8 фильтров Wireshark, которые используются для обнаружения скрытых угроз в сетевом трафике.
- Анализ DNS-трафика – фильтр dns для просмотра всех DNS-запросов и ответов.
- Выявление SYN-сканирований – условие tcp.flags.syn == 1 && tcp.flags.ack == 0 отлавливает попытки сканирования портов (первые пакеты SYN без ACK).
- HTTP-запросы – фильтр http.request показывает все HTTP-запросы клиентов.
- Подозрительные рукопожатия TLS – tls.handshake.type == 1 выделяет пакеты с типом ClientHello (начало TLS-соединения).
- Мониторинг ICMP-трафика – фильтр icmp для отслеживания команд ping и других ICMP-сообщений.
- Передача больших объёмов данных – tcp.len > 1000 находит TCP-пакеты с полезной нагрузкой более 1000 байт.
- Ошибки ответа DNS – dns.flags.rcode != 0 показывает DNS-ответы с кодом ошибки (не «успешно»).
- Подозрительные повторные передачи TCP – tcp.analysis.retransmission отмечает повторные пересылки сегментов, что может указывать на проблемы или атаки.