Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Ağ davranışını gözlemek
Ağ tarafı çoğu zaman en değerli bulguları verir. Komuta adresi, kullanılan protokol ve veri sızdırma denemesi burada görünür. Üstelik bu bulgular doğrudan engelleme kuralına çevrilir.
İlk bakılacak yer alan adı sorgularıdır. Örnek hangi adı çözmeye çalışıyor? Tek bir sabit ad varsa iş kolaydır. Art arda rastgele görünen adlar varsa alan adı üretim algoritması işliyor demektir.
Wireshark ve tshark aynı süzgeç dilini konuşur. Tek koşul kaba bir kesit verir; iki koşulu VE ile birleştirmek kesiti daraltır. Örneğin istek türünü belirli bir hedef adresle birlikte yazarsan, yalnız o adrese giden o türden istekler kalır. Bu daraltma özellikle veri sızdırma şüphesinde işe yarar, çünkü binlerce paket arasından tek bir sohbeti çekip çıkarırsın. Süzgeç ne kadar dar olursa, okuman gereken satır sayısı o kadar azalır ve gerçek sinyal gürültüden ayrılır.
$ tshark -r kayit.pcap -Y 'dns.flags.response==0' -T fields -e dns.qry.name guncelleme-servis.example kdjfh3kd.example kdjfh3ke.example $ tshark -r kayit.pcap -Y 'http.request.method=="POST"' -T fields -e http.host -e http.request.uri