Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

tshark Forensics

forensics

Définition

tshark est la version en ligne de commande de Wireshark, l'analyseur de protocoles réseau le plus utilisé au monde. Il offre les mêmes capacités de capture et d'analyse de paquets que l'interface graphique Wireshark, mais dans un format scriptable et automatisable, idéal pour les investigations forensiques à grande échelle sur des fichiers PCAP volumineux ou pour la capture en temps réel sur des systèmes sans interface graphique (serveurs Linux). tshark permet de lire des fichiers PCAP existants ou de capturer le trafic en temps réel avec la même syntaxe de filtres que Wireshark (Berkeley Packet Filter pour la capture, display filters pour l'affichage). La commande de base pour analyser un PCAP est 'tshark -r capture.pcap', avec des options de filtrage ('tshark -r capture.pcap -Y "http.request" -T fields -e http.host -e http.request.uri' pour extraire toutes les requêtes HTTP avec leur host et URI). Les fonctionnalités forensiques clés de tshark incluent l'extraction de statistiques (-z option) : 'tshark -r file.pcap -z conv,tcp' affiche toutes les conversations TCP avec octets envoyés/reçus, idéal pour identifier les exfiltrations. L'export d'objets ('tshark -r file.pcap --export-objects http,/tmp/extracted/') extrait automatiquement tous les fichiers transmis via HTTP. Le mode JSON ('-T json') produit des sorties structurées facilement parsables avec jq ou Python. Pour la forensique réseau d'incident, tshark est combiné avec des scripts shell ou Python pour automatiser l'analyse de grandes collections de PCAP. Des commandes comme 'tshark -r file.pcap -Y "tcp.flags.reset==1" -T fields -e ip.dst | sort | uniq -c | sort -rn' identifient les IPs qui reçoivent le plus de RST, indicateur potentiel de scan ou de refus de connexion. L'intégration de tshark dans les pipelines de collecte forensique est naturelle : tcpdump capture le trafic au format PCAP, tshark l'analyse et produit des logs structurés, qui sont ensuite ingérés dans un SIEM ou une TIP pour corrélation.

Fonctionnement

tshark utilise les mêmes dissecteurs de protocoles que Wireshark. Il prend en charge les filtres de capture (BPF) et les filtres d'affichage (Wireshark display filters). Les modes de sortie incluent texte, fields (colonnes TSV), JSON, et PDML (XML complet). La dissection de plus de 3000 protocoles est disponible.

Application DFIR

Cas d'usage forensiques : extraction des hôtes HTTP ('tshark -r f.pcap -T fields -e http.host'), identification des connexions TLS avec JA3 hash, extraction DNS pour analyse DGA, reconstruction des sessions TCP (-z follow,tcp,ascii). Sur les systèmes sans GUI, tshark est souvent le seul outil disponible pour l'analyse PCAP.

Outils

tshark (Wireshark CLI), tcpdump (capture), editcap (découpe/fusion de PCAP), mergecap (fusion), capinfos (statistiques). Scripts : tshark + jq (analyse JSON), tshark + Python/pyshark. Compléments : ngrep (grep sur paquets réseau), NetworkMiner (extraction automatique d'artefacts), CapLoader (grands PCAP).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis