Table of Contents
ويريشارك هو محلل قوي ومفتوح المصدر للشبكة، أصبح أداة أساسية لمديري الشبكة، ومهنيين أمنيين، وأخصائيين في تكنولوجيا المعلومات في جميع أنحاء العالم، ويتيح للمستعملين إمكانية التقاط حركة المرور على شبكة حاسوب، ويوفر تفتيشا عميقا لمئات البروتوكولات، ومن خلال احتجاز حركة الاتصال الشبكي في الوقت الحقيقي، يمكن ويريشر المستعملين من تحليل مجموعات البيانات على مستوى جشع، وتحديد المسائل التي تنطوي على اختناقات في الأداء.
سواء كنت تُظهر أداءً بطيئاً في الشبكة، أو تحقق في النشاط المشبوه، أو تحاول ببساطة فهم كيفية التواصل عبر شبكتك، (ويريك) يوفر الرؤية اللازمة لاتخاذ قرارات مستنيرة، هذا الدليل الشامل يستكشف كيفية استخدام (ويريشرك) بفعالية لتحليل المراسم و اضطرابات الشبكات في العالم الحقيقي،
Understanding Wireshark and Its Core Capabilities
ويريشارك يقدم نظرة مفصلة على مستوى الحزمة للاتصالات الشبكية عن طريق جمع البيانات المرسلة عبر واجهة الشبكة، ويريشارك هو المعيار الذهبي لتحليل مجموعات الشبكات، الذي يستخدمه مديرو الشبكات، ومهنيون أمنيون، ومطورون في جميع أنحاء العالم، في حين أن عمليات التقاط الحزمة الأساسية والتصفية هي مهارات أساسية، فإن السمات المتقدمة في ويرشرك تستبعد قدرات قوية على التحليل الجنائي العميق للشبكة، واضطرابات في الأداء، والتحليل الأمني.
وتدعم الأداة مئات بروتوكولات الشبكة، من بروتوكولات مشتركة مثل برنامج المقارنات الدولية، وبرنامج تطوير العمليات، وبرنامج نقل التكنولوجيا البشرية إلى بروتوكولات صناعية متخصصة تستخدم في بيئات التكنولوجيا التشغيلية، وهذا الدعم المقدم للبروتوكولات الواسعة النطاق يجعل من شركة ويريشرك غير منسجمة بما يكفي لمعالجة أي سيناريو قد تصادفه في مجال تحليل الشبكات.
How Wireshark Captures and Processes Network Traffic
في قلبه، يعتمد (ويريشرك) على سائقي الإمساك المتخصصين لاعتراض حركة الشبكة أثناء التركيب، (ويريك) سيدفعك إلى تركيب (نبكاب) إذا تخطيته، (ويريك) سيفتحه جيداً، لكن لا يرى شيئاً، لهذا السبب الكثير من الأدلة العملية تضغط على السائقين وتمنحهم حقوقاً في الإمساك الحيّي، هذه السائقات توفر إمكانية الوصول المباشر إلى معدات الشبكة الخاصة بك،
التحدي الحقيقي هو فهم ما تحتويه هذه العبوات حيث محرك (ويريشرك) التحليلي الرئيسي المعروف بـ(إيبان) يخطو إلى الداخل (إبان) يأخذ بيانات حزمة خام
The Wireshark Interface: Understanding the Three-Pane View
وصلة (ويريشرك) مُنظمة في ثلاثة أقسام رئيسية تعمل معاً لتوفير تحليل شامل للحزمة، وقائمة الحزمة في أعلى العروض
وتفاصيل الحزمة في الوسط تسمح لك بالحفر في مجموعات فردية، وكشف الهيكل المطبق لبروتوكولات الشبكة، وهنا يمكنك توسيع نطاق كل طبقة بروتوكولات لدراسة الرعاة والأعلام والقيم الميدانية، وتظهر الحزمة البيانات الخام: السد على اليسار، والشبكة على اليمين، وهذا هو المكان الذي يمكن فيه للإنسان أن يُقرأ (مثل اليوراند أو يُشكل فيه حقول في أسلاك غير مُشفرة،).
بدء التشغيل: تركيب و تشكيلة وويريشرك
قبل أن تبدأ تحليل حركة المرور على الشبكة، عليك أن تُثبت وتُخيّل بشكل سليم (ويريشرك) على نظامك، وتختلف عملية التركيب بشكل طفيف حسب نظامك التشغيلي، لكن المتطلبات الأساسية تظل متسقة عبر المنصات.
تركيب نظم تشغيل مختلفة
(لـ (ويندوز) مستعملي الـ (ويندز (يحمل آخر مُسلّم (ويريشرك (من الموقع الرسمي، ويدير المُسلّم، وعندما يُدفع، يقبل تركيب (نبكاب) مكتبة التقاط الحزمة التي تمكّن (ويريك) من اعتراض حركة الشبكة على نظم (ويندوز) بدونها، (ويريك) سيطلق لكن لن يكون قادراً على القبض على أيّة
(للمستخدمين (لينكس يمكنهم عادةً تركيب (ويريشرك من خلال مدير مجموعة توزيعهم على (أوبونتو) أو النظم التي تعتمد على (ديبيان)
يمكن لمستخدمي نظام ماكوس أن ينزلوا المُسلّح مباشرة من موقع ويريشرك الرسمي، عملية التركيب مباشرة، رغم أنكم قد تحتاجون لمنح إذن إضافي لوظيفة التغليف.
اختيار الشبكة الصحيحة
بمجرد تركيبها، الخطوة الأولى في استخدام (ويريشرك) هي اختيار واجهة الشبكة المناسبة للشاشة، حاسوبك على الأرجح لديه وصلات متعددة بينية بينية الشبكة، (وي-فاي)، وثغرة، ووصلات إلكترونية، وكلا واجهة تلتقط حركة المرور الخاصة بذلك النوع من الاتصال.
وبالنسبة لتحليل الشبكات اللاسلكية، فإن الطريقة المتميزة (للشبكات اللاسلكية) تُخبر اللجنة الوطنية بأن تقبل جميع مجموعات التعبئة في قطاع الشبكة، وليس فقط تلك التي توجه إلى جهازك، ويتيح أسلوب الرصد (للواي فاي) للبطاقة أن تلتقط جميع الأطر اللاسلكية على قناة، بما في ذلك أطر الإدارة والمراقبة، ويكتسي فهم هذه الوسائط أهمية حاسمة في إجراء تحليل شامل للشبكة اللاسلكية.
جيم - حركة المرور الشبكية: أفضل الممارسات والاستراتيجيات
يتطلب التعبئة الفعالة أكثر من مجرد ضغط زر البداية التخطيط الاستراتيجي بشأن المكان الذي يمكن فيه، وكيفية الاستيلاء على حركة المرور، أن يحدث الفرق بين البيانات المفيدة والضوضاء الغامرة.
