Filtros de Visualização no Wireshark: Filtros Úteis para Investigação de Incidentes

Os Filtros de Visualização do Wireshark são realizados através do mapeamento de Flow, tempos, protocolos, DNS/TLS/HTTP e a relação com o ativo. Um único pacote ou conexão é uma evidência parcial, por isso é construída uma sequência e validada contra fontes adicionais.
O tráfego de rede oferece um ponto de vista que não depende apenas da estação final. Permite identificar quem comunicou com quem, qual protocolo, em que ordem e em que volume, mas exige a compreensão dos limites da visão e da criptografia. Este artigo foca-se nos Wireshark Display Filters e destina-se a analistas e estudantes de redes. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada em exercícios, em entrevistas profissionais e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Protocol Hierarchy, Endpoints, Conversations podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a análise em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático neste artigo é: um conjunto de filtros para detetar Beaconing e DNS anómalo. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




