0. A mentalidade certa antes de começar
A maioria das pessoas estuda rede decorando portas ("80 é HTTP, 443 é HTTPS") e para por aí. Isso te faz decorar um dicionário, não entender uma língua. O que separa quem trabalha com cyber de quem só passou numa prova é conseguir responder três perguntas sobre qualquer tráfego que aparecer na tela:
- Quem está falando com quem? (origem, destino, direção)
- Como essa conversa começou e como ela está sendo mantida? (handshake, estado da conexão)
- Isso faz sentido para este ambiente? (o desvio do normal é o que denuncia o ataque)
Todo o resto (OSI, subnetting, DNS) existe para você conseguir responder essas três perguntas com precisão.
1. Modelo OSI e TCP/IP — o "mapa" da comunicação
A analogia da carta. Imagine mandar uma carta física: você escreve o conteúdo, coloca num envelope com endereço, o carteiro decide a rota e o entregador local bate na porta certa. Cada um só se preocupa com a sua parte — o carteiro não lê a carta, só olha o envelope. É assim que uma rede funciona: camadas, cada uma com uma responsabilidade, cada uma "envelopando" a de cima.
O modelo OSI (7 camadas) — o vocabulário do mercado
| # | Camada | O que faz | Exemplo | PDU |
|---|---|---|---|---|
| 7 | Aplicação | Interface com o software | HTTP, DNS, SMTP, SSH | Dados |
| 6 | Apresentação | Formato, criptografia, codificação | TLS, SSL, ASCII | Dados |
| 5 | Sessão | Abre/mantém/fecha a conversa | Controle de sessão | Dados |
| 4 | Transporte | Entrega fim-a-fim, portas, confiabilidade | TCP, UDP | Segmento / Datagrama |
| 3 | Rede | Endereçamento lógico e roteamento | IP, ICMP | Pacote |
| 2 | Enlace | Endereçamento físico local (MAC) | Ethernet, ARP, VLAN | Quadro |
| 1 | Física | Bits no fio/rádio | Cabo, sinal, Wi-Fi | Bits |
Mnemônico (de baixo para cima): "Fala EnRola Tudo Sem Acabar Assunto" → Física, Enlace, Rede, Transporte, Sessão, Apresentação, Aplicação.
O modelo TCP/IP (4 camadas) — o que a internet realmente usa
| TCP/IP | Corresponde ao OSI | Protocolos-chave |
|---|---|---|
| Aplicação | 5, 6, 7 | HTTP, DNS, TLS, SSH, DHCP |
| Transporte | 4 | TCP, UDP |
| Internet | 3 | IP, ICMP, ARP* |
| Acesso à rede | 1, 2 | Ethernet, Wi-Fi |
* Tecnicamente o ARP fica "entre" camadas; guarde que ele resolve MAC↔IP.
Encapsulamento — o coração de tudo
[ HTTP GET /login ] ← Aplicação: seu pedido
[ TCP | porta origem/destino | HTTP GET ] ← Transporte: envelopa com portas
[ IP | IP origem/destino | TCP... ] ← Rede: envelopa com IPs
[ ETH | MAC origem/destino | IP... ] ← Enlace: envelopa com MACs
1010101110101... (vira sinal no fio) ← Física
Do outro lado, o processo é inverso (desencapsulamento): cada camada abre seu envelope e entrega o conteúdo para a de cima.
No Wireshark você vê essas camadas empilhadas, uma dentro da outra. Se entende encapsulamento, o Wireshark deixa de ser um monte de linhas coloridas e vira um raio-X. Cada ataque "mora" numa camada: ARP spoofing é L2, IP spoofing é L3, SYN flood é L4, SQL injection é L7. Saber a camada te diz onde procurar e como defender.
2. Endereçamento IPv4
A analogia do endereço postal. Um IP é como rua + número da casa. A "rua" é a rede; o "número" é o host. A máscara de sub-rede diz onde termina a rua e começa o número. Um IPv4 tem 32 bits, em 4 octetos (0–255):
192.168.0.10
11000000.10101000.00000000.00001010 = 192.168.0.10
8 . 8 . 8 . 8 bits = 32 bits
Faixas privadas (RFC 1918) — decore estas
| Faixa | Máscara | Onde você vê |
|---|---|---|
| 10.0.0.0 – 10.255.255.255 | /8 | Grandes empresas, datacenters |
| 172.16.0.0 – 172.31.255.255 | /12 | Redes médias |
| 192.168.0.0 – 192.168.255.255 | /16 | Casa, roteador doméstico |
Outras faixas: 127.0.0.0/8 loopback (127.0.0.1 = localhost); 169.254.0.0/16 APIPA (o host não conseguiu IP do DHCP, sinal de problema); 0.0.0.0 "qualquer/rota padrão".
Se num log de firewall você vê tráfego saindo de um IP 10.x direto para a internet sem passar pelo NAT, ou uma máquina interna com 169.254.x tentando se comunicar, algo está errado. Reconhecer instantaneamente "privado / público / loopback" acelera qualquer triagem.
3. Subnetting — a habilidade que separa amador de profissional
A ideia é simples: dividir uma rede grande em pedaços menores e controláveis. Imagine um prédio onde qualquer pessoa entra em qualquer sala; subnetting é colocar paredes e portas (RH numa sub-rede, financeiro em outra, servidores em outra). Melhora organização, desempenho e, crucial para cyber, contenção: se um invasor cai numa sub-rede, não alcança as outras automaticamente.
CIDR: a notação "/"
Em vez da máscara 255.255.255.0, escrevemos /24. O número após a barra é quantos bits, da esquerda para a direita, pertencem à rede; o resto é dos hosts.
/24 → 11111111.11111111.11111111.00000000 → 255.255.255.0
\___________ rede __________/ \_host_/
Tabela mestra (a que você usa todo dia)
| CIDR | Máscara | Hosts utilizáveis | "Salto" no octeto |
|---|---|---|---|
| /24 | 255.255.255.0 | 254 | 256 |
| /25 | 255.255.255.128 | 126 | 128 |
| /26 | 255.255.255.192 | 62 | 64 |
| /27 | 255.255.255.224 | 30 | 32 |
| /28 | 255.255.255.240 | 14 | 16 |
| /29 | 255.255.255.248 | 6 | 8 |
| /30 | 255.255.255.252 | 2 | 4 |
Fórmula dos hosts: 2^(bits de host) − 2. Os "−2" são o endereço de rede (o primeiro) e o broadcast (o último); nenhum pode ser dado a uma máquina.
Exemplo prático passo a passo
Em qual sub-rede está o host 192.168.1.100/26?
1. /26 → o "salto" é 64. Blocos do último octeto: 0, 64, 128, 192
2. 100 cai entre 64 e 128 → bloco que começa em 64
3. Endereço de rede: 192.168.1.64
4. Broadcast: 192.168.1.127 (128 − 1)
5. Faixa utilizável: 192.168.1.65 até 192.168.1.126
Sem calculadora, no papel, em 30 segundos.
Ao escanear ou defender, você precisa saber qual faixa varrer e onde ficam as fronteiras. Um pentester que mapeia 10.0.5.0/24 sabe que são 254 alvos. Um analista que vê um IP fora da sub-rede esperada sabe na hora que é anômalo. Segmentação de rede (VLANs) é subnetting aplicado à defesa.
4. IPv6 — o futuro que já chegou
O IPv4 tem ~4,3 bilhões de endereços, que já acabaram. O IPv6 usa 128 bits: são 340 undecilhões de endereços. Notação: 8 grupos de 4 dígitos hexadecimais separados por dois-pontos.
2001:0db8:0000:0000:0000:ff00:0042:8329
Encurtando (zeros à esquerda somem; sequência zerada vira :: uma vez):
2001:db8::ff00:42:8329
Loopback IPv6 = ::1 (equivale ao 127.0.0.1)
Muita gente configura firewall e monitoramento só para IPv4 e esquece do IPv6. Resultado: a máquina pode estar "protegida" no IPv4 e totalmente exposta no IPv6, porque ninguém filtrou aquele caminho. Sempre pergunte: "meu controle cobre IPv6 também?" Atacantes adoram esse ponto cego.
