Análise de Tráfego HTTP Suspeito no Wireshark

A análise HTTP no Wireshark é realizada através do mapeamento de Flow, tempos, protocolos, DNS/TLS/HTTP e o contexto do ativo. Um único Packet ou conexão é uma evidência parcial, por isso é construída uma sequência e validada com fontes adicionais.
O tráfego de rede oferece uma perspetiva que não depende apenas do endpoint. Permite identificar quem falou com quem, qual protocolo, em que ordem e em que volume, mas exige a compreensão dos limites da visibilidade e da encriptação. Este artigo foca-se na análise de HTTP no Wireshark e destina-se a analistas SOC e estudantes de PT. O objetivo é fornecer um método de trabalho que possa ser aplicado em exercícios, entrevistas profissionais e no ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Protocol Hierarchy, Endpoints, Conversations podem apontar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: Investigar um Download suspeito de tráfego não encriptado num laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve trabalhar-se apenas com autorização expressa, Scope definido e capacidade de parar o teste.




