Analyse de Réseau avec Wireshark
Wireshark est l'un des outils les plus populaires pour l'analyse de réseau. Il permet aux utilisateurs de capturer et d'examiner les paquets circulant sur un réseau en temps réel.
Introduction
Wireshark est utilisé par les administrateurs réseau, les ingénieurs de sécurité et les analystes pour diagnostiquer les problèmes de réseau, surveiller l'activité réseau et analyser les communications suspectes.
Prérequis
- Ordinateur avec Kali Linux ou une autre distribution Linux
- Wireshark installé (peut être installé avec la commande
sudo apt-get install wireshark)
Étape 1: Capture de Paquets
Pour commencer une capture de paquets, ouvrez Wireshark et sélectionnez l'interface réseau à surveiller :
sudo wireshark
Choisissez l'interface réseau et cliquez sur le bouton de capture.
Étape 2: Filtrage de la Capture
Pour filtrer les paquets capturés, utilisez les filtres de capture de Wireshark :
ip.addr == 192.168.1.1
Ce filtre affiche uniquement les paquets échangés avec l'adresse IP 192.168.1.1.
Étape 3: Analyse des Paquets
Pour analyser un paquet spécifique, sélectionnez-le dans la liste des paquets capturés. Wireshark affiche les détails du paquet, y compris les couches réseau et les informations de protocole.
tcp.port == 80
Ce filtre affiche uniquement les paquets TCP sur le port 80 (HTTP).
Étape 4: Suivi de Flux
Pour suivre une conversation réseau complète, utilisez la fonction de suivi de flux de Wireshark :
tcp.stream eq 1
Ce filtre affiche tous les paquets faisant partie du flux TCP numéro 1.
Étape 5: Exportation et Partage de Captures
Pour enregistrer une capture de paquets pour une analyse ultérieure ou pour la partager avec des collègues :
File > Save As
Sélectionnez un format de fichier (par exemple, .pcap) et enregistrez la capture.
Exemples Avancés
1. Filtrage par Protocole
http
Ce filtre affiche uniquement les paquets HTTP.
2. Filtrage par Plage d'Adresses IP
ip.addr >= 192.168.1.1 && ip.addr <= 192.168.1.254
Ce filtre affiche les paquets échangés entre les adresses IP dans la plage spécifiée.
3. Détection d'Anomalies
tcp.analysis.flags
Ce filtre affiche les paquets TCP avec des drapeaux d'analyse, utiles pour détecter les anomalies réseau.
Mesures de Sécurité
Pour protéger votre réseau contre l'analyse de paquets non autorisée :
- Utilisez le chiffrement (TLS/SSL) pour les communications sensibles
- Surveillez les interfaces réseau pour détecter toute capture de paquets suspecte
- Restreignez l'accès aux outils de capture de paquets
Conclusion
Wireshark est un outil essentiel pour l'analyse de réseau et la détection des problèmes de communication. En suivant ce tutoriel, vous devriez avoir une bonne compréhension des fonctionnalités de base et avancées de Wireshark.