TGViewer
Системный администратор Системный администратор @i_odmin · 26.7K subscribers
Post #10967 3.59K
🔥 Продвинутые Wireshark-фильтры, которые должен знать каждый сетевик

Эта подборка - для глубокого анализа: расследование задержек, поиска проблем TLS, выявления утечек, анализа потоков и отладки сервисов.


⚡ 1. Анализ медленных соединений и задержек

⚫️ tcp.analysis.flags
Показать ВСЕ TCP-анализ события (retransmission, duplicate ACK, out-of-order).

⚫️ tcp.analysis.lost_segment
Потерянные сегменты.

⚫️ tcp.analysis.duplicate_ack
Дубликаты ACK — признаки нестабильного канала.

⚫️ tcp.time_delta > 0.5
Пакеты, между которыми задержка > 500 мс.

⚫️ tcp.stream eq 5
Выбор конкретного TCP-потока.



🔐 2. Глубокое исследование TLS/SSL

⚫️ tls.record.version == 0x0303
Только TLS 1.2.

⚫️ tls.record.version == 0x0304
Только TLS 1.3.

⚫️ tls.handshake.type == 11
Сертификат сервера (Certificate).

⚫️ tls.app_data
Только зашифрованные TLS данные.

⚫️ tls.record.length > 1500
Аномально большие TLS-записи.



🛰 3. DNS - поиск аномалий, туннелей, ошибок

⚫️ dns.qry.name contains "api"
Запросы, содержащие “api”.

⚫️ dns.flags.rcode != 0
Ошибки DNS (NXDOMAIN, SERVFAIL и др).

⚫️ dns.qry.type == 16
TXT-запросы (часто используются в туннелях).

⚫️ dns.qry.name matches "[A-Za-z0-9]{40,}"
Подозрительно длинные запросы — признаки DNS exfiltration.



📡 4. HTTP/HTTP2/REST API низкоуровневый анализ

⚫️ http.request.full_uri contains "login"
Анализ обращений к логину.

⚫️ http.request.version == 2.0
HTTP/2 трафик.

⚫️ http.request.time > 1
Медленные HTTP-запросы (>1 сек).

⚫️ http.cookie contains "session"
Запросы с куками, содержащими session.



🧱 5. Поиск подозрительного или вредоносного трафика

⚫️ frame matches "([A-Za-z0-9+/]{200,}={0,2})"
Бейс64 блоки большого размера — признак утечки.

⚫️ tcp.flags.reset == 1
Пакеты с RST: агрессивное завершение соединений.

⚫️ ip.ttl < 5
Аномально маленький TTL (скрытые сети, туннели).

⚫️ tcp.port in {4444 1337 5555 31337}
Подозрительные порты, часто используемые RAT/ботнетами.



⚙️ 6. Универсальные фильтры для тонкого анализа

⚫️ tcp.segment.reassembled
Показать пакеты, собранные из фрагментов.

⚫️ tcp.reassembled.length > 5000
Большие данные после реассемблирования.

⚫️ eth.addr == aa:bb:cc:dd:ee:ff
Фильтр по MAC (полезно в VLAN).

⚫️ wlan.fc.type_subtype == 0x08
Beacon-фреймы Wi-Fi.

📲 Мы в MAX

👉 @i_odmin
  • 👍 9
  • ❤ 8
More from @i_odmin
  1. Sep 28, 2026Курс сетевых технологий. Cisco. Тема 1. Сети с коммутацией пакетов. Тема 2. История и клас…
  2. Sep 27, 2026Пробрасываем USB-устройство по сети в Линуксе В Линуксе проброс USB устройств через сеть р…
  3. Sep 25, 2026Шпаргалка по основным командам и настройкам MikroTik (RouterOS) 1. Основные команды работы…
  4. Sep 24, 2026👩‍💻 Знали ли вы, что можно открывать man-страницы из Vim? - leader K - Нажмите курсором…
  5. Sep 23, 2026Как понять, где у компании слабые места в информационной безопасности — до того, как произ…
  6. Sep 23, 2026Быстрая настройка маршрутизатора MIkroTik для офиса и дома В данном видео приводится приме…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →