tshark Forensics
forensicsDéfinition
tshark est la version en ligne de commande de Wireshark, l'analyseur de protocoles réseau le plus utilisé au monde. Il offre les mêmes capacités de capture et d'analyse de paquets que l'interface graphique Wireshark, mais dans un format scriptable et automatisable, idéal pour les investigations forensiques à grande échelle sur des fichiers PCAP volumineux ou pour la capture en temps réel sur des systèmes sans interface graphique (serveurs Linux). tshark permet de lire des fichiers PCAP existants ou de capturer le trafic en temps réel avec la même syntaxe de filtres que Wireshark (Berkeley Packet Filter pour la capture, display filters pour l'affichage). La commande de base pour analyser un PCAP est 'tshark -r capture.pcap', avec des options de filtrage ('tshark -r capture.pcap -Y "http.request" -T fields -e http.host -e http.request.uri' pour extraire toutes les requêtes HTTP avec leur host et URI). Les fonctionnalités forensiques clés de tshark incluent l'extraction de statistiques (-z option) : 'tshark -r file.pcap -z conv,tcp' affiche toutes les conversations TCP avec octets envoyés/reçus, idéal pour identifier les exfiltrations. L'export d'objets ('tshark -r file.pcap --export-objects http,/tmp/extracted/') extrait automatiquement tous les fichiers transmis via HTTP. Le mode JSON ('-T json') produit des sorties structurées facilement parsables avec jq ou Python. Pour la forensique réseau d'incident, tshark est combiné avec des scripts shell ou Python pour automatiser l'analyse de grandes collections de PCAP. Des commandes comme 'tshark -r file.pcap -Y "tcp.flags.reset==1" -T fields -e ip.dst | sort | uniq -c | sort -rn' identifient les IPs qui reçoivent le plus de RST, indicateur potentiel de scan ou de refus de connexion. L'intégration de tshark dans les pipelines de collecte forensique est naturelle : tcpdump capture le trafic au format PCAP, tshark l'analyse et produit des logs structurés, qui sont ensuite ingérés dans un SIEM ou une TIP pour corrélation.
Fonctionnement
tshark utilise les mêmes dissecteurs de protocoles que Wireshark. Il prend en charge les filtres de capture (BPF) et les filtres d'affichage (Wireshark display filters). Les modes de sortie incluent texte, fields (colonnes TSV), JSON, et PDML (XML complet). La dissection de plus de 3000 protocoles est disponible.
Application DFIR
Cas d'usage forensiques : extraction des hôtes HTTP ('tshark -r f.pcap -T fields -e http.host'), identification des connexions TLS avec JA3 hash, extraction DNS pour analyse DGA, reconstruction des sessions TCP (-z follow,tcp,ascii). Sur les systèmes sans GUI, tshark est souvent le seul outil disponible pour l'analyse PCAP.
Outils
tshark (Wireshark CLI), tcpdump (capture), editcap (découpe/fusion de PCAP), mergecap (fusion), capinfos (statistiques). Scripts : tshark + jq (analyse JSON), tshark + Python/pyshark. Compléments : ngrep (grep sur paquets réseau), NetworkMiner (extraction automatique d'artefacts), CapLoader (grands PCAP).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h