèrement perturbés (jitter) pour contourner les détections simples. L'extraction de fichiers depuis un PCAP (file carving réseau) permet de récupérer les fichiers transmis via HTTP, FTP, SMB, SMTP. Des outils comme NetworkMiner, Wireshark (Export Objects), ou tcpxtract reconnaissent les signatures de fichiers dans les flux TCP et les extraient automatiquement. Ces fichiers extraits peuvent ensuite être analysés comme preuves ou soumis à VirusTotal. L'analyse DNS dans un PCAP est particulièrement riche : les requêtes DNS révèlent les domaines contactés, les tentatives de DGA (Domain Generation Algorithm), et les tunnels DNS (data encoding in DNS queries). La corrélation entre les requêtes DNS et les connexions TCP/UDP suivantes permet de retrouver les domaines correspondant à des IPs suspectes.

Fonctionnement

Un PCAP contient des frames réseau avec leurs timestamps, longueurs et données brutes. Les outils d'analyse dissèquent les protocoles (Ethernet, IP, TCP/UDP, HTTP, DNS, etc.) et reconstruisent les flux. L'analyse peut porter sur les métadonnées (qui parle à qui) ou sur le contenu (extraction des données applicatives).

Application DFIR

Workflow PCAP forensique : 1) Vue d'ensemble (statistiques Wireshark : Statistics > Conversations), 2) Filtrer le trafic suspect par IP/port, 3) Analyser les flux HTTP/DNS, 4) Détecter les beacons (fréquences connexions sortantes), 5) Extraire les fichiers (Export Objects), 6) Décrypter le TLS si les clés sont disponibles (Pre-Master Secret log).

Outils

Wireshark (GUI, analyse interactive), tshark (ligne de commande, scriptable), NetworkMiner (extraction d'artefacts réseau), Zeek/Bro (analyse comportementale automatisée), Suricata (détection signatures), CapLoader (analyse de grands PCAPs), Arkime/Moloch (indexation PCAP à grande échelle), JA3/JA3S (fingerprinting TLS client/server).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis