طالب يحلل حركة شبكة مختبر منزلي باستخدام Wireshark

كيف تقرأ حركة الشبكة باستخدام Wireshark؟ دليل عملي لطالب الأمن السيبراني

لا يحتاج محلل الشبكات في البداية إلى حفظ مئات الفلاتر. يحتاج أولًا إلى معرفة ما يُعد طبيعيًا داخل شبكته، ثم مقارنة أي اتصال جديد بهذا الخط الأساسي.

في هذا الدرس ستستخدم Wireshark داخل مختبرك المنزلي لتمييز طلب DNS عادي، ومصافحة TCP ناجحة، واتصال TLS مشفر، وبعض المؤشرات التي تستحق التحقيق.

سنلتقط حركة أنشأتها بنفسك فقط داخل مختبر معزول. لن نلتقط بيانات شبكة عامة أو جهاز شخص آخر، ولن نحاول فك تشفير اتصالات لا نملكها.

الهدف هو تحويل الحزم من أسطر ملونة إلى قصة زمنية تجيب عن الأسئلة التالية:

  • من اتصل؟
  • وبمن اتصل؟
  • متى حدث الاتصال؟
  • ما البروتوكول المستخدم؟
  • هل يتوافق الاتصال مع النشاط الذي نفذته؟

إذا لم تنفذ الدرسين السابقين، فراجع أساسيات الشبكات لطالب الأمن السيبراني، ثم أنشئ مختبر أمن سيبراني منزلي آمن قبل بدء الالتقاط.

«يُظهر Wireshark الحزم المارة في الشبكة، لكن معرفة البرنامج الذي أنشأ الاتصال تتطلب فحص الجهاز نفسه. ابدأ بدليل أساسيات Linux لطالب الأمن السيبراني لتتعلم ربط الاتصالات بالعمليات والخدمات.»

ما الذي يراه Wireshark وما الذي لا يراه؟

يلتقط Wireshark الإطارات والحزم التي تصل إلى واجهة الشبكة التي اخترتها. وقد يعرض عناوين MAC وIP وأرقام المنافذ وأعلام TCP واستعلامات DNS وبعض البيانات الوصفية لاتصالات TLS.

لكن وجود البرنامج على جهازك لا يمنحه رؤية تلقائية لجميع أجهزة المنزل. ما تستطيع رؤيته يعتمد على واجهة الشبكة التي بدأت الالتقاط منها، وموضع جهازك داخل الشبكة، وإعدادات نظام التشغيل.

عند استخدام HTTPS يستطيع Wireshark غالبًا إظهار عنوان الخادم وعنوان IP والمنفذ وتفاصيل المصافحة وبعض البيانات الوصفية. أما محتوى الصفحة وكلمات المرور والرسائل فتبقى مشفرة.

لذلك، عدم ظهور كلمة المرور أو نص الصفحة لا يعني أن البرنامج فشل؛ بل يعني غالبًا أن التشفير يعمل كما ينبغي.

قبل الالتقاط اضبط حدود التجربة

قبل فتح Wireshark، التزم بالقواعد التالية:

  • استخدم جهازًا افتراضيًا داخل شبكة NAT أو Host-only وفق هدف التجربة.
  • أغلق التطبيقات غير الضرورية لتقليل الضوضاء داخل ملف الالتقاط.
  • لا تسجل الدخول إلى بريدك أو حساباتك الشخصية أثناء التجربة.
  • ابدأ الالتقاط قبل تنفيذ الاختبار، وأوقفه فور انتهاء المهمة.
  • احفظ الملف باسم لا يحتوي على اسمك أو عنوانك أو بياناتك الشخصية.
  • لا تلتقط حركة جهاز أو شبكة لا تملكها أو لا تملك تصريحًا بتحليلها.

ملف PCAP قد يحتوي على عناوين أجهزة وأسماء نطاقات وبيانات غير مشفرة. عامله كملف حساس، ولا ترفعه إلى خدمة عامة أو مستودع مفتوح قبل مراجعته.

اختيار واجهة الشبكة الصحيحة

عند فتح Wireshark ستظهر أمامك قائمة بواجهات الشبكة. الواجهة المناسبة هي التي يتحرك بجانبها الرسم البياني عندما تولّد اتصالًا من جهاز المختبر.

إذا كان المختبر يعمل داخل جهاز افتراضي، فقد تظهر واجهة مرتبطة ببرنامج الأجهزة الافتراضية. لا تبدأ باختيار جميع الواجهات؛ اختر واجهة واحدة حتى تعرف مصدر الحزم التي تشاهدها.

لإجراء اختبار سريع:

  1. افتح موجه الأوامر داخل جهاز المختبر.
  2. نفّذ استعلام DNS أو افتح موقعًا معروفًا.
  3. راقب الواجهة التي يظهر عليها النشاط.
  4. ابدأ الالتقاط من تلك الواجهة.
  5. كرر الحركة التي تريد تحليلها.

الفرق بين مرشح الالتقاط ومرشح العرض

يوجد نوعان مختلفان من المرشحات في Wireshark، والخلط بينهما قد يؤدي إلى فقدان الحزم التي تحتاجها.

مرشح الالتقاط

يعمل قبل وأثناء تسجيل الحزم، ويحدد ما سيُحفظ داخل ملف الالتقاط.

مثال:

port 53

هذا المرشح يجعل الالتقاط يركز على الحركة المرتبطة بالمنفذ 53.

مرشح العرض

يعمل بعد وصول الحزم إلى Wireshark. وهو يخفي الحزم غير المطابقة مؤقتًا دون حذفها من الملف الأصلي.

مثال:

dns

في تجربتك الأولى، ابدأ دون مرشح التقاط حتى لا تستبعد حزمًا تحتاجها لاحقًا. استخدم مرشحات العرض أثناء التحليل لأنها لا تغيّر ملف الالتقاط الأصلي.

تمرين عملي من خمس مراحل

المرحلة الأولى: أنشئ حركة تعرف مصدرها

ابدأ الالتقاط، ثم نفّذ من جهاز المختبر ثلاث حركات فقط:

  • استعلام DNS.
  • اتصالًا بعنوان البوابة الافتراضية.
  • فتح صفحة ويب مشفرة.

دوّن وقت كل حركة، ثم أوقف الالتقاط بعد دقيقة أو دقيقتين. معرفة توقيت النشاط ستساعدك على ربط الحزم بالفعل الذي نفذته بدل الاعتماد على التخمين.

المرحلة الثانية: اعثر على جهازك

اكتب عنوان IP الخاص بجهاز المختبر داخل مرشح العرض. استبدل العنوان التالي بعنوان جهازك:

ip.addr == 192.168.56.10

يعرض هذا المرشح الحزم التي ظهر فيها العنوان مصدرًا أو وجهة.

راقب عمودي Source وDestination، ثم اسأل:

  • هل الوجهة داخل الشبكة أم خارجها؟
  • هل البروتوكول متوقع للحركة التي نفذتها؟
  • هل التوقيت يتوافق مع وقت التجربة؟

المرحلة الثالثة: اقرأ DNS كسجل نية

استخدم المرشح:

dns

يعرض هذا المرشح حزم DNS. افتح طلبًا وابحث عن اسم النطاق المطلوب، ثم ابحث عن الرد وعنوان IP الناتج.

تكرار طلبات DNS لا يعني تلقائيًا وجود هجوم؛ فقد تعيد التطبيقات المحاولة أو تطلب أكثر من نوع من السجلات.

لكن توجد حالات تستحق المراجعة، مثل:

  • ظهور اسم نطاق لم تتوقعه.
  • صدور عدد كبير من الطلبات خلال وقت قصير.
  • ظهور طلبات من جهاز يُفترض أنه خامل.
  • تكرار طلبات لا تحصل على رد.

وعندما تعرف جزءًا من اسم النطاق، استخدم:

dns.qry.name contains "example"

استبدل كلمة example بالجزء الذي تريد البحث عنه.

المرحلة الرابعة: تابع مصافحة TCP

استخدم المرشح:

tcp.flags.syn == 1

يعرض هذا المرشح الحزم التي تحمل علم SYN، وهو العلم المستخدم عادةً في بداية اتصال TCP.

المصافحة الطبيعية تبدأ غالبًا على النحو التالي:

  1. يرسل الجهاز SYN.
  2. يرد الخادم بـSYN ACK.
  3. يرسل الجهاز ACK.

إذا شاهدت محاولات SYN متكررة بلا رد، فلا تستنتج مباشرة وجود هجوم. فقد يكون المنفذ مغلقًا، أو الخادم غير متاح، أو جدار الحماية يمنع الاتصال.

لفحص عمليات إعادة الإرسال، استخدم:

tcp.analysis.retransmission

إعادة الإرسال تعني أن المرسل لم يحصل على التأكيد المتوقع في الوقت المناسب. وقد يكون السبب فقدان الحزم أو الازدحام أو التأخير.

هذا المؤشر مفيد في التشخيص، لكنه لا يمثل دليلًا أمنيًا بمفرده.

المرحلة الخامسة: افهم اتصال TLS

استخدم المرشح:

tls

ابحث عن بداية جلسة TLS، ثم راقب:

  • عنوان الخادم.
  • عنوان IP.
  • رقم المنفذ.
  • توقيت بداية المصافحة.
  • البيانات الوصفية التي تظهر.

قد تظهر بعض الأسماء والحقول بحسب إصدار TLS وطريقة الاتصال، لكن محتوى التطبيق يبقى مشفرًا.

سجّل فقط ما تستطيع إثباته من الحزم، ولا تحاول تخمين المحتوى الذي لا يظهر أمامك.

ثمانية فلاتر تكفي لبداية عملية

السؤالمرشح العرض
ما حركة جهاز محدد؟ip.addr == 192.168.56.10
ما استعلامات DNS؟dns
ما طلبات اسم معين؟dns.qry.name contains "example"
ما حركة TCP؟tcp
ما بدايات اتصالات TCP؟tcp.flags.syn == 1
ما عمليات إعادة الإرسال؟tcp.analysis.retransmission
ما حركة TLS؟tls
ما حركة المنافذ المحددة؟tcp.port in {80, 443, 8080}

لا تحفظ الفلاتر دون فهم السؤال الذي يجيب عنه كل واحد منها. ابدأ بالسؤال، ثم اختر المرشح المناسب.

من الحزمة إلى القصة الزمنية

القيمة الحقيقية لا تأتي من النظر إلى حزمة منفردة. المطلوب هو ربط عدة حزم بحدث واحد.

حدد اتصالًا، ثم استخدم Follow TCP Stream عندما يكون ذلك مناسبًا. ويمكنك أيضًا فتح Statistics ثم Conversations لمعرفة الأطراف التي تبادلت البيانات وحجم التبادل بينها.

بعد ذلك رتب الوقائع زمنيًا:

  1. طلب الجهاز اسم نطاق عبر DNS.
  2. حصل على عنوان IP.
  3. بدأ اتصال TCP.
  4. أنشأ جلسة TLS.
  5. بدأ تبادل البيانات المشفرة.

إذا انقطع هذا التسلسل، ابحث عن المرحلة المفقودة. بهذه الطريقة تستطيع وصف المشكلة بدقة بدل استخدام عبارة عامة مثل «الإنترنت لا يعمل».

مختبر دليل التقنية لبناء خط أساس للشبكة

بعد انتهاء التجربة، أنشئ ملف التقاط قصيرًا لجهاز مختبر نظيف، ثم حوّل نتائجه إلى بطاقة خط أساس.

لا تسجل كل حزمة. سجّل الأنماط التي تتكرر ويمكن مقارنتها مستقبلًا:

المعلومةما تسجله
الجهازعنوان IP وعنوان MAC داخل المختبر فقط
الوجهاتالخوادم أو النطاقات المتوقعة أثناء المهمة
البروتوكولاتDNS وTCP وTLS وغيرها مما ظهر فعليًا
المنافذالمنافذ المستخدمة والسبب المتوقع
التوقيتمدة الاتصال وعدد مرات تكراره تقريبًا
الاستثناءأي وجهة أو بروتوكول لم تتوقعه ويحتاج إلى تفسير

في الالتقاط التالي، قارن النتائج بهذه البطاقة.

الاتصال الجديد لا يعني تلقائيًا وجود برمجية خبيثة، لكنه يطرح سؤالًا جديدًا:

  • ما التطبيق الذي أنشأ الاتصال؟
  • هل ظهر بعد تحديث؟
  • هل يتكرر عند تشغيل خدمة محددة؟
  • هل الوجهة مرتبطة بالمهمة التي نفذتها؟
  • هل ظهر الاتصال في الوقت نفسه على أكثر من جهاز؟

بهذه الطريقة يتحول Wireshark إلى أداة تحقق بدل أن يصبح أداة لتضخيم الشكوك.

