ניתוח תעבורת HTTP חשודה ב-Wireshark

ניתוח HTTP ב-Wireshark מתבצע באמצעות מיפוי Flow, זמנים, פרוטוקולים, DNS/TLS/HTTP והקשר לנכס. Packet או חיבור יחיד הם ראיה חלקית, ולכן בונים רצף ומאמתים מול מקורות נוספים.
תעבורת רשת מספקת נקודת מבט שאינה תלויה רק בתחנת הקצה. היא מאפשרת לזהות מי דיבר עם מי, באיזה פרוטוקול, באיזה סדר ובאיזה נפח, אך דורשת הבנה של גבולות הראיה והצפנה. המאמר הנוכחי מתמקד ב-ניתוח HTTP ב-Wireshark ומיועד ל-אנליסטי SOC ותלמידי PT. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. Protocol Hierarchy, Endpoints, Conversations יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: חקירת Download חשוד מתעבורה לא מוצפנת במעבדה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