تركيبة القدرات الاستراتيجية
معرفة مكان الإمساك أمر أساسي، من المهم أن نتذكر عندما تقوم بتحليل الحزمة التي ستنظر إليها من منظور نقطة التقاطها، هذا يمكن أن يساعد في تحليلك أو قد يعرقل تحليلك، موقع القبض عليك يحدد ما هو المرور الذي ستراه ومن أي منظور.
ومن الأفضل أيضاً ضمان أن تراقبوا كلا الجانبين من المحادثات لضمان أن تتمكنوا من رؤية النطاق الكامل للمحادثة، وهذا النهج المزدوج النظري ذو قيمة خاصة عندما تكون المشاكل التي تنطوي على جدران نارية أو أنفاق شبكة البرامج المواضيعية أو غيرها من الأجهزة الشبكية التي قد تعدل حركة المرور أو تعوقها.
فعلى سبيل المثال، عندما يُحقق في مشاكل الاتصال بين عميل وخادم مُنفصل عن طريق جدران الحريق، فإن الاستيلاء على حركة المرور على جانبي الجدار الناري يكشف عما إذا كان جهاز الأمن يُسقط أو يعدل أو يتأخر بسببه، وبالمثل، عندما يكون من المهم إلقاء المشاكل على كلا جانبي نفق شبكة البرامج المواضيعية للتأكد من أن الشبكة لا تسبب أي مسائل اتصال غير مقصودة، وهذا يمكن أن يحدث عادة بسبب التجزئة.
إدارة حجم الملف
يمكن أن تنمو عمليات التقاط الشبكات بسرعة إلى أحجام هائلة، خاصة على الشبكات المزدحمة، بالنسبة للقبضات الطويلة الأمد أو السيناريوهات العالية التجار، إدارة ملفات التقاطات تصبح حاسمة، قدرة (ويريشرك) على التحمل تمنع الاستنفاد بينما تحتفظ بالبيانات الحديثة، وهذا المميز يخلق تلقائيا ملفات ودورات متعددة من خلالها، يتعدى على أكبر ملف عندما يتم بلوغ الحد المحدد.
يمكنك أيضاً أن تحد من حجم ملف الإمساك باستخدام مقاسات الطلقات السريعة باستخدام طول الطلقات لتقليل الإمساك بالرؤوس العامة فقط الجزء الأول من كل علبة والذي غالباً ما يكفي لتحليل المراسم مع تخفيض حجم الملفات بشكل كبير هذا النهج يعمل جيداً عندما تكون مهتماً في المقام الأول بمديري التعبئة بدلاً من بيانات الحمولة
اعتبارات التواؤم الزمني
عندما تكونين محللة للحزمة سترغبين في التأكد من أن الساعات متزامنة بين جميع الأجهزة المعنية، وهذا سيساعد على تحديد وتتبع تدفقات ومحادثات محددة تحدث بين ملفات منفصلة للقبض، كما أن الحفاظ على التوقيت المتزامن سيكون مفيداً جداً في تحديد أين تحدث حالات تأخير محددة (إن وجدت) ويصبح التزامن في الوقت مهماً بشكل خاص عندما يربط بين عمليات التقاط من مواقع متعددة أو يقارن سلوك الشبكات عبر مختلف النظم.
ماجستير في فيلمات ويريشك: مفتاح التحليل الفعال
عندما تلتقط عبوات على شبكة مشغولة، فإن حجم البيانات المُعدّل يمكن أن يكون ساحقًا، فالأفلام تساعدك على تضييق حركة المرور على الأحزمة ذات الصلة، فالويريكر يوفر نوعين مختلفين من المرشّحات، وكل منها يخدم غرضاً مختلفاً في تدفق العمل التحليلي.
فهم المصورين المصورين ضد المصورين
ويريشرك يستخدم لغتين مختلفتين تماماً وخلطهما هو الخطأ الأكثر شيوعاً للمبتدئين
تصفية التعبئة تقلل حجم الملف لأن الحزم التي لا تتطابق مع بعضها لم تكتب أبداً، وجهاز التصفيف يسمح لك بأن تبقي على كامل الإمساك وقطعه بطرق مختلفة خلال التحليل، وهذا الفرق الأساسي يعني أنّ الرشّات أكثر كفاءة لخفض حجم البيانات، بينما يعرض المرشّحات مرونة أكبر في تحليل ما بعد الكبسولة.
فهم متى تستخدم كل نوع أمر حاسم، استخدم مرشحات التقاط عندما تعرف بالضبط ما تحتاجه من حركة المرور وتريد التقليل من حجم الملفات، استخدم مرشحات العرض عندما تحتاج إلى المرونة لفحص حركة المرور من زوايا متعددة أو عندما لا تكون متأكداً مما تبحث عنه في البداية
ملفات التلاعب الأساسية لتحليل الشبكات
فالأفلام هي إحدى أهم المهارات عند تعلم ويريشرك، بل حتى المرشات البسيطة مثل التصفير بواسطة البروتوكول، أو عنوان IP، أو الميناء يمكن أن يبسط تحليل التغليف بشكل كبير ويجعل الاضطرابات أسرع بكثير، وهنا بعض المرشات الأساسية التي ينبغي أن يعرفها كل محلل للشبكة:
- Protocol filtering:] Simply type the protocol name (e.g., , , ) to see onlypackets using that protocol
- IP address filtering:] Use to see all traffic to or from a specific IP address, or to filter only traffic originating from that address
- Port filtering:] Use to see all TCP traffic on port 80, or combine multiple ports with
- Combining filters:] Use logical operators like (and), (or), and (not) to create complex filter expressions
تقنيات التصوير المتقدمة
ويريشرك يعطيك القدرة على بناء مرشحات معقدة عن طريق الجمع بين عدة شروط، وهذا مفيد جدا عندما تريد أن تكون أكثر دقة في تحليل حركة المرور، والمرشحات المتقدمة تسمح لك بتحديد سلوكيات أو شذوذات معينة في الشبكة قد تدل على مشاكل أو تهديدات أمنية.
For example, to identify HTTP GET requests from a specific IP address, you might use: . To find largepackets that might indicate data exfiltration or unusual file transfers, use to displaypackets larger than 1000 bytes.
وبدلا من الاعتماد على مرشح واحد، يقوم محللون كثيرون بتنقيح مرشحاتهم خطوة بخطوة عندما يضيقون حركة المرور التي يريدون التحقيق فيها، ويتمثل أحد النهج المفيد في البدء بمصفوفة واسعة النطاق ثم جعلها أكثر تحديدا تدريجيا، وتساعد عملية التكرير المتكررة هذه على فهم أنماط حركة المرور قبل الحفر في مسائل محددة.
استخدام ويريشرك في قضايا الشبكة المشتركة
ويمكنك أن تحدد، من خلال دراسة تفاصيل على مستوى الحزمة، المسائل التي قد تضيعها أدوات الرصد الأخرى، والمفتاح هو معرفة الأنماط التي ينبغي البحث عنها وكيفية تفسير البيانات التي يقدمها ويريشك.
تحديد الشبكة: قضايا الطوارئ والأداء
قدرات (ويريشارك) في الرسم البياني تصور قضايا أداء الشبكة بما في ذلك الرطوبة، والنبض، والأحداث الازدحامية
لتحليل أداء برنامج (تيب) الملاحية إلى قسم الإحصاءات (المسحوق التناسلي في قائمة (ويريشرك
(ب) البحث عن أنماط مثل زيادة قيم نمور تحرير تاميل إيلام، التي قد تشير إلى اكتظاظ الشبكة أو مشاكل في تحديد مسارها، وقد تشير الانخفاضات السريعة في المنهاج إلى قيود على نطاق الترددات، أو فقدان الحزم، أو المسائل على مستوى التطبيق، كما أن مشاكل توسيع نطاق نافذة البرنامج التقني يمكن أن تحد من الأداء، ولا سيما في الشبكات ذات التردد العالي والعالي.
Detecting Packet Loss and Retransmissions
فقدان الحزمة سبب شائع لضعف أداء الشبكة ومشاكل التطبيقات، ويمكن للويرشة تحديد فقدان الحزمة بحثاً عن إعادة نقل الفينول الخماسي الكلور، التي تحدث عندما لا يتلقى المرسل اعترافاً بالبيانات المحالة ويجب أن يُعيد إرسالها.
(ج) استخدام مرشح العرض [(FLT:14] لرؤية عبوات أعيد نقلها فقط، ويشير عدد كبير من عمليات إعادة النقل إلى مشاكل موثوقية الشبكة، التي يمكن أن تكون ناجمة عن معدات أو احتياز أو تدخل في شبكات لاسلكية، ويمكن أيضاً استخدام [() لرؤية مختلف المسائل المتصلة بالفينول الخماسي الكلور التي اكتشفها ويريشرك تلقائياً.
نظام معلومات (ويريشرك) يُعلّم المشاكل المحتملة تلقائياً، ويُدخله من خلال تحليل المعلومات الخاصة بالخبرة ليرى قائمة مصنّفة من الإنذارات والأخطاء التي تم اكتشافها في القبض عليك، وهذا الميز يساعد على تحديد القضايا بسرعة مثل الحزمة المُضللة، ومشاكل الاتصال، وانتهاكات البروتوكول.
مشاكل حلّ هذه الأمراض
مشاكل الشبكة العالمية هي من بين أكثر المشاكل شيوعاً التي يعاني منها مستخدمو الشبكة عندما يفشل قرار الدائرة أو يكون بطيئاً لا يمكن للتطبيقات أن تتصل بوجهاتهم المقصودة، مما يؤدي إلى تجاوزات زمنية وأخطاء.
ولتشخيص مشاكل الـ دي إن إس، تبدأ بالتصفية من أجل حركة الـ دي إن إس مع جهاز التصفية ]FLT:16[، وتبحث عن استفسارات من إدارة الأمن الوطني دون استجابات مقابلة، مما قد يشير إلى أن خواديم الـ دي إن إس غير قابلة للتواصل أو تحميلها أكثر، وتبحث أوقات الاستجابة بين الاستفسارات والإجابات التي تبلغ أكثر من بضع مئات من الألف ثانية يمكن أن تسبب تباطؤاً ملحوظاً في التطبيق.
(أ) التحقق من ردود الفعل على الأخطاء التي ترتكبها إدارة الأمن الوطني باستخدام مرشحات مثل ]، التي تبين ردود إدارة الأمن الوطني مع رموز الخطأ، وتشمل رموز الأخطاء المشتركة NXDOMAIN (لا توجد) وSRVFAIL (خفق المحاسبين) ويمكنكم أيضاً أن ترشّحوا من أجل استفسارات محددة في مجالات تستخدم لتتبع محاولات حل مجالات معينة.
تحليل المسائل المتعلقة بحزب العمل الديمقراطي وحركة المرور على الشبكة
وكثيرا ما تظهر مشاكل تطبيق الشبكة على أنها بطيئة في عدد الصفحات، أو طلبات فاشلة، أو عدم اكتمال تسليم المحتوى، ويمكن للويرشة أن تكشف عن الأسباب الكامنة وراء ذلك عن طريق دراسة معاملات شركة HTTP بالتفصيل.
(أ) ملء حركة المرور الخاصة بـ (HTTP) مع وبحث عن رموز الاستجابة الخاصة بـ HTTP التي تشير إلى مشاكل.
فحص الوقت بين طلبات وردات شركة HTTP لتحديد التجهيز البطيء لخواديم الحاسوب، وتتبع مباشرة طلب شركة HTTP واختيار " فوللو " من مجموعة HTTP " لرؤية المحادثة الكاملة بين العميل والخادم، بما في ذلك جميع رؤساء الأجهزة ومحتوياتها، وهذا الرأي يجعل من السهل تحديد القضايا مثل رؤساء المفقودين، وأنواع المحتوى غير الصحيحة، أو مشاكل التوثيق.
ويمكن أن يعيد جهاز التسجيل تجميع ملفات التصدير التي تنقل على شركة HTTP، و SMB، وTFTP، وغيرها من البروتوكولات، ويسترد هذه الملفات أي ملفات تنقل على موقع شركة HTML، والصور، وJvaScript، والوثائق المحملة، والمستندات المحملة، ويمكن أن يسترد هذا، فيما يتعلق بالطب الشرعي ورد الفعل، حمولات غير مجهزة أو وثائق مثبتة بدون إعادة تجميع يدوياً.
تحليل البروتوكول: الارتقاء العميق بالبروتوكولات المشتركة
فهم كيفية التصرف على مستوى الحزمة هو أمر أساسي لتشويه الاضطرابات في الشبكات، ولكل بروتوكول خاص به خصائصه، وثديياته، وطرق الفشل المحتملة التي يمكن أن يساعدك ويريشرك في تحديدها وتحليلها.
تحليل بروتوكولات التجارة الدولية
ويشكل بروتوكول مراقبة الانبعاثات أساس الاتصالات الشبكية الموثوقة، وهو يقيم روابط من خلال مصافحة ثلاثية، ويدير تدفق البيانات بأعداد متعاقبة، ويضمن التنفيذ الموثوق به من خلال آليات إعادة النقل.
(ب) تحليل إنشاء وصلات (تي سي بي) ورشة (سي إن) لرؤية حزمة (سي إن) التي تُنشئ وصلات، ووصلة ناجحة تظهر حزمة من (سي إن) من العميل، و(سي إن كي) من الخادم، و(أي كي) من العميل الذي يكمل المصافحة، وإذا رأيت حزمة (سي إن إي كي)، دون استجابات من شركة (SYN-ACK)، فإنها تشير إلى أن الخواتر غير مُرسل
وتعتبر رفات الفينول الخماسي الكلور أمراً حاسماً لتحديد حالات إنهاء الاتصال المفاجئة.
تحليل تسلسل الأشعة المقطعية يساعد على تحديد مجموعات من خارج الطلب وقضايا تدفق البيانات، ويرتقي شركة ويريكور تلقائياً أرقام التسلسل ورموز الأعلام ابحث عن تحذيرات "مقطع التلفزيون لم يتم القبض عليها" التي تشير إلى وجود عبوات مفقودة أو أعلام "التلفزيون المقطعي" تظهر عبوات تصل إلى التسلسل الخطأ.
HTTP and HTTPS Traffic Analysis
ويكشف تحليل حركة المرور في شركة HTTP عن كيفية تواصل التطبيقات على شبكة الإنترنت، ويمكنها كشف اختناقات الأداء، وأخطاء التشكيل، والمسائل الأمنية، في حين أن تشفير جهاز تحديد المواقع يمنع من النظر إلى المحتوى، لا يزال بإمكانك تحليل أنماط الاتصال والتوقيت والبيانات الفوقية.
For HTTP analysis, use filters like ] to see GET requests or for POST requests. Examine the User-Agent header to identify what applications or browsers are making requests. HTTP requests that don't have browser user agents might indicate automated tools rather than normal browsing.
ويمكن للملفين أن يساعدوا في تحديد حالات الفشل في حركة المرور، لا سيما عندما تفشل حركة المرور الآمنة بسبب أخطاء في صيغتها، واستخدام الحالات: إنشاءات اتصال بين شركة SSL/TLS، وتعبئة مجموعات من المصافحة باستخدام لرؤية عملية التفاوض بين العميل والخادم، وكثيرا ما تشير المصافحة إلى مشاكل في الشهادات، أو نسخ البروتوكولات في شكل مكمل.
DNS Protocol Deep Dive
وتترجم هذه النظم (نظام الأسماء الأساسية) أسماء النطاقات التي يمكن قراءة الإنسان إلى عناوين IP. ويمكن أن تتسبب مشاكل النظم الوطنية لسواتل الملاحة في إخفاقات واسعة النطاق في التطبيقات، مما يجعل تحليل نظم المعلومات الرقمية مهارة حرجة في استئصال المشاكل.
(د) استخدام لرؤية الاستفسارات المتعلقة بـ دي إن إس و] لرؤية الردود، مقارنة بأوقات قياس وقت اتخاذ القرار، ويمكن أن تتسبب بطء إجراءات الـ دي إن إس في تأخيرات في تطبيقات حتى عندما تؤدي الشبكة نفسها أداءً جيداً.
فحص رموز الاستجابة الخاصة بالنظم الرقمية لتحديد مشاكل محددة، يشير رمز الاستجابة رقم 0 (NOERROR) إلى النجاح، في حين أن الرمز 3 (NXDOMAIN) يعني أن المجال غير موجود، ويشير الرمز 2 (SERVFAIL) إلى أن خادم النظم الوطنية قد واجه خطأ في معالجة الاستفسار، وغالبا ما يكون ذلك بسبب سوء التداول أو مشاكل النظم الوطنية الديموغرافية.
ابحث عن أنماط غير عادية من الاستفسارات عن أجهزة الأمن الداخلي التي قد تشير إلى مسائل أمنية، ويمكن أن تشير الاستفسارات المفرطة عن أجهزة فرعية عشوائية التطلع إلى محاولات نفق تابعة للدائرة، وقد تكشف الكميات المخصصة للمجالات الخبيثة المعروفة عن وجود نظم مضرة بالتواصل مع خواديم القيادة والمراقبة.
تحليل بروتوكول مكافحة الإرهاب
(د) خرائط عنوان برنامج البحوث الزراعية الدولية إلى عناوين لجنة التنسيق المشتركة بشأن الشبكات المحلية؛ ويمكن أن تمنع مشاكل برنامج التدريب الإقليمي التواصل حتى عندما تعمل جميع عناصر الشبكة الأخرى بشكل صحيح.
(ب) ملء حركة المرور بـ والبحث عن طلبات البحث عن الحماية دون استجابات، مما قد يشير إلى أن جهازاً غير متصل أو غير قابل للتواصل؛ ويمكن أن يشير تكرار ردود الفعل على البروتوكول من مختلف عناوين لجنة الهدنة العسكرية لنفس عنوان IP إلى معالجة نزاع أو هجوم على الهجمة التي شنتها شركة آرب.
حزمة كبيرة من الـ(آرب) ترسل عندما يتصدى جهاز ما للتغيرات، هذه طبيعية أثناء بدء النظام أو تغيير تشكيل الشبكة، لكن مجموعات غير متوقعة من (آرب) قد تشير إلى عدم استقرار الشبكة أو النشاط الخبيث.
ICMP and Network Diagnostics
ويستخدم برنامج المعلومات المسبقة عن علم (بروتوكول الرسائل المتعلقة بمراقبة الإنترنت) في عمليات التشخيص والإبلاغ عن الأخطاء على الشبكة، ويستخدم نظام قيادة الصوف المألوف طلبات وردود المؤسسة على التوصيل الاختباري وقياس وقت الانتقال من الجولة.
(ب) تقديم عروض عن حركة المرور التي تقوم بها المؤسسة مع وفحص أنواع الرسائل، والنوع 8 هو طلب صدى، بينما يرد الرد على الرد الوارد، ويبين النوع 3 " عدم الوصول إلى الأماكن " مع مدونات مختلفة توضح سبب عدم إمكانية الوصول إلى الشبكة، أو استضافة غير قابلة للتواصل، أو عدم إمكانية الوصول إليها، أو التجزؤ اللازم.
رسائل "الوقت الذي سبق" تشير إلى أنّ حزمة من "تيم إلى الحياة" انتهت قبل الوصول إلى وجهتها، وهذا يحدث عادة عندما تكون هناك حلقات تحديد المسارات أو عندما تستخدم في رسم مسارات الشبكة، وقد يشير عدم تجاوز الوقت للرسائل إلى مشاكل في تحديد مسارات أو قضايا علم الطبقات الشبكية.
تحليل أمني مع شركة Wireshark
ويريشارك يظهر في كل وصف عمل لمحللي العمليات إنه مجاني ومتعدد المعالم ويظهر بوضوح غير مطابق في حركة المرور على الشبكة
اكتشاف مسح الموانئ وإعادة التقاءها
إن مسح الموانئ هو تقنية مشتركة يستخدمها المهاجمون لجمع المعلومات عن نظام مستهدف، ويستخدمها المهاجمون لإيجاد موانئ مفتوحة على شبكة يمكن استغلالها بعد ذلك، ولاكتشاف المسح المحتمل للموانئ، نتطلع إلى عدد كبير من محاولات الاتصال من مصدر واحد إلى موانئ متعددة.
(أ) في إطار اتصال من برنامج (سي إن) للحزمة، و(سي إن) هو أول من أرسل لفتح اتصال، و(أوكست) يستخدم للاعتراف بالعلاقة، واستخدام جهاز التصفية [() لتحديد محاولات بدء الاتصال.
إنّ كميات كبيرة من عبوات (تي سي إن) من مصدر واحد إلى العديد من موانئ المقصد هي مؤشر كلاسيكي لمسح الموانئ أو نشاط فيضانات شبكة سي إن إس إن، في نظرك المُلطخ، ثمّ النزهة، ثمّ التكبس، و الرّزم، وعليك أن ترى مصدر واحد (المسح الضوئي)، وجهاز IP (التصوير)، وجهاز المُعدّرّ المُغّرّة.
تحديد أنماط المرور المشبوهة
وكثيرا ما يظهر النشاط المالي أنماطا متميزة تختلف عن السلوك العادي للشبكات، والتعلم من أجل الاعتراف بهذه الأنماط أمر أساسي للتحليل الأمني.
ابحث عن أنماط اتصال غير عادية مثل النظم الداخلية التي تبادر بالاتصال بالعناوين الخارجية للشركة على الموانئ غير القياسية، وصور المرور الخارجي من شبكتك باستخدام تعبيرات مثل لرؤية حركة المرور تغادر شبكتك الخاصة.
(ب) بحث الاستفسارات عن المجالات المشبوهة أو أنماط الاستفسار غير العادية - كثيراً ما يستخدم المهاجمون نظام د.م للتواصل مع القيادة والمراقبة أو تصفية البيانات، وبحثوا عن الاستفسارات عن المجالات المسجلة حديثاً، أو المجالات التي تحمل أسماء عشوائية التطلع، أو الاستفسارات المفرطة عن سجلات TXT التي يمكن استخدامها في بيانات النفق.
رصد عملية تصفية البيانات عن طريق البحث عن عمليات نقل واسعة النطاق، ولا سيما إلى جهات غير متوقعة، وفحص عبوات الفول السوداني حسب الحجم وفحص أكبرها لتحديد سرقة البيانات المحتملة، واستخدام جهاز التصفية للتركيز على مجموعات أكبر قد تحتوي على كميات كبيرة من البيانات.
تحليل الاتصالات في مالوار
(مالوار) كثيراً ما يتصل بخدمة القيادة والمراقبة لتلقي التعليمات أو استخراج البيانات المسروقة، ويمكن لـ(ويريك) أن يساعد على تحديد هذه الاتصالات عن طريق كشف سلوك غير عادي للشبكة.
ابحث عن سلوك دوري "مطابق" حيث يتواصل النظام مع نفس عنوان الـ "آي بي" الخارجي على فترات منتظمة هذا النمط شائع في البرمجيات السيئة التي تدقق مع متحكمها
فحص الأورام التي يستخدمها مستعملو شركة HTTP لأجهزة الشذوذ، وكثيرا ما يستخدم مالوار عوامل عامة أو قديمة تختلف عن حركة المروج المشروعة، وقد يفتش رئيس شركة HTTP في كل طلب، وقد تشير الطلبات التي لا توجد لدى وكلاء مستخدمين عاديين إلى أدوات آلية أو غير مبرمجة.
وللتدريب العملي على تحليل حركة المرور بواسطة البرمجيات غير السليمة، وممارسة النقل عبر شبكة تحليل البرمجيات المضللة - يقدمون ملفات الكبش مع فتحات تحليلية، كما يفحصون قسم الطب الشرعي التابع للشبكة العالمية لشبكة SANS For572.
تقنيات متطورة في ويريشارك
بالإضافة إلى التقاط الحزمة الأساسية والتصفية، يوفر ويريشرك قدرات متقدمة يمكن أن تعزز بشكل كبير تدفق العمل التحليلي الخاص بك وأن تتيح سيناريوهات متطورة لرد المشاكل.
Remote Packet Capture
يمكن لـ(ويريشرك) أن يلتقط عبوات عن النظم النائية دون تخزين ملفات كبيرة من الشرطة المحلية هذا النهج يقلل من متطلبات التخزين المحلية ويوفر قدرات التحليل في الوقت الحقيقي هذه التقنية قيمة للغاية عندما تعطل الخواديم أو أجهزة الشبكة التي لا تستطيع الوصول إليها جسدياً
في نظام لينكس يمكنك استخدام SSH إلى التقاط التوابع مباشرة إلى مركز ويريشرك المحلي، ويلتقط القيادة حركة المرور على النظام البعيد ويغليها إلى جهازك المحلي في الويرشات لتحليلها في الوقت الحقيقي، مما يلغي الحاجة إلى توفير ملفات كبيرة للقبض على النظام البعيد ثم ينقلها إلى التحليل.
بعد مراحل الاختبار التقني
سمة "مُحَلَّمَةَ تَبْعَلُ " يُعيدُ بناء المحادثة الكاملة بين نقطتينِ نهايةِ، يَجْعلُ من السهلَ رؤية السياق الكاملِ لجلسةِ إتصالِ.
وهذه السمة لا تقدر بثمن في تحليل بروتوكولات طلبية، وقراءة الاتصالات غير المشفوعة، وفهم تسلسل الأحداث في معاملة شبكية، وبالنسبة لحركة المرور التابعة للحزب، بعد أن يبين الجدول الطلب الكامل والاستجابة، بما في ذلك جميع رؤساء ومضمونات البروتوكولات مثل FTP أو SMTP، يمكنك قراءة سلسلة القيادة بأكملها وردود الخادم.
استخدام الإحصاءات والخرائط
قائمة الإحصاء الخاصة بـ(ويريشرك) توفر أدوات قوية لفهم أنماط المرور و تحديد الشذوذات المرفوضة
نافذة التناظر تُدرج جميع أزواج الاتصالات في موقعك، تبين كم تم تبادل البيانات بين كل زوج من نقاط النهاية، هذا الرأي يكشف بسرعة عن "متحدثين من الطوابق" على شبكتك ويمكنه تحديد أنماط الاتصالات غير المتوقعة.
سمة "إي أو غرامز" تخلق صوراً مرئية للحركة عبر الزمن، مما يجعل من السهل تحديد مسارات المرور، وتحديد الأنماط، وتربط نشاط الشبكة بأحداث محددة، ويمكنك أن تخلق رسوماً متعددة بمرشحات مختلفة لمقارنة مختلف أنواع المرور في آن واحد.
تصدير الأجسام والبيانات
ويمكن لـ " ويريشارك " أن يستخرج ملفات وأجساماً نُقلت على مختلف البروتوكولات، وهو أمر مفيد لتحليل الطب الشرعي وفهم البيانات التي أُحيلت.
هذه السمة تسمح لك باستعادة الوثائق والصور والمنفذات والملفات الأخرى بدون إعادة تجميع مجرى المقطعي يدوياً، وبالنسبة للتحقيقات الأمنية، تساعد هذه القدرة على تحديد عمليات تنزيل البرمجيات المحظورة، أو تصفية البيانات، أو نقل الملفات غير المأذون بها.
:: استخدام نظام ويريغرك في الأغراض العملية مع الملامح والأفضليات
دعم جهاز تسجيل المواقع الشبكية لتشكيلات مختلفة تسمح لك بالاحتفاظ بأماكن مختلفة لتصورات التحليل المختلفة، وضع موجزات لمهام محددة مثل تحليل حركة المرور على الشبكة، أو مطاردة مشاكل برنامج (فوب) أو تحقيقات أمنية، لكل منها مخططات مصممة خصيصاً، وقواعد لون، وأزرار للمرشحين.
ويمكن استخدام بوتون القاتم كقصى لتعبيرات مرشحات العرض التي كثيرا ما تستخدم، ويمكن إضافة أزرار جديدة إما بسحب حقل مباشرة إلى علامة + أو بتصفحه عندما يطبق مرشح، وفي الحالة الأخيرة، سيضيف الزر الحالي تلقائيا إلى رقم الهاتف الصنع، وكل ما يلزم هو توفير اسم للزر، بل يمكن أن يضاف إلى المجموعة الممزقة/الاسم.
وتسهم قواعد العقيدات في التمييز البصري بين مختلف أنواع حركة المرور، وتسلط قواعد الضبط المعرفي لإبراز مجموعات هامة مثل الأخطاء في الأحمر أو إعادة النقل بالأصفر أو بروتوكولات محددة ذات ألوان مميزة، ويسهل هذا التفريق البصري تحديد أنماط التقاطها في أماكن كبيرة.
:: مشاكل عملية في تصفية تدفقات العمل
ويتطلب التشويش الفعال للشبكة مع ويريشرك نهجا منهجيا، بدلا من فحص مجموعات التعبئة بصورة عشوائية، تتبع سير العمل المنظم الذي يرشدك من تحديد المشاكل إلى تحليل الأسباب الجذرية.
نهج التحليل المكون
تحليل سلوك الشبكة وقضايا شبكة التشويش مثل الخوض في نفق، في نهاية المطاف، تذهب من منظور واسع النطاق إلى التفاصيل الدقيقة، وتبدأ بملاحظات واسعة النطاق بشأن أنماط المرور الشاملة، ثم تضيق تركيزك تدريجيا على محادثات محددة، وبروتوكولات، وفي نهاية المطاف على فرادى المجموعات.
بداية من فحص المراسم الهرمية لفهم نوع المرور الموجود في موقعك، تحديد أي بروتوكولات غير متوقعة أو توزيعات غير عادية، ثم استخدام المظاهرات لمعرفة أي أنظمة تتواصل وكم من البيانات التي تتبادلها، ابحث عن شذوذ مثل النظم التي لا ينبغي أن تتواصل أو لا تُتوقع أحجام المرور.
عندما تعرفت على حركة المرور المشبوهة أو المثيرة للمشاكل، تقدم مرشحات العرض لعزلها، وتحقق من تفاصيل الحزمة لفهم ما يحدث على مستوى البروتوكول، وأخيراً، تحفر إلى فرادى الحزمات لرؤية القيم الميدانية الدقيقة والتوقيت والمحتوى.
أداء التطبيق البطيء
وعندما يبلغ المستخدمون عن بطء أداء التطبيق، يمكن لـ " ويريشرك " أن يساعد في تحديد ما إذا كانت المشكلة مرتبطة بالشبكة أو متصلة بالتطبيق، بدءاً من تسجيل حركة المرور خلال فترة تحدث فيها البطء.
ويظهر ملء حركة المرور بين العميل والخادم الذي يعاني من مشاكل، ويدرس الوقت الذي يفصل بين الطلبات وحالات التأخير التي تدوم بين الطلب ورده، التأخير في تجهيز الخواديم، في حين أن التأخير في تلقي الاعترافات يشير إلى فقدان الشبكة أو الحزمة.
ابحث عن إعادة إرسالات وإعترافات مزدوجة مما يشير إلى فقدان الحزمة تحقق من أحجام نافذة التاي سي بي لضمان عدم الحد من المقطع
استخدام خامات مقطعي القصدير في تصور المقطع والوقت الممتد على مدى مدة الربط، وكثيراً ما تكشف أنماط هذه الرسوم عن طبيعة المشكلة العالية التي تتوافق مع النتائج عن مسائل تتعلق بالطرق أو المسافة، بينما يشير اختلاف نمور تحرير تاميل إيلام إلى الازدحام أو التدخل.
تشخيص مشاكل الانتقائية
عندما لا تستطيع النظم التواصل مع بعضها البعض، (ويريشرك) يكشف بالضبط عن المكان الذي يفشل فيه الاتصال، يلتقط حركة المرور على كلا الجانبين العميل والخدمي إن أمكن لرؤية المشكلة من كلا المنظورين.
ابحث عن حزمة من طراز TCP SYN بدون ردود من شركة SYN-ACK هذا النمط يشير إلى أن طلبات الاتصال لا تصل إلى الخادم أو أن الخادم يرفضها
إذا رأيت ردود (سي إن إي كي) من الخادم لكن العميل لا يعترف بها، المشكلة قد تكون غير متناظرة أو جدران حريق تمنع حركة العودة، رسائل "السجن غير قابلة للتواصل" من قبل شركة "الإستكشاف" توفر معلومات محددة عن سبب عدم وصول المرور إلى وجهتها.
العمل مع ملفات الكابس
يمكنك أن تنقذ عمليات التقاط الملفات وفحصها لاحقاً، وهذا بالضبط ما يعمل به المهنيون، إنقاذ الأسر يجعلك تعيد النظر في حركة المرور المعقدة، وتجرى تحليلات غير مباشرة، وتتقاسم الأسر مع الآخرين، أو تبني مجموعة من الأمثلة على العالم الحقيقي لتتعلم منها، وهذه الملفات هي أيضاً العمود الفقري لمختبرات أمن الفضاء الإلكتروني، وعمليات الطب الشرعي الرقمية، وسير العمل على الاستجابة للحوادث، وكل دورة تقريباً من دورات الربط الشبكي.
إنقاذ القدرات وإدارتها
وفروا أسركم بانتظام، لا سيما عند التحقيق في المشاكل المعقدة التي قد تتطلب تحليلاً مطولاً، واستخدام أسماء ملف وصفية تشمل تاريخ وزمان وطبيعة المشكلة التي يجري التحقيق فيها، مما يسهل العثور على الأسر ذات الصلة لاحقاً.
ويفضل شكل الكبسولة على الشكل الأكبر سنا لأنه يدعم البيانات الوصفية الإضافية، والتفاعلات المتعددة في ملف واحد، وحل الأوقاف الأفضل، غير أن الاختباء يظل متوافقا على نطاق واسع مع مختلف الأدوات، وهو مناسب عندما يكون التوافق شاغلا.
عند تبادل ملفات الإمساك مع الزملاء أو البائعين، النظر في الخصوصية والآثار الأمنية، يمكن أن تحتوي الحزمة على معلومات حساسة مثل كلمات السر، البيانات الشخصية، أو المعلومات التجارية الخاصة، واستخدام سمات تصدير ويريشرك لخلق عمليات مسح مصحوبة بمواد دقيقة تشمل فقط الحزم ذات الصلة، أو إزالة البيانات الحساسة يدويا قبل التقاسم.
Merging and Splitting Capture Files
(ويريشرك) يتضمن أدوات لضبط ملفات القبض، وقاعدة الدمج تجمع بين ملفات القبض المتعددة في ملف واحد، وهذا مفيد عندما تلتقط حركة المرور من مواقع متعددة أو فترات زمنية، وتريد تحليلها معاً.
ويمكن لأداة التحرير أن تقسم ملفات كبيرة إلى أشلاء أصغر، أو تستخرج من نطاقات زمنية محددة، أو تزيل عبوات مزدوجة، وهذه القدرات قيمة عندما تعمل مع أسر كبيرة جدا يصعب تحميلها أو تحليلها في مجملها.
موارد التعلم وبيئات الممارسة
ويتطلب تطوير الكفاءة مع شركة ويريشرك ممارسة عملية، ولحسن الحظ، تتوفر موارد عديدة للتعلم وتنمية المهارات.
بيئة الممارسة الآمنة
تدريب في البيئات الآمنة، شبكة منزلك، تلتقط صورتك الخاصة، وانظر كيف يعمل فريق (هوب) و(دي إن إس) في الواقع، مختبرات افتراضية، تجهزوا كاميرا (فيرتيال بوكس) وتلتقطوا حركة المرور بينهما، وصور العينات، وصفحة (ويريشارك) تُقدّم معلومات عن العالم الحقيقي
قبل أن تراقب حركة المرور على شبكات الإنتاج، تأكد من أن لديك تصريح مناسب وتفهم سياسات منظمتك، التعبئة غير المأذون بها يمكن أن تنتهك قوانين الخصوصية وسياسات الشركة،
بناء المعارف التأسيسية
(ويريشرك) يجعلك أكثر فعالية فقط إذا فهمت الأساسيات، موارد مثل (لينكس جورني) من أجل أساسيات النظام، و أشرطة فيديو لشبكة الأستاذ (ميسر) من أجل التواصل، تُنشئ الأساس الذي يجعل تحليل التغليف مفيداً، فهم أساسيات برنامج التجارة/الشراكة الدولية، ونموذج مكتب التحقيقات الفدرالي، وطريقة عمل البروتوكولات المشتركة هي أساسية لتفسير ما يُظهره لك (ويرشك).
ويقيم نظام ويريشرك مع شهادات مثل شبكة كومبتا + أو سيسكو سيسكو، وتكمل المهارات العملية لتحليل الحزمة المعارف النظرية التي تحتاج إليها تلك القمصان، وينشئ الجمع بين التعليم الرسمي للتواصل ومهارات الوسادة العملية أساسا قويا لتشويه الشبكتين وتحليلا أمنيا.
التطبيقات الوظيفية
مهارات تحليل الشبكة منفصلة عن "أعتقد أن الشبكة هي المشكلة" من "يمكنني إثبات ما يحدث" مدير الشبكة/المهندس" من الواضح أن مطاردة المشاكل اليومية تتطلب هذا
ويستخدم مهندسو الشبكات ويريشارك يومياً لمعالجة مشاكل الاتصال، وتحقيق الأداء الأمثل، والتحقق من أن هذه الشبكة تتغير كما هو مقص، ويعتمد المحللون الأمنون عليها للتحقيق في الحوادث، وكشف التهديدات، وفهم أساليب المهاجمين، بل ويستفيد المطورون من ويريشرك عندما يزيلون قضايا التطبيقات المتصلة بالشبكة أو يفهمون كيف يتفاعل رمزهم مع خدمات الشبكات.
الشلالات المشتركة وكيفية تجنبها
حتى المحللين ذوي الخبرة يمكن أن يقعوا في فخ مشترك عندما يستخدموا ويريشرك، إدراكهم لهذه المجازف يساعدكم على تجنب إهدار الوقت واستنتاجات غير صحيحة.
مسائل أماكن الانطلاق
تذكري أنّكِ ترين حركة المرور التي تمرّ عبر واجهة الواجهة حيث تلتقطين، إن كنتِ تُعانيين من متاعب في التواصل بين نظامين، لكنّكِ تُستحوذين على نظام ثالث، فربّما لا ترين حركة المرور على الإطلاق بسبب تغيير الشبكة.
في الشبكات المبدلة، عادة ما ترى حركة المرور والحركة من نظامك الخاص إلا إذا قمت بتمثيل موانئ المرآة أو استخدام شبكة تصنت، فهم علم التلويث الشبكي الخاص بك، وحيث تكون تدفقات المرور ضرورية للتمركز الفعال.
"الفيلم "سينتاكس كونتوس
"الخطأ المشترك هو استخدام "مرشاة الإمساك "الزجاجة حيث يُتوقع أن يُعرض الرشّة أو العكس صحيح أن العلم يأخذ تصفية عرض "ويريشرك" وليس "بي بي بي بي بي أي"
حافظ على المواد المرجعية التي تظهر النسيج الصحيح لكلا النوعين من التصفية، مُعدّل (ويريشرك) المُبني في التصفية الآلي يساعد على منع الأخطاء الاصطناعية من خلال اقتراح أسماء ميدانية صحيحة ومشغلين كما تُطبع.
سعة السعة المهيمنة
ويتطلب التمكّن من إقامة شبكات عالية الإنتاج اعتبارات خاصة لتجنب فقدان الحزم، فالحلول الالتفافية للنفقات والتشكيل العازل المناسب تحسن بدرجة كبيرة من موثوقية التعبئة، وقد لا يكون في وسع ويريشارك، في الشبكات المزدحمة، أن يحافظ على معدل حركة المرور، مما يؤدي إلى انخفاض في الحاويات التي يمكن أن تؤدي إلى تحليل غير كامل أو مضلل.
استخدموا أجهزة التقاط لتقليل حجم حركة المرور المأخوذة كلما أمكن، زيادة الأحجام العازلة إذا كنتِ تعانين من قطرات الحزمة، فكروا في استخدام معدات التقاط مخصصة أو أدوات صيد موزعة للشبكات ذات السرعة العالية
سوء تفسير حركة المرور المشفرة
مع اعتماد التشفير الواسع، سيشفّر الكثير من حركة المرور التي تلتقطها، تذكر أنّك لا تستطيع رؤية محتوى حركة المرور المشفرة بدون مفاتيح التشفير المناسبة، لكنّك لا تزال تستطيع تحليل أنماط الاتصال، التوقيت، أحجام الحزمة، البيانات الوصفية.
لا تفترض أن المرور المشفر آمن أو شرعي بشكل تلقائي (مالوار) يستخدم التشفير لإخفاء اتصالاته
تحقيق الأداء الأمثل في ويريشارك
ويمكن لملفات التقاط كبيرة أن تجعل ويريشرك بطيئة وغير مستجيبة، ويمكن لعدة تقنيات أن تحسن الأداء وأن تجعل التحليل أكثر كفاءة.
