← Retour au portail

Fiche 4 - Wireshark — Analyse de trames réseau

Capturer et analyser le trafic réseau avec Wireshark : filtres, protocoles, identification des flux suspects.

Intermédiaire — SISR 1ère année ⏱️ 25 min 📁 Cybersécurité

🎯 Objectifs de la fiche

  1. Installation et interface — Installer Wireshark, présentation de l'interface
  2. Capturer le trafic — Choisir une interface, démarrer/arrêter une capture
  3. Filtres de capture et d'affichage — Syntaxe des filtres — les plus utiles
  4. Analyser les protocoles courants — HTTP, DNS, ARP, TCP handshake
  5. Suivre un flux et exporter — Follow TCP Stream, exporter des paquets

Prérequis

Connaître le modèle OSI et les protocoles réseau courants (TCP, UDP, HTTP, DNS). Avoir une machine Debian ou Windows avec accès réseau.

⛔ Capturer du trafic réseau sans autorisation est illégal. Utilisez Wireshark uniquement sur votre propre réseau ou dans un environnement de lab autorisé. Ne capturez jamais le trafic d'autres utilisateurs sans leur consentement explicite.

1. Installation

# Debian/Ubuntu
sudo apt install wireshark -y
# Répondre Yes pour autoriser les utilisateurs non-root à capturer

# Ajouter l'utilisateur au groupe wireshark (pour capturer sans root)
sudo usermod -aG wireshark $USER
newgrp wireshark

# Lancer Wireshark (interface graphique)
wireshark

# Version ligne de commande
sudo apt install tshark -y

2. Interface Wireshark

ZoneRôle
Barre d'outilsDémarrer/arrêter capture, ouvrir/sauvegarder fichiers .pcap
Barre de filtreSaisir les filtres d'affichage en temps réel
Liste des paquetsAffiche chaque paquet capturé (numéro, temps, src, dst, protocole, info)
Détail du paquetDécomposition du paquet par couche OSI (Ethernet, IP, TCP, HTTP...)
Données brutes (hex)Octets bruts du paquet en hexadécimal et ASCII

3. Capturer le trafic

1. Lancer Wireshark
2. Double-cliquer sur l'interface réseau (ex: eth0, ens3, Wi-Fi)
3. La capture démarre automatiquement
4. Effectuer des actions (naviguer, ping, etc.)
5. Cliquer sur le carré rouge pour arrêter
6. File > Save As pour sauvegarder en .pcap
💡 Limitez la durée de capture ou utilisez un filtre de capture (avant de capturer) pour ne pas être submergé de paquets. Sur un réseau actif, des milliers de paquets sont capturés en quelques secondes.

4. Filtres de capture (Berkeley Packet Filter)

Les filtres de capture s'appliquent AVANT la capture — ils réduisent le volume capturé :

Filtre BPFDescription
host 192.168.1.1Trafic de ou vers l'IP 192.168.1.1
port 80Trafic sur le port 80
tcp port 443Trafic TCP sur le port 443 (HTTPS)
udp port 53Trafic DNS (UDP port 53)
net 192.168.1.0/24Tout le trafic du réseau 192.168.1.0/24
not port 22Tout sauf SSH
icmpUniquement les pings ICMP
arpUniquement les trames ARP

5. Filtres d'affichage (Display Filters)

Les filtres d'affichage s'appliquent APRÈS la capture — ils filtrent la vue sans perdre les données :

Filtre WiresharkDescription
ip.addr == 192.168.1.1Paquets de ou vers cette IP
ip.src == 192.168.1.10Paquets venant de cette IP
ip.dst == 8.8.8.8Paquets allant vers cette IP
tcp.port == 80Trafic TCP port 80
httpTout le trafic HTTP
http.request.method == GETRequêtes HTTP GET uniquement
dnsTout le trafic DNS
dns.qry.name contains googleRequêtes DNS contenant google
arpTrames ARP
tcp.flags.syn == 1Paquets TCP avec flag SYN (connexions)
tcp.flags.rst == 1Paquets TCP RST (connexions réinitialisées)
!arp && !dnsExclure ARP et DNS

6. Analyser les protocoles courants

6.1 Le handshake TCP (3 voies)

Filtre : tcp && ip.addr == VOTRE_IP

Séquence à observer :
1. [SYN]      Client → Serveur  (demande de connexion)
2. [SYN, ACK] Serveur → Client  (acceptation)
3. [ACK]      Client → Serveur  (confirmation)
→ Connexion établie

En cas de port fermé :
1. [SYN]      Client → Serveur
2. [RST, ACK] Serveur → Client  (port fermé)

6.2 Analyser une requête DNS

Filtre : dns

Observer :
- Requête (Query) : le client demande l'IP de www.google.fr
- Réponse (Response) : le serveur DNS répond avec l'IP

Dans le détail du paquet :
Domain Name System (query)
  Queries: www.google.fr: type A, class IN

Domain Name System (response)
  Answers: www.google.fr → 142.250.75.100

6.3 Détecter une tempête ARP

Filtre : arp

ARP normal : quelques requêtes/réponses ponctuelles
ARP suspect : centaines de requêtes ARP en quelques secondes
              → possible ARP spoofing ou boucle réseau

7. Suivre un flux TCP

Follow TCP Stream reconstitue la conversation complète entre client et serveur :

1. Filtrer le trafic HTTP : filtre "http"
2. Clic droit sur un paquet HTTP
3. Follow > TCP Stream
4. La fenêtre affiche la conversation complète :
   - En rouge : données envoyées par le client (requête)
   - En bleu  : données envoyées par le serveur (réponse)

Utile pour :
- Voir le contenu d'une requête HTTP non chiffrée
- Analyser des transferts de fichiers FTP
- Détecter des mots de passe en clair (Telnet, FTP, HTTP Basic Auth)
⚠️ HTTPS chiffre tout le contenu avec TLS — Wireshark ne peut pas déchiffrer le contenu sans la clé privée du serveur. Pour les tests en lab, utilisez HTTP ou configurez Wireshark avec la clé TLS.

8. tshark — Wireshark en ligne de commande

# Capturer 100 paquets sur eth0
sudo tshark -i eth0 -c 100

# Capturer uniquement le trafic HTTP
sudo tshark -i eth0 -f "tcp port 80"

# Sauvegarder dans un fichier .pcap
sudo tshark -i eth0 -w /tmp/capture.pcap

# Lire et filtrer un fichier .pcap existant
tshark -r /tmp/capture.pcap -Y "http"

# Afficher uniquement les IPs source/destination
sudo tshark -i eth0 -T fields -e ip.src -e ip.dst
Quelle est la différence entre un filtre de capture et un filtre d'affichage ?
  • Il n'y a pas de différence
  • Le filtre de capture s'applique avant (réduit le volume), le filtre d'affichage après
  • Le filtre d'affichage s'applique avant, le filtre de capture après
  • Les filtres de capture sont en BPF, les filtres d'affichage en regex

✅ Réponse : Le filtre de capture s'applique avant (réduit le volume), le filtre d'affichage après

Quel filtre Wireshark affiche uniquement le trafic HTTP ?
  • port 80
  • tcp.port == 80
  • http
  • protocol == http

✅ Réponse : http

Que permet Follow TCP Stream ?
  • Voir les paquets d'une seule connexion TCP reconstituée
  • Suivre un paquet en temps réel
  • Décrypter le trafic HTTPS
  • Bloquer une connexion

✅ Réponse : Voir les paquets d'une seule connexion TCP reconstituée

Combien d'étapes comporte le handshake TCP ?
  • 2 (SYN + ACK)
  • 3 (SYN + SYN/ACK + ACK)
  • 4 (SYN + SYN/ACK + ACK + DATA)
  • 1 (SYN uniquement)

✅ Réponse : 3 (SYN + SYN/ACK + ACK)

Pourquoi Wireshark ne peut-il généralement pas voir le contenu HTTPS ?
  • HTTPS n'utilise pas TCP
  • Wireshark ne supporte pas IPv6
  • TLS chiffre le contenu — sans clé privée, impossible de déchiffrer
  • HTTPS utilise UDP

✅ Réponse : TLS chiffre le contenu — sans clé privée, impossible de déchiffrer