Introduction to Wireshark (GUI)
Extracted from Incident Response(2).pdf - source PDF page(s) 84-90.

Si vous avez déjà suivi notre cours d'introduction à l'analyse du réseau, vous comprendrez bien comment les captures de paquets (PCAP) peuvent être analysées à l'aide de Wireshark TCPdump. Si ce n'est pas le cas, ne vous inquiétez pas ! Cette leçon explique comment l'utiliser Wireshark et est suivie d'un exercice au cours duquel vous étudierez les PCAP afin de déterminer les activités malveillantes et de collecter des indicateurs de compromission.
Wireshark GUI
Wireshark est un logiciel gratuit très populaire utilisé par de nombreux experts en sécurité du monde entier pour capturer et analyser le trafic réseau de manière très détaillée. Wireshark est livré avec la Linux distribution officielle de Kali. Vous pouvez également le télécharger gratuitement sur : https://www.wireshark.org/#download. Une fois l' Wireshark installation terminée, cette section vous aidera à vous familiariser avec l'interface graphique.
L'interface graphique peut être classée en deux écrans
- Fenêtre de démarrage, qui s'affiche lors Wireshark du lancement.
- Fenêtre principale, qui s'affiche lorsqu'une capture a été lancée ou chargée.
Il n'est pas nécessaire de connaître tous les paramètres et options, mais la connaissance des principales options vous permettra de Wireshark les utiliser relativement facilement pour l'analyse du réseau.
Wireshark Fenêtre de démarrage
La fenêtre de démarrage est l'écran qui s'affiche lorsque l'utilisateur démarre Wireshark . Il permet à l'utilisateur de démarrer ou de charger une capture du trafic réseau et de configurer certains paramètres de capture.

[1] Lancer la capture : le bouton bleu dans le coin supérieur gauche permet de commencer à capturer les paquets entrants et sortants, avec les filtres de capture spécifiés, sur l'interface spécifiée.
[2] Ouvrir les fichiers enregistrés : les fichiers de capture Wireshark du trafic peuvent être enregistrés dans plusieurs formats, tels que .cap, .pcap ou .pcapng, et peuvent être ouverts dans la fenêtre principale pour analyse.
[3] Filtre de capture : vous pouvez écrire des expressions dans le filtre de capture pour limiter les types de paquets Wireshark capturés. Par exemple, si vous spécifiez le filtre de capture not arp, Wireshark évitez de capturer des paquets du protocole de résolution d'adresses. La section suivante décrit en détail comment créer des filtres de capture. Les filtres de capture peuvent être enregistrés pour être réutilisés ultérieurement.
[4] Sélection de l'interface de capture : Wireshark répertorie toutes les interfaces disponibles sur lesquelles il peut effectuer des captures, avec un graphique de l'activité réseau récente sur chacune de ces interfaces. Vous pouvez sélectionner une interface sur laquelle vous souhaitez capturer le trafic, telle que en0 pour le trafic Wi-Fi et vboxnet0 pour le trafic réseau virtuel, dans l'image cidessus.
Il est recommandé d'activer le mode promiscuité pour capturer les interfaces. Le mode promiscuité permet de Wireshark capturer des paquets qui sont reçus sur une interface mais qui ne sont pas réellement adressés à l'hôte, par exemple des trames transmises sur un réseau sans fil avec
différentes adresses MAC. Cela permet Wireshark de capturer le trafic des autres hôtes et d'avoir une vue d'ensemble du réseau.

Le mode promiscuité peut être géré en cliquant sur le bouton en forme de rouage dans la barre de menu supérieure et en activant les paramètres d'une interface spécifique ou de toutes les interfaces.
Wireshark Fenêtre principale
La fenêtre principale est l'endroit où se déroulent toutes les captures et analyses. Il existe des dizaines et des dizaines d'options, de paramètres, de statistiques et d'informations détaillées disponibles sur le trafic capturé. L'utilisateur peut visualiser le trafic réseau, depuis les octets individuels d'un seul paquet jusqu'à un aperçu statistique des protocoles inclus dans la capture.

