Медиацентр

Фильтры Wireshark

8 фильтров Wireshark, которые используются для обнаружения скрытых угроз в сетевом трафике.

  1. Анализ DNS-трафика – фильтр dns для просмотра всех DNS-запросов и ответов.
  2. Выявление SYN-сканирований – условие tcp.flags.syn == 1 && tcp.flags.ack == 0 отлавливает попытки сканирования портов (первые пакеты SYN без ACK).
  3. HTTP-запросы – фильтр http.request показывает все HTTP-запросы клиентов.
  4. Подозрительные рукопожатия TLS – tls.handshake.type == 1 выделяет пакеты с типом ClientHello (начало TLS-соединения).
  5. Мониторинг ICMP-трафика – фильтр icmp для отслеживания команд ping и других ICMP-сообщений.
  6. Передача больших объёмов данных – tcp.len > 1000 находит TCP-пакеты с полезной нагрузкой более 1000 байт.
  7. Ошибки ответа DNS – dns.flags.rcode != 0 показывает DNS-ответы с кодом ошибки (не «успешно»).
  8. Подозрительные повторные передачи TCP – tcp.analysis.retransmission отмечает повторные пересылки сегментов, что может указывать на проблемы или атаки.
Публикации