Pull to refresh
0
2
Send message

Как найти иголку в стоге сена: Точечная фильтрация шума в Wireshark для SOC-аналитиков

Level of difficultyEasy
Reading time3 min
Reach and readers8.7K

При анализе сетевого дампа (PCAP) специалисты неизбежно сталкиваются с проблемой избыточности: до 90% трафика составляет фоновый «белый шум» (ARP, mDNS, SSDP, телеметрия), который скрывает реальные инциденты.

В этой статье я предлагаю систематический подход к использованию Display Filters в Wireshark. Мы разберем готовые шаблоны для отсечения служебных протоколов, научимся находить скрытые каналы управления на нестандартных портах и настроим визуальную маркировку (Coloring Rules) для мгновенного обнаружения подозрительных POST-запросов и сканирования сети.

К разбору фильтров

Information

Rating
1,436-th
Registered
Activity

Specialization

Аналитик SOC, Специалист по информационной безопасности
Информационная безопасность
SIEM
Сетевая безопасность
Администрирование Linux
Администрирование Windows
Active directory
Английский язык
SQL
OWASP