5. ARP — a "cola" entre IP e MAC
Você sabe o nome da pessoa (IP), mas para entregar algo na mão dela precisa saber em que mesa ela está sentada (o MAC físico da placa). ARP é gritar na sala: "Quem tem o IP 192.168.0.1? Me passa seu endereço físico!" Opera na rede local (mesma sub-rede), camada 2: um host manda um ARP Request em broadcast, o dono responde com ARP Reply, e o resultado fica na tabela ARP (cache).
arp -a # Windows e Linux
ip neigh # Linux moderno
O calcanhar de Aquiles: o ARP não tem autenticação. Qualquer um responde "sou eu o 192.168.0.1" mesmo não sendo. O atacante se passa pelo gateway e todo o tráfego da vítima flui por ele (MITM). Detecção: duas entradas ARP com o mesmo MAC para IPs diferentes, ou o MAC do gateway mudando de repente (arpwatch avisa). Mitigação: ARP estático em ativos críticos, Dynamic ARP Inspection (DAI) em switches gerenciados e segmentação.
6. DHCP — quem distribui os IPs
Chegou num hotel (a rede): na recepção (servidor DHCP) você recebe número do quarto (IP), planta (gateway e máscara), lista telefônica (DNS) e por quanto tempo pode ficar (lease). O processo DORA:
1. Discover cliente grita: "tem algum servidor DHCP aí?"
2. Offer servidor: "tenho, pega esse IP 192.168.0.50"
3. Request cliente: "aceito esse IP"
4. Acknowledge servidor: "confirmado, é seu por X horas (lease)"
DHCP Starvation: pede milhares de IPs até esgotar o pool (negação de serviço). Rogue DHCP: servidor pirata responde mais rápido, entregando gateway e DNS controlados pelo atacante (MITM). Se máquinas recebem gateway/DNS estranhos, ou surgem endereços APIPA (169.254.x) em massa, suspeite. Mitigação: DHCP Snooping no switch (só portas confiáveis respondem como servidor DHCP).
7. DNS — a agenda de contatos da internet
Você não decora o telefone de todo mundo; tem os nomes na agenda e o celular traduz na hora. DNS traduz google.com em 142.250.x.x. A resolução recursiva: seu PC pergunta ao resolver (ex.: 8.8.8.8); se ele não souber, pergunta aos servidores raiz → TLD (.br) → autoritativo; a resposta volta e fica em cache por um tempo (TTL).
| Registro | Para que serve |
|---|---|
| A | Nome → IPv4 |
| AAAA | Nome → IPv6 |
| CNAME | Apelido (nome → outro nome) |
| MX | Servidor de e-mail do domínio |
| NS | Servidores de nomes autoritativos |
| TXT | Texto livre (SPF, DKIM, verificações) |
| PTR | IP → Nome (DNS reverso) |
dig google.com A # registro A
dig google.com MX # servidores de e-mail
dig -x 8.8.8.8 # reverso: IP → nome
nslookup google.com # alternativa (Windows/Linux)
DNS Spoofing / Cache Poisoning: injeta respostas falsas para redirecionar a vítima. DNS Tunneling: esconde dados (exfiltração ou C2) dentro de consultas DNS (como DNS quase nunca é bloqueado, malware abusa disso). DGA: gera centenas de domínios aleatórios por dia para achar o servidor de controle. Fast Flux: troca o IP por trás de um domínio constantemente. Sinais: domínios recém-registrados, subdomínios enormes e aleatórios (x8f92a3b.evil.com), volume anormal de uma única máquina. Quem entende DNS enxerga o C2 antes do estrago.
8. NAT — uma rede inteira sai com um IP só
Um prédio comercial tem um único endereço na rua (IP público), mas dezenas de salas (IPs privados). A recepção (roteador com NAT) anota "a resposta do pedido nº 4521 é da sala 305". No PAT (o NAT de casa), o roteador troca o IP de origem pelo público e anota a tradução numa tabela, usando a porta para diferenciar cada conexão. Por isso a casa inteira navega com um IP público só.
NAT esconde a topologia interna: de fora você só vê o IP público. Isso ajuda a defesa, mas complica a investigação — num log você vê "o IP público X acessou tal coisa", mas qual máquina interna foi? Só descobre correlacionando com os logs de tradução NAT do roteador/firewall. Em incidente, esses logs são essenciais para achar a máquina real.
9. Roteamento — como o pacote acha o caminho
Você viaja sem GPS: em cada cruzamento (roteador) há uma placa "para tal destino, siga por aqui". Cada roteador só conhece o próximo passo (hop by hop). Conceitos: tabela de roteamento (lista de "para chegar em tal rede, mande por tal caminho"); gateway padrão (a rota 0.0.0.0/0); roteamento estático (na mão) e dinâmico (OSPF, BGP, EIGRP).
ip route # Linux traceroute google.com # Linux/Mac
route print # Windows tracert google.com # Windows
netstat -rn # ambos
Cada linha do traceroute é um roteador (hop) no caminho.
O traceroute dá o "mapa da estrada" até um alvo (recon e diagnóstico). Uma rota adicionada indevidamente numa máquina pode ser sinal de que um atacante desvia tráfego. E entender rotas é pré-requisito para segmentação: se não há rota entre a VLAN de usuários e a de servidores, o atacante fica preso.
10. VLANs — segmentação lógica
Um switch é um andar aberto com várias mesas; uma VLAN é colocar divisórias invisíveis: mesmo no mesmo móvel físico, o RH só "enxerga" o RH. Como funciona (802.1Q): cada VLAN tem um número (VLAN ID, 1 a 4094); ao atravessar entre switches, o quadro ganha uma etiqueta (tag) com o VLAN ID. Portas access pertencem a uma VLAN só; portas trunk carregam várias.
Switch Spoofing: o atacante finge ser switch e negocia um trunk, ganhando todas as VLANs. Double Tagging: insere duas tags 802.1Q; o primeiro switch remove uma e o quadro entra na VLAN errada. VLAN é a espinha dorsal da segmentação, defesa nº 1 contra movimento lateral. Mitigação: desativar DTP nas portas de acesso, não usar a VLAN 1 para nada real e definir uma VLAN nativa dedicada. Segmentar bem faz um incidente ficar contido em vez de virar comprometimento total.
11. Camada de Transporte — TCP vs UDP
É a camada onde vivem as portas e onde a maioria das ferramentas de scan atua.
| TCP | UDP | |
|---|---|---|
| Filosofia | Confiável, com confirmação | Rápido, sem garantia |
| Analogia | Ligação telefônica (confirma que ouviu) | Carta na caixa (mandou, torce) |
| Conexão | Orientado a conexão (handshake) | Sem conexão |
| Garante entrega? | Sim (retransmite) | Não |
| Ordem | Garante | Não garante |
| Velocidade | Menor (overhead) | Maior |
| Usos | HTTP, HTTPS, SSH, e-mail | DNS, DHCP, VoIP, streaming, jogos |
O Three-Way Handshake do TCP (memorize)
Cliente Servidor
| ---- SYN --------------------> | "quero conectar" (seq x)
| <--- SYN + ACK --------------- | "ok, e eu também" (confirma x, envia y)
| ---- ACK --------------------> | "confirmado" (confirma y)
| |
| == conexão estabelecida == |
O encerramento usa FIN/ACK (four-way).
As flags TCP (os "sinais" dentro do pacote)
| Flag | Significado |
|---|---|
| SYN | Iniciar conexão (Synchronize) |
| ACK | Confirmação (Acknowledge) |
| FIN | Encerrar conexão normalmente |
| RST | Resetar/abortar conexão bruscamente |
| PSH | Enviar dados imediatamente |
| URG | Dados urgentes |
Portas — o "número da sala" dentro do host
O IP leva o pacote até a máquina; a porta leva até o serviço certo. Faixas: 0–1023 well-known (22 SSH, 25 SMTP, 53 DNS, 80 HTTP, 443 HTTPS, 3389 RDP); 1024–49151 registradas; 49152–65535 dinâmicas/efêmeras.
ss -tulpn # Linux (t=tcp, u=udp, l=listening, p=processo, n=numérico)
netstat -tulpn # clássico
netstat -ano # Windows (mostra PID)
Como isso vira scan de porta (Nmap)
SYN Scan (-sS): manda SYN e vê a resposta. SYN+ACK = aberta; RST = fechada. Não completa o handshake (não manda o ACK final): é o "half-open", mais furtivo. Connect Scan (-sT): completa o handshake inteiro (mais barulhento, mais logado). UDP Scan (-sU): mais lento e incerto, porque UDP não responde de forma confiável.
O handshake é onde a mágica acontece nos dois lados. Um SYN Flood (DoS) é mandar milhares de SYN sem nunca completar, esgotando a tabela de conexões do servidor. No Wireshark, uma enxurrada de SYN sem SYN+ACK correspondente grita "ataque". Entender flags te deixa ler qualquer captura: você sabe se a conexão está nascendo (SYN), viva (ACK/PSH) ou morrendo (FIN/RST).
12. HTTP e HTTPS — a camada de aplicação mais atacada
HTTP é texto puro, pergunta-e-resposta: o cliente manda um request, o servidor devolve um response.
| Método | O que pede |
|---|---|
| GET | "Me dê esse recurso" |
| POST | "Estou enviando dados" (login, formulário) |
| PUT | "Crie/substitua este recurso" |
| DELETE | "Apague este recurso" |
| HEAD | "Só os cabeçalhos, sem corpo" |
| Faixa | Significado | Exemplos |
|---|---|---|
| 2xx | Sucesso | 200 OK, 201 Created |
| 3xx | Redirecionamento | 301 (permanente), 302 (temporário) |
| 4xx | Erro do cliente | 401 (não autenticado), 403 (proibido), 404 (não achou) |
| 5xx | Erro do servidor | 500, 502, 503 |
Cabeçalhos carregam informação extra: User-Agent (navegador), Cookie (sessão), Authorization (credenciais), Host (qual site), Content-Type (formato). No HTTP puro tudo trafega em texto claro: num MITM, qualquer um lê senhas e cookies. HTTPS = HTTP + TLS: o conteúdo continua HTTP, mas ninguém no meio consegue ler.
A web é a maior superfície de ataque hoje. Praticamente todo o OWASP Top 10 (SQL Injection, XSS...) acontece na camada HTTP. Ler request/response com fluência é obrigatório: headers suspeitos, cookies roubados, redirecionamentos maliciosos (301 para site falso). Um User-Agent estranho ou uma sequência de 404 pode ser alguém varrendo diretórios.
13. TLS — como a criptografia da web funciona
Você e um amigo querem trocar mensagens secretas num café cheio: primeiro combinam uma chave em segredo, depois conversam nessa "língua cifrada". TLS resolve o problema difícil: combinar a chave secreta na frente de todo mundo, sem que ninguém no meio a descubra.
1. ClientHello "olá, suporto estas versões e cifras"
2. ServerHello + Certificado servidor escolhe a cifra e envia o
certificado (chave pública assinada por uma CA)
3. Validação cliente confere se a CA é confiável e o cert é válido
4. Troca de chaves os dois combinam uma chave de sessão simétrica
5. Conversa criptografada com essa chave rápida (simétrica)
Cadeia de confiança: uma CA (Let's Encrypt, DigiCert) assina o certificado; seu SO/navegador já confia nessas CAs. Você confia na CA → a CA garante o site.
TLS protege confidencialidade e integridade, mas cria um dilema: se tudo é cifrado, como o firewall inspeciona? Surge a inspeção TLS (SSL inspection): um proxy corporativo descriptografa, olha e recriptografa. Do lado ofensivo, atacantes usam TLS para esconder C2 ("só mais um HTTPS"). Sinais: certificados autoassinados, recém-emitidos, validade estranha, SNI/CN suspeito. Ferramentas fazem JA3/JA3S fingerprinting: identificam o malware pela assinatura de como faz o handshake, sem ler o conteúdo.
14. VPN — o túnel seguro
Transportar documentos sigilosos por uma estrada pública cheia de bandidos: a VPN é um túnel blindado sobre essa estrada. O mundo vê que "algo" passa, mas não abre. O que ela faz: criptografa o tráfego, encapsula (tunneling) seus pacotes dentro de outros e faz parecer que você está na rede do outro lado.
| Tipo | Onde atua | Uso típico |
|---|---|---|
| IPsec | Camada 3 (rede) | Site-to-site, acesso corporativo |
| SSL/TLS VPN | Camada de aplicação | Acesso remoto de usuário |
| WireGuard | Moderno, enxuto | Rápido, simples, cada vez mais popular |
VPN é a porta de entrada legítima para acesso remoto, por isso é alvo prioritário. Credenciais vazadas = atacante entra "por dentro". Muitos ataques (inclusive ransomware) começam por VPN mal configurada ou sem MFA. Defesa: sempre MFA na VPN, monitorar logins em horários/países estranhos, e lembrar que uma vez dentro do túnel, o usuário (ou o atacante) está na rede interna.
15. Firewalls — o porteiro da rede
Um porteiro com uma lista de regras: "quem pode entrar, quem pode sair, para onde". Do mais simples ao mais esperto:
- Packet Filter (stateless): olha cada pacote isoladamente (IP, porta, protocolo). Rápido, mas "burro", não lembra o contexto.
- Stateful: mantém tabela de estados; sabe que "esse pacote de resposta pertence a uma conexão que EU deixei sair". Muito mais seguro.
- Application Layer / Proxy: entende o protocolo (HTTP, DNS) e inspeciona o conteúdo.
- Next-Generation (NGFW): stateful + DPI + identificação de aplicação + IPS + inspeção TLS. Padrão corporativo (FortiGate, Palo Alto).
Permitir LAN (192.168.1.0/24) → qualquer : 443/TCP (sair HTTPS)
Permitir qualquer → DMZ_Web (10.0.0.5) : 80,443 (acessar o site)
Negar qualquer → qualquer : qualquer ← implicit deny
Regra de ouro: a última regra deve ser negar tudo. Permite-se explicitamente só o necessário; o resto é barrado. Menor privilégio aplicado à rede.
O firewall é o principal ponto de controle e uma das melhores fontes de log. Quem trabalha com cyber lê regras para achar exposições ("por que a porta 3389 está aberta para a internet inteira?!") e lê logs para detectar scans, exfiltração e conexões negadas em massa. A DMZ é firewall aplicado à arquitetura: uma zona intermediária entre a internet e a rede interna, onde ficam os serviços expostos.
16. Caixa de ferramentas — os comandos que você vai usar
ping — "você está vivo?" (usa ICMP para testar conectividade e latência):
ping google.com
ping -c 4 8.8.8.8 # Linux: 4 pacotes só
Cuidado: muitos firewalls bloqueiam ICMP, então "não responde" ≠ "está desligado".
traceroute / tracert — "por onde eu passo?":
traceroute google.com # Linux
tracert google.com # Windows
dig / nslookup — "resolve esse nome para mim":
dig google.com A
dig google.com MX +short
dig -x 8.8.8.8 # reverso
nslookup google.com # alternativa
netstat / ss — "quem está conectado nesta máquina?" (comando de ouro para investigação local):
ss -tulpn # Linux (t/u tcp/udp, l listening, p processo, n numérico)
netstat -tulpn # clássico
netstat -ano # Windows (com PID)
Uma porta escutando que não deveria estar ali pode ser backdoor.
nmap — o canivete suíço do reconhecimento (descobre hosts, portas, serviços, versões e até o SO):
nmap 192.168.1.0/24 # hosts vivos na sub-rede
nmap -sS -p- 192.168.1.10 # SYN scan em todas as portas
nmap -sV 192.168.1.10 # detecta versão dos serviços
nmap -A 192.168.1.10 # agressivo: SO + versões + scripts
nmap -sU --top-ports 20 alvo # top 20 portas UDP
Só escaneie o que é seu ou o que você tem autorização escrita para testar. Scan em rede alheia pode ser crime.
tcpdump — captura de pacotes na linha de comando (ideal para servidores sem interface):
tcpdump -i eth0 # captura na interface eth0
tcpdump -i eth0 port 53 # só DNS
tcpdump -i eth0 host 192.168.1.10 # só de/para esse host
tcpdump -i eth0 -w captura.pcap # salva para abrir no Wireshark
tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0' # só pacotes com flag SYN
Wireshark — o microscópio de pacotes. Filtros de exibição essenciais:
ip.addr == 192.168.1.10 # tráfego de/para esse IP
tcp.port == 443 # porta 443
http # só HTTP
dns # só DNS
tcp.flags.syn == 1 && tcp.flags.ack == 0 # só SYNs (achar scans)
tcp.analysis.retransmission # retransmissões
ip.addr == 10.0.0.5 && dns # DNS daquele host (tunneling/C2)
Recurso matador: botão direito num pacote → "Follow → TCP Stream" remonta a conversa inteira (request e response completos, como um chat).
ping/traceroute/dig são diagnóstico; nmap é reconhecimento; tcpdump/Wireshark são análise forense e detecção. A habilidade que vale ouro é abrir uma captura de tráfego suspeito e contar a história: quem falou com quem, o que trafegou e por que aquilo é (ou não) malicioso.
17. Fechando o ciclo — identificando comunicação suspeita
Ao olhar tráfego, um analista treina o olho para desvios do normal. Sinais clássicos de comunicação maliciosa:
- Beaconing: uma máquina interna fala com o mesmo IP externo em intervalos regulares (a cada 60s). Malware "batendo ponto" no C2.
- Exfiltração: volume grande de dados saindo para um destino incomum, especialmente fora do horário comercial.
- DNS anômalo: consultas a domínios aleatórios/recém-criados, ou subdomínios gigantes (tunneling).
- Portas não usuais: serviço escutando numa porta alta e estranha; conexão de saída para porta atípica.
- Handshakes que não fecham: enxurrada de SYN sem SYN+ACK (scan ou SYN flood).
- ARP inconsistente: MAC do gateway mudou, ou dois IPs com o mesmo MAC (MITM).
- Tráfego lateral inesperado: uma estação tentando se conectar a muitas outras (movimento lateral).
O fio condutor: você só reconhece o anormal se conhece o normal. O primeiro trabalho de quem defende uma rede é entender a linha de base (baseline) do tráfego dela.
OSI/TCP-IP: camadas empilhadas; cada ataque mora numa. IP/Subnetting: endereço = rede + host; 2^host − 2. ARP: IP↔MAC local, sem auth → spoofing/MITM. DHCP: DORA; cuidado com rogue DHCP. DNS: nome→IP; fonte nº 1 de detecção. NAT: 1 IP público; logs de tradução são chave. VLAN: segmentação; base contra movimento lateral. TCP: handshake (SYN, SYN+ACK, ACK); flags contam a história. UDP: rápido, sem garantia. HTTP/TLS: camada mais atacada; TLS protege mas esconde C2. Firewall: permitir o necessário, negar o resto. Ferramentas: ping/traceroute/dig (diagnóstico), nmap (recon), tcpdump/Wireshark (análise).
Monte um laboratório com 2–3 VMs (uma Kali/atacante, uma vítima Linux, uma vítima Windows) numa rede isolada. Capture o tráfego de um nmap no Wireshark e identifique o three-way handshake, os RST das portas fechadas e os SYN+ACK das abertas. Quando conseguir "ler" essa captura sozinho, a teoria virou habilidade.