Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Wireshark Forensics

forensics

Définition

Wireshark, dans son usage forensique, est l'analyseur de protocoles réseau open source de référence, permettant de décoder et d'examiner en profondeur des captures de trafic réseau au format PCAP ou PCAPNG collectées lors d'un incident ou d'une investigation, en interprétant précisément les centaines de protocoles réseau qu'il reconnaît nativement, du niveau liaison jusqu'aux protocoles applicatifs. L'analyste peut reconstruire une session TCP complète grâce à la fonctionnalité Follow TCP Stream, qui réassemble automatiquement l'ensemble des paquets échangés dans une conversation pour en présenter le contenu applicatif lisible, une commande HTTP transmise en clair, un échange de fichiers via FTP, ou le contenu partiellement déchiffrable d'un échange TLS si les clés de session ont été capturées. La fonction d'extraction d'objets (File Export Objects) permet de récupérer directement depuis la capture les fichiers transférés via HTTP, SMB ou d'autres protocoles, une capacité précieuse pour retrouver un malware téléchargé ou des données exfiltrées. Wireshark permet également de filtrer un volume important de trafic capturé à l'aide de son langage de filtre d'affichage puissant, isolant rapidement les paquets pertinents pour l'enquête parmi des millions d'enregistrements. Bien qu'adapté à l'analyse fine et ponctuelle plutôt qu'à la recherche à grande échelle sur des volumes massifs, où des outils comme Arkime prennent le relais, Wireshark reste un outil incontournable de toute investigation réseau.

Description

Wireshark est l'analyseur de protocoles réseau open-source de référence, utilisé en forensique pour décoder et analyser les captures PCAP, reconstituer des sessions TCP complètes, extraire des fichiers transférés via HTTP/SMB/FTP et détecter les anomalies de protocole caractéristiques des communications malveillantes.

Usage forensique

Filtres de display forensiques : tcp.flags.syn==1 && tcp.flags.ack==0 (scans), http.request.method=="POST" (exfiltration), dns.qry.name contains "dga". Export Objects (HTTP/SMB) pour extraire les fichiers transférés.

Points clés

  • Déchiffrement TLS : import des clés privées RSA ou des fichiers SSLKEYLOGFILE pour l'inspection HTTPS
  • tshark en CLI : extraction automatisée de champs spécifiques depuis des PCAP dans les pipelines DFIR
  • Statistics → Conversations : vue agrégée des flux réseau pour identifier les communications volumineuses suspectes

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis