تحليل حركة مرور HTTP المشبوهة في Wireshark

يتم تحليل HTTP في Wireshark من خلال رسم خرائط التدفق، الأوقات، البروتوكولات، DNS/TLS/HTTP والسياق للأصل. الحزمة أو الاتصال الفردي هو دليل جزئي، لذلك يتم بناء تسلسل والتحقق منه مقابل مصادر إضافية.
توفر حركة مرور الشبكة منظورًا لا يعتمد فقط على نقطة النهاية. فهي تسمح بتحديد من تحدث مع من، بأي بروتوكول، بأي ترتيب وبأي حجم، ولكنها تتطلب فهمًا لحدود الرؤية والتشفير. يركز هذا المقال على تحليل HTTP في Wireshark وهو مخصص لمحللي SOC وطلاب PT. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، في مقابلة مهنية وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن يشير Protocol Hierarchy، Endpoints، Conversations إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك سنقوم ببناء الفحص حول سؤال تحقيق، أدلة مطلوبة ومعيار واضح للانتهاء.
السيناريو العملي في المقال هو: التحقيق في تنزيل مشبوه من حركة مرور غير مشفرة في المختبر. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد والقدرة على إيقاف الفحص.