Disabling Protocol Dissectors
يحاول (ويريشارك) فك رموز كل بروتوكول يُعرف به والذي يمكن أن يكون كثيف الموارد للقبضات الكبيرة، إذا كنت مهتماً فقط ببروتوكولات محددة،
استخدام TShark لـ لارهيب فيل
استخدمي الخياطة عندما تلتقطين آلة نائية على SSH عندما تحتاجين إلى إنتاج مكتوب للتشغيل الآلي أو عندما تركضين بلا رأس على خادم
(تشارك) ، مساعد (ويريشرك) في مجال القيادة أكثر كفاءة لتجهيز عمليات القبض الكبيرة أو استخراج معلومات محددة
قطع رؤوس كبيرة
بدلا من العمل مع ملف واحد للقبضات الضخمة، تقسيمه إلى أقصر من حيث الوقت أو إلى أشرار، وهذا النهج يجعل الملفات أسهل في التحميل والتحليل، واستخدام أداة خط القيادة التحريري أو مصادرة ويريشرك لخلق ملفات متعددة تلقائيا أثناء القبض عليه.
التكامل مع الأدوات الأخرى
ويعمل ويريشرك بشكل جيد إلى جانب تحليل الشبكات الأخرى والأدوات الأمنية، مما يخلق نظاماً إيكولوجياً شاملاً للتحليل.
الجمع بين نظام ويريغر مع نظام IDS/IPS
(ابحث عن (ويريشرك) مع (سنوت) أو (زيك) للتحليل الأمني المتطور، ويمكن أن تحذرك نظم كشف الدخول من النشاط المشبوه، وتوفر (ويريشرك) التحليل التفصيلي على مستوى الحزمة اللازم للتحقيق في تلك التحذيرات، ويمكن للعديد من نظم خدمة المعلومات الرقمية أن تصدر إنذارات في أشكال يمكن أن تقرأها ويريشك، مما يسمح لك بربط الإنذارات ببيانات الحزم الفعلية.
تحليل اللغم والتكامل في النظام المتكامل
ويمكن تحليل البيانات الملتقطة من شركة Wireshark بمزيد من التحليل باستخدام أدوات طرف ثالث مثل مجموعة إيلك أو مجموعة سبورك، ويمكن استخدام هذه الأدوات في تصوير البيانات، ووضع الإنذارات والإخطارات، وإجراء تحليلات وإبلاغ أكثر تقدما للبيانات، كما أن تحويل عبوات إلى صيغ تسمح بالتخزين الطويل الأجل، والربط مع أحداث أمنية أخرى، والتحليل الآلي على نطاق واسع.
أفضل الممارسات لتحليل الشبكات
تطوير عادات تحليل الشبكات الفعالة تضمن تحقيق نتائج متسقة وموثوقة وتساعدك على تجنب الأخطاء المشتركة.
الوثيقة تحليلك
حافظ على ملاحظاتك المفصّلة حول ما تقوم بالتحقيق فيه، وما قمتَ بتصويره، وما اكتشفته، هذه الوثائق لا تقدر بثمن عندما تحتاج لإعادة النظر في قضية ما لاحقاً أو شرح نتائجك للآخرين، بما في ذلك المصابيح، وتعبيرات التصفية، وأرقام التعبئة للملاحظات الهامة.
إنشاء خطوط الأساس
فهم ما يبدو عليه "الطبيعي" على شبكتك يجعل من الأسهل تحديد الشذوذ، وضبط حركة المرور أثناء العمليات العادية ودراسة الأنماط والبروتوكولات وحجم المرور، هذه المعرفة الأساسية تساعدك على التعرف بسرعة على ما هو خطأ.
تحقق من نتائجك
قبل أن تستنتج أنك وجدت السبب الجذري للمشكلة، تحقق من نتائجك من زوايا متعددة، وضبط حركة المرور من مواقع مختلفة، وفحص افتراضك، وتأكد أن تفسيرك لبيانات الحزمة صحيح، مشاكل الشبكة غالباً ما تكون لها عوامل مساهمة متعددة، و أول حالة شاذة تجدها قد لا تكون السبب الحقيقي.
البقاء في الوقت الراهن مع تغيرات البروتوكول
وتتطور بروتوكولات الشبكة بمرور الوقت، مع إدخال نسخ جديدة على السلوك والأمن والمعالم، وتحديث نظام ويريشرك لضمان أن يفصل على النحو المناسب آخر نسخ البروتوكولات، مع إبقاءه على علم بالتغييرات التي قد تؤثر على تحليلك، مثل النسخ الجديدة من نظام TLS، أو اعتماد برنامج HTTP/3، أو التغييرات في التمديدات الأمنية للنظم الإنمائية.
الخلاصة: ماجستير في شركة ويريشارك للتفوق الشبكي
إنّ ما إذا كنت تقوم بتحليل لبرمجيات غير مأمونة، أو تُسبب مشاكل في إدارة الأمن الوطني، أو تكتشف الوصول غير المأذون به، أو تُستخدم أجهزة التصفيف، تجعلك أكثر فعالية، وقدرة التقاط، والمرشيح، وتحليل حركة الشبكة على مستوى الحزمة، مهارة لا تقدر بثمن تفصل بين المهنيين المختصين بالشبكة من ذوي الخبرة الاستثنائية.
ويريشرك يعطيك شيئاً معظم الأدوات ليس لديها نظرة مباشرة وغير مُلبسة على ما تفعله شبكتك بمجرد أن تفهم كيف تتحرك العبوات
إن الرحلة إلى مهنة ويريشرك مستمرة، وكل عملية اعتقال تعلمك شيئا جديدا عن كيفية عمل الشبكات، وكيفية التواصل مع الطلبات، وكيف تظهر المشاكل على مستوى الحزمة، والبدء في عملية التصفية الأساسية، وتحديد البروتوكولات، والسيناريات البسيطة لرد المشاكل، ومع تطور مهاراتك، والتقدم المحرز في تقنيات أكثر تقدما مثل التحليل الأمني، وتحقيق الأداء الأمثل، وإجراء تحقيقات معقدة متعددة النظم.
تذكر أن (ويريشرك) مجرد أداة واحدة في مجموعة أدوات تحليل شامل للشبكة، وتجمعها مع أدوات الرصد الأخرى، ونظم تحليل السجلات، ومنابر إدارة الشبكات لبناء صورة كاملة لصحة وأمن شبكتك، وتكمل الرؤى التي تكتسبها من تحليل على مستوى الحزمة المعلومات التي تقدمها أدوات أخرى، وتخلق تآزرا قويا يمكّنك من حل المشاكل التي لا يمكن للآخرين أن يحلوها.
سواء كنتِ تُسببين مشكلة في التواصل، أو تحققين في حادث أمني، أو تُفضّل أداء الطلب، أو تعلمي كيف تعمل الشبكات فعلاً، (ويريك) يوفر الرؤية والرؤية التي تحتاجها.
For additional learning resources and official documentation, visit the Wireshark official website. To practice with sample captures and learn from the community, explore the Wireshark Sampletures page. For hands-on cybersecurity analysis that includes Wireshark analysis, check out platforms like [6]