Protocol Analysis Forensics
forensicsDéfinition
L'analyse de protocole en forensique réseau consiste à disséquer et interpréter les échanges réseau au niveau applicatif depuis des captures de paquets, en reconstituant les sessions et les contenus des protocoles au-dessus de TCP/UDP. Au-delà de la simple capture, l'analyse de protocole permet de comprendre ce qui a été échangé — des commandes, des données, des authentifications — et d'identifier des comportements anormaux ou malveillants. Wireshark est l'outil de référence pour l'analyse de protocole interactive. Ses dissecteurs (dissectors) comprennent plus de 2000 protocoles et décodent automatiquement les champs de chaque protocol : HTTP (headers, méthode, URL, status code), DNS (type de requête, réponse, TTL), FTP (commandes USER, PASS, RETR, STOR), SMTP (commandes EHLO, MAIL FROM, RCPT TO, DATA), SMB (CREATE, READ, WRITE), et bien d'autres. Pour l'analyse de protocoles chiffrés, des décrypteurs intégrés permettent le déchiffrement SSL/TLS si les clés pre-master sont fournies, ou Kerberos avec les clés de session. Les use cases forensiques de l'analyse de protocole incluent : reconstituer les commandes envoyées via FTP (téléchargement de fichiers malveillants), analyser les exchanges LDAP pour détecter des énumérations AD, identifier les tunnelisations DNS (DNS over HTTPS ou protocoles personnalisés dans les requêtes TXT), analyser les communications C2 HTTP pour identifier le framework (Cobalt Strike vs Metasploit via les patterns de requêtes), et détecter des protocoles inhabituels sur des ports attendus (ex: protocole de tunnelisation sur le port 443). Zeek (anciennement Bro) est l'alternative à Wireshark pour l'analyse à grande échelle : il produit des logs structurés par protocole (http.log, dns.log, ssl.log, smb_files.log, smb_mapping.log, ftp.log) pour chaque session observée, permettant des requêtes analytiques sur de larges volumes de trafic sans avoir à parser des PCAP bruts. Ces logs Zeek sont idéaux pour l'ingestion dans un SIEM ou pour des analyses post-incident rétrospectives.
Fonctionnement
L'analyse de protocole nécessite le réassemblage TCP des segments (reordering par seq numbers, gestion du retransmission) avant le parsing applicatif. Wireshark effectue ce réassemblage automatiquement. Les protocoles avec négociation de type (MIME types en HTTP, négociation en TLS) nécessitent un tracking d'état de session pour le parsing correct. Les dissecteurs Wireshark maintiennent cet état via des conversation tables.
Application DFIR
Analyse de protocole typique : 1) Ouvrir le PCAP dans Wireshark, 2) Filtrer par protocole (http, dns, ftp, smb2), 3) Follow TCP/TLS Stream sur les sessions suspectes pour reconstituer le contenu complet, 4) Statistics > Protocol Hierarchy → vue globale des protocoles dans la capture, 5) Analyser les protocoles inattendus ou mal formés (Malformed packets = exploits potentiels). Export Objects (HTTP, SMB, DICOM) pour extraire les fichiers transférés.
Outils
Wireshark (dissection interactive, follow streams), tshark (CLI equivalent), Zeek (logs protocolaires structurés), NetworkMiner (extraction fichiers). Analyse avancée : CapAnalysis (visualisation des flux PCAP), JA3/JA3S (fingerprint TLS), Suricata (détection signatures sur PCAP). Protocoles tunnelisés : IODINE (DNS tunnel), DNScat, dnsspy. Formation : Wireshark University, PacketLife.net (packet captures exemples).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h