أخطاء شائعة تفسد التحليل

  • الالتقاط من واجهة خاطئة ثم استنتاج أن الجهاز لا يرسل شيئًا.
  • استخدام مرشح التقاط ضيق وضياع الحزم السابقة للحدث.
  • اعتبار كل إعادة إرسال علامة على هجوم.
  • الاعتماد على لون الحزمة وحده؛ فقواعد التلوين تساعد على القراءة لكنها لا تصدر حكمًا أمنيًا.
  • مشاركة ملف PCAP دون فحص البيانات الموجودة داخله.
  • الاعتماد على اسم النطاق وحده دون ربطه بالجهاز والوقت والتطبيق.
  • تشغيل تطبيقات كثيرة أثناء التجربة ثم العجز عن تحديد مصدر الاتصالات.

مهمة تطبيقية للطالب

التقط دقيقتين من حركة جهاز افتراضي أثناء فتح موقع واحد وتنفيذ استعلام DNS.

أعد تقريرًا من صفحة واحدة يتضمن:

  • عنوان جهاز المختبر.
  • اسم النطاق المطلوب.
  • عنوان IP الخاص بالوجهة.
  • تسلسل DNS ثم TCP ثم TLS.
  • ملاحظة واحدة عن سلوك متوقع أو غير متوقع.
  • تفسيرًا مدعومًا بالحزم دون افتراضات غير مثبتة.

يمكنك إرفاق صورة شاشة بعد إخفاء البيانات الحساسة، لكن لا ترفع ملف PCAP نفسه إلى مستودع عام.

بعد إكمال المهمة، ارجع إلى خريطة تعلم الأمن السيبراني لطالب الجامعة لمعرفة المرحلة التالية والمهارات التي ينبغي تطبيقها داخل المختبر.

رأي دليل التقنية

أضعف طريقة لتعلم Wireshark هي حفظ قائمة طويلة من الفلاتر. الطريقة الأقوى هي إنشاء حركة تعرف سببها، ثم إثبات مسارها داخل الحزم، وإعادة التجربة بعد تغيير عامل واحد فقط.

عندما تعرف الحالة الطبيعية للشبكة، تستطيع وصف الاختلاف بدقة. وهذه مهارة يحتاجها محلل مركز العمليات الأمنية أكثر من حفظ أسماء القوائم والأوامر.

أسئلة شائعة

هل استخدام Wireshark قانوني؟

Wireshark أداة تحليل مشروعة، لكن مشروعية الالتقاط تعتمد على ملكية الشبكة والتصريح والغرض من الاستخدام. التزم بجهازك ومختبرك أو احصل على تفويض واضح، ولا تجمع بيانات مستخدمين آخرين.

لماذا لا أرى كلمات المرور؟

لأن معظم الخدمات الحديثة تستخدم التشفير. قد ترى عناوين وبيانات وصفية عن الاتصال، لكن محتوى التطبيق لا يظهر كنص واضح.

هل إعادة الإرسال تعني وجود اختراق؟

لا. قد تنتج إعادة الإرسال عن فقدان الحزم أو التأخير أو الازدحام. يتطلب التفسير معرفة السياق ومعدل التكرار ووجود مؤشرات إضافية.

ما الفرق بين Endpoints وConversations؟

تعرض Endpoints الأطراف منفردة، مثل الأجهزة والعناوين. أما Conversations فتجمع الاتصالات التي جرت بين طرفين وتوضح حجم التبادل بينهما.

لماذا لا أرى حركة جميع أجهزة المنزل؟

لأن Wireshark يعرض ما يصل إلى واجهة الشبكة المختارة. وجوده على جهاز واحد لا يمنحه تلقائيًا القدرة على مشاهدة جميع الاتصالات المارة عبر جهاز التوجيه.

الخلاصة

ابدأ بالتقاط قصير داخل مختبر معزول، وحدد جهازك، ثم اقرأ DNS وTCP وTLS كتسلسل واحد. احفظ بطاقة خط أساس صغيرة، وقارن بها عمليات الالتقاط اللاحقة.

إذا لم تستطع ربط الحزمة بجهاز ووقت وسلوك معروف، فلا تصفها بأنها تهديد قبل جمع دليل إضافي.

بعد إتقان هذا الدرس، ارجع إلى خريطة تعلم الأمن السيبراني لطالب الجامعة لمعرفة المهارة التالية في المسار.


التعليقات

شاركنا رأيك

اكتشاف المزيد من دليل التقنية

اشترك الآن للاستمرار في القراءة والحصول على حق الوصول إلى الأرشيف الكامل.

متابعة القراءة