[1] Barre de menu : La barre de menu située en haut de la fenêtre permet de gérer la capture. Dans la section la plus à gauche, vous pouvez démarrer, arrêter et redémarrer la capture, ainsi que gérer les paramètres de l'interface de capture. Dans la section suivante, vous pouvez ouvrir, enregistrer et fermer le fichier de capture. L'icône en forme de loupe est utilisée pour rechercher un paquet spécifique à l'aide d'un filtre d'affichage ou à l'aide d'une chaîne ou d'octets contenus dans le paquet.
[2] Filtre d'affichage : le filtre d'affichage est utilisé pour afficher uniquement les paquets spécifiés. Vous pouvez créer une expression en spécifiant des champs d'en-tête et, éventuellement, les valeurs auxquelles ils doivent correspondre. Les opérateurs logiques peuvent également être utilisés pour enchaîner des expressions. Si un paquet contient le champ d'en-tête spécifié, ou si le champ d'en-tête a une valeur spécifiée, le paquet sera affiché dans la liste des paquets ; sinon, il ne sera pas affiché.

Par exemple, dans la capture ci-dessus, un filtre d'affichage composé de ip.src_host == 192.168.1.7 et tcp.port == 443 et ssl.record.version == 0x0303 a été appliqué. La première instruction met en
correspondance des paquets dont l'adresse IP source est 192.168.1.7. La seconde instruction met en correspondance des paquets avec un port TCP source ou de destination 443 (SSL/TLS). La troisième instruction correspond aux paquets qui utilisent la version 1.2 du protocole TLS. Les trois instructions sont jointes par l'opérateur logique « et », ce qui signifie qu'un paquet doit satisfaire à ces trois instructions pour qu'elles soient affichées dans la liste des paquets. Une analyse plus approfondie du filtre d'affichage est décrite dans les sections à venir.
[3] Volets : La fenêtre Wireshark principale comporte trois volets principaux : la liste des paquets, les en-têtes des paquets, le vidage hexadécimal et la représentation ASCII des octets du paquet.
[4] Liste des paquets : La liste des paquets regroupe les principales informations sur les paquets Wireshark capturés, en colonnes. En général, la liste des paquets doit afficher le numéro du paquet (plus le paquet a été capturé tardivement, plus ce nombre est élevé), le temps écoulé depuis le début de la capture, les adresses IP source et de destination, le protocole, la longueur du paquet et un résumé des en-têtes ou du contenu des paquets. Vous pouvez facilement obtenir une image du flux réseau et des conversations de protocole capturées.
[5] En-têtes de paquets : la section des en-têtes de paquets fournit de nombreuses informations sur chaque paquet individuel et organise les champs et les valeurs des en-têtes de paquets en couches de menus déroulants faciles à visualiser, allant des informations de trame de couche 1 au contenu du protocole de couche 7.

L'image ci-dessus montre la grande quantité d'informations détaillées organisées Wireshark et affichées sur une seule réponse à une requête DNS. Vous pouvez voir en détail les adresses MAC et IP source et de destination, les ports UDP, les indicateurs DNS et les réponses aux requêtes DNS.

— Hex Dump et ASCII : Dans le volet inférieur, vous pouvez voir la représentation hexadécimale et ASCII de l'ensemble du paquet.
Lorsque vous placez le pointeur de la souris sur la sauvegarde hexadécimale ou le code ASCII, une section du paquet est surlignée et le champ du paquet qui est surligné s'affiche dans la barre inférieure. Dans l'image ci-dessus, le numéro de séquence TCP a été surligné. Vous pouvez également remarquer que l'expression du champ est également affichée, dans ce cas, tcp.seq. Cela est particulièrement utile lorsque vous créez des filtres d'affichage et que vous ne connaissez pas le Wireshark terme spécifique désignant un certain champ de paquet.
Cette section décrit les champs de base de l'interface graphique dans Wireshark les fenêtres Démarrage et Main et décrit les fonctions de chacune d'entre elles. Dans les sections suivantes, avec les connaissances de base de l' Wireshark interface graphique à portée de main, nous examinerons la capture du trafic réseau en direct et l'analyse des fichiers de capture .pcap.