Wireshark Forensics
forensicsDéfinition
Analyseur de protocoles réseau utilisé en forensique pour décoder et analyser les captures de trafic, reconstituer des sessions TCP, extraire des fichiers et détecter des anomalies.
Description
Wireshark est l'analyseur de protocoles réseau open-source de référence, utilisé en forensique pour décoder et analyser les captures PCAP, reconstituer des sessions TCP complètes, extraire des fichiers transférés via HTTP/SMB/FTP et détecter les anomalies de protocole caractéristiques des communications malveillantes.
Usage forensique
Filtres de display forensiques : tcp.flags.syn==1 && tcp.flags.ack==0 (scans), http.request.method=="POST" (exfiltration), dns.qry.name contains "dga". Export Objects (HTTP/SMB) pour extraire les fichiers transférés.
Points clés
- Déchiffrement TLS : import des clés privées RSA ou des fichiers SSLKEYLOGFILE pour l'inspection HTTPS
- tshark en CLI : extraction automatisée de champs spécifiques depuis des PCAP dans les pipelines DFIR
- Statistics → Conversations : vue agrégée des flux réseau pour identifier les communications volumineuses suspectes
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis