← Voltar para a trilha Módulo 01

Redes para Cibersegurança — Guia Completo

Leia na ordem. Cada bloco começa pela intuição (analogia), passa pela mecânica técnica e termina com o que aquilo significa para segurança. Onde tem comando, rode num laboratório seu (uma VM, seu próprio Wi-Fi). Nunca em rede de terceiros sem autorização.

0. A mentalidade certa antes de começar

A maioria das pessoas estuda rede decorando portas ("80 é HTTP, 443 é HTTPS") e para por aí. Isso te faz decorar um dicionário, não entender uma língua. O que separa quem trabalha com cyber de quem só passou numa prova é conseguir responder três perguntas sobre qualquer tráfego que aparecer na tela:

  1. Quem está falando com quem? (origem, destino, direção)
  2. Como essa conversa começou e como ela está sendo mantida? (handshake, estado da conexão)
  3. Isso faz sentido para este ambiente? (o desvio do normal é o que denuncia o ataque)

Todo o resto (OSI, subnetting, DNS) existe para você conseguir responder essas três perguntas com precisão.

1. Modelo OSI e TCP/IP — o "mapa" da comunicação

A analogia da carta. Imagine mandar uma carta física: você escreve o conteúdo, coloca num envelope com endereço, o carteiro decide a rota e o entregador local bate na porta certa. Cada um só se preocupa com a sua parte — o carteiro não lê a carta, só olha o envelope. É assim que uma rede funciona: camadas, cada uma com uma responsabilidade, cada uma "envelopando" a de cima.

O modelo OSI (7 camadas) — o vocabulário do mercado

#CamadaO que fazExemploPDU
7AplicaçãoInterface com o softwareHTTP, DNS, SMTP, SSHDados
6ApresentaçãoFormato, criptografia, codificaçãoTLS, SSL, ASCIIDados
5SessãoAbre/mantém/fecha a conversaControle de sessãoDados
4TransporteEntrega fim-a-fim, portas, confiabilidadeTCP, UDPSegmento / Datagrama
3RedeEndereçamento lógico e roteamentoIP, ICMPPacote
2EnlaceEndereçamento físico local (MAC)Ethernet, ARP, VLANQuadro
1FísicaBits no fio/rádioCabo, sinal, Wi-FiBits

Mnemônico (de baixo para cima): "Fala EnRola Tudo Sem Acabar Assunto" → Física, Enlace, Rede, Transporte, Sessão, Apresentação, Aplicação.

O modelo TCP/IP (4 camadas) — o que a internet realmente usa

TCP/IPCorresponde ao OSIProtocolos-chave
Aplicação5, 6, 7HTTP, DNS, TLS, SSH, DHCP
Transporte4TCP, UDP
Internet3IP, ICMP, ARP*
Acesso à rede1, 2Ethernet, Wi-Fi

* Tecnicamente o ARP fica "entre" camadas; guarde que ele resolve MAC↔IP.

Encapsulamento — o coração de tudo

[ HTTP GET /login ]                        ← Aplicação: seu pedido
[ TCP | porta origem/destino | HTTP GET ]  ← Transporte: envelopa com portas
[ IP  | IP origem/destino | TCP... ]       ← Rede: envelopa com IPs
[ ETH | MAC origem/destino | IP... ]       ← Enlace: envelopa com MACs
1010101110101... (vira sinal no fio)       ← Física

Do outro lado, o processo é inverso (desencapsulamento): cada camada abre seu envelope e entrega o conteúdo para a de cima.

Por que isso importa para cyber

No Wireshark você vê essas camadas empilhadas, uma dentro da outra. Se entende encapsulamento, o Wireshark deixa de ser um monte de linhas coloridas e vira um raio-X. Cada ataque "mora" numa camada: ARP spoofing é L2, IP spoofing é L3, SYN flood é L4, SQL injection é L7. Saber a camada te diz onde procurar e como defender.

2. Endereçamento IPv4

A analogia do endereço postal. Um IP é como rua + número da casa. A "rua" é a rede; o "número" é o host. A máscara de sub-rede diz onde termina a rua e começa o número. Um IPv4 tem 32 bits, em 4 octetos (0–255):

192.168.0.10
11000000.10101000.00000000.00001010  =  192.168.0.10
   8   .   8    .   8    .   8   bits  =  32 bits

Faixas privadas (RFC 1918) — decore estas

FaixaMáscaraOnde você vê
10.0.0.0 – 10.255.255.255/8Grandes empresas, datacenters
172.16.0.0 – 172.31.255.255/12Redes médias
192.168.0.0 – 192.168.255.255/16Casa, roteador doméstico

Outras faixas: 127.0.0.0/8 loopback (127.0.0.1 = localhost); 169.254.0.0/16 APIPA (o host não conseguiu IP do DHCP, sinal de problema); 0.0.0.0 "qualquer/rota padrão".

Por que isso importa para cyber

Se num log de firewall você vê tráfego saindo de um IP 10.x direto para a internet sem passar pelo NAT, ou uma máquina interna com 169.254.x tentando se comunicar, algo está errado. Reconhecer instantaneamente "privado / público / loopback" acelera qualquer triagem.

3. Subnetting — a habilidade que separa amador de profissional

A ideia é simples: dividir uma rede grande em pedaços menores e controláveis. Imagine um prédio onde qualquer pessoa entra em qualquer sala; subnetting é colocar paredes e portas (RH numa sub-rede, financeiro em outra, servidores em outra). Melhora organização, desempenho e, crucial para cyber, contenção: se um invasor cai numa sub-rede, não alcança as outras automaticamente.

CIDR: a notação "/"

Em vez da máscara 255.255.255.0, escrevemos /24. O número após a barra é quantos bits, da esquerda para a direita, pertencem à rede; o resto é dos hosts.

/24  →  11111111.11111111.11111111.00000000  →  255.255.255.0
        \___________ rede __________/ \_host_/

Tabela mestra (a que você usa todo dia)

CIDRMáscaraHosts utilizáveis"Salto" no octeto
/24255.255.255.0254256
/25255.255.255.128126128
/26255.255.255.1926264
/27255.255.255.2243032
/28255.255.255.2401416
/29255.255.255.24868
/30255.255.255.25224

Fórmula dos hosts: 2^(bits de host) − 2. Os "−2" são o endereço de rede (o primeiro) e o broadcast (o último); nenhum pode ser dado a uma máquina.

Exemplo prático passo a passo

Em qual sub-rede está o host 192.168.1.100/26?

1. /26 → o "salto" é 64. Blocos do último octeto: 0, 64, 128, 192
2. 100 cai entre 64 e 128 → bloco que começa em 64
3. Endereço de rede: 192.168.1.64
4. Broadcast:        192.168.1.127   (128 − 1)
5. Faixa utilizável: 192.168.1.65 até 192.168.1.126

Sem calculadora, no papel, em 30 segundos.

Por que isso importa para cyber

Ao escanear ou defender, você precisa saber qual faixa varrer e onde ficam as fronteiras. Um pentester que mapeia 10.0.5.0/24 sabe que são 254 alvos. Um analista que vê um IP fora da sub-rede esperada sabe na hora que é anômalo. Segmentação de rede (VLANs) é subnetting aplicado à defesa.

4. IPv6 — o futuro que já chegou

O IPv4 tem ~4,3 bilhões de endereços, que já acabaram. O IPv6 usa 128 bits: são 340 undecilhões de endereços. Notação: 8 grupos de 4 dígitos hexadecimais separados por dois-pontos.

2001:0db8:0000:0000:0000:ff00:0042:8329
Encurtando (zeros à esquerda somem; sequência zerada vira :: uma vez):
2001:db8::ff00:42:8329
Loopback IPv6 = ::1   (equivale ao 127.0.0.1)
Por que isso importa para cyber

Muita gente configura firewall e monitoramento só para IPv4 e esquece do IPv6. Resultado: a máquina pode estar "protegida" no IPv4 e totalmente exposta no IPv6, porque ninguém filtrou aquele caminho. Sempre pergunte: "meu controle cobre IPv6 também?" Atacantes adoram esse ponto cego.

5. ARP — a "cola" entre IP e MAC

Você sabe o nome da pessoa (IP), mas para entregar algo na mão dela precisa saber em que mesa ela está sentada (o MAC físico da placa). ARP é gritar na sala: "Quem tem o IP 192.168.0.1? Me passa seu endereço físico!" Opera na rede local (mesma sub-rede), camada 2: um host manda um ARP Request em broadcast, o dono responde com ARP Reply, e o resultado fica na tabela ARP (cache).

arp -a       # Windows e Linux
ip neigh     # Linux moderno
Ataque · ARP Spoofing / Poisoning

O calcanhar de Aquiles: o ARP não tem autenticação. Qualquer um responde "sou eu o 192.168.0.1" mesmo não sendo. O atacante se passa pelo gateway e todo o tráfego da vítima flui por ele (MITM). Detecção: duas entradas ARP com o mesmo MAC para IPs diferentes, ou o MAC do gateway mudando de repente (arpwatch avisa). Mitigação: ARP estático em ativos críticos, Dynamic ARP Inspection (DAI) em switches gerenciados e segmentação.

6. DHCP — quem distribui os IPs

Chegou num hotel (a rede): na recepção (servidor DHCP) você recebe número do quarto (IP), planta (gateway e máscara), lista telefônica (DNS) e por quanto tempo pode ficar (lease). O processo DORA:

1. Discover     cliente grita: "tem algum servidor DHCP aí?"
2. Offer        servidor: "tenho, pega esse IP 192.168.0.50"
3. Request      cliente: "aceito esse IP"
4. Acknowledge  servidor: "confirmado, é seu por X horas (lease)"
Ataques · DHCP

DHCP Starvation: pede milhares de IPs até esgotar o pool (negação de serviço). Rogue DHCP: servidor pirata responde mais rápido, entregando gateway e DNS controlados pelo atacante (MITM). Se máquinas recebem gateway/DNS estranhos, ou surgem endereços APIPA (169.254.x) em massa, suspeite. Mitigação: DHCP Snooping no switch (só portas confiáveis respondem como servidor DHCP).

7. DNS — a agenda de contatos da internet

Você não decora o telefone de todo mundo; tem os nomes na agenda e o celular traduz na hora. DNS traduz google.com em 142.250.x.x. A resolução recursiva: seu PC pergunta ao resolver (ex.: 8.8.8.8); se ele não souber, pergunta aos servidores raiz → TLD (.br) → autoritativo; a resposta volta e fica em cache por um tempo (TTL).

RegistroPara que serve
ANome → IPv4
AAAANome → IPv6
CNAMEApelido (nome → outro nome)
MXServidor de e-mail do domínio
NSServidores de nomes autoritativos
TXTTexto livre (SPF, DKIM, verificações)
PTRIP → Nome (DNS reverso)
dig google.com A         # registro A
dig google.com MX        # servidores de e-mail
dig -x 8.8.8.8           # reverso: IP → nome
nslookup google.com      # alternativa (Windows/Linux)
Ataques via DNS · ouro para cyber

DNS Spoofing / Cache Poisoning: injeta respostas falsas para redirecionar a vítima. DNS Tunneling: esconde dados (exfiltração ou C2) dentro de consultas DNS (como DNS quase nunca é bloqueado, malware abusa disso). DGA: gera centenas de domínios aleatórios por dia para achar o servidor de controle. Fast Flux: troca o IP por trás de um domínio constantemente. Sinais: domínios recém-registrados, subdomínios enormes e aleatórios (x8f92a3b.evil.com), volume anormal de uma única máquina. Quem entende DNS enxerga o C2 antes do estrago.

8. NAT — uma rede inteira sai com um IP só

Um prédio comercial tem um único endereço na rua (IP público), mas dezenas de salas (IPs privados). A recepção (roteador com NAT) anota "a resposta do pedido nº 4521 é da sala 305". No PAT (o NAT de casa), o roteador troca o IP de origem pelo público e anota a tradução numa tabela, usando a porta para diferenciar cada conexão. Por isso a casa inteira navega com um IP público só.

Por que isso importa para cyber

NAT esconde a topologia interna: de fora você só vê o IP público. Isso ajuda a defesa, mas complica a investigação — num log você vê "o IP público X acessou tal coisa", mas qual máquina interna foi? Só descobre correlacionando com os logs de tradução NAT do roteador/firewall. Em incidente, esses logs são essenciais para achar a máquina real.

9. Roteamento — como o pacote acha o caminho

Você viaja sem GPS: em cada cruzamento (roteador) há uma placa "para tal destino, siga por aqui". Cada roteador só conhece o próximo passo (hop by hop). Conceitos: tabela de roteamento (lista de "para chegar em tal rede, mande por tal caminho"); gateway padrão (a rota 0.0.0.0/0); roteamento estático (na mão) e dinâmico (OSPF, BGP, EIGRP).

ip route          # Linux         traceroute google.com  # Linux/Mac
route print       # Windows       tracert google.com     # Windows
netstat -rn       # ambos

Cada linha do traceroute é um roteador (hop) no caminho.

Por que isso importa para cyber

O traceroute dá o "mapa da estrada" até um alvo (recon e diagnóstico). Uma rota adicionada indevidamente numa máquina pode ser sinal de que um atacante desvia tráfego. E entender rotas é pré-requisito para segmentação: se não há rota entre a VLAN de usuários e a de servidores, o atacante fica preso.

10. VLANs — segmentação lógica

Um switch é um andar aberto com várias mesas; uma VLAN é colocar divisórias invisíveis: mesmo no mesmo móvel físico, o RH só "enxerga" o RH. Como funciona (802.1Q): cada VLAN tem um número (VLAN ID, 1 a 4094); ao atravessar entre switches, o quadro ganha uma etiqueta (tag) com o VLAN ID. Portas access pertencem a uma VLAN só; portas trunk carregam várias.

Ataque · VLAN Hopping

Switch Spoofing: o atacante finge ser switch e negocia um trunk, ganhando todas as VLANs. Double Tagging: insere duas tags 802.1Q; o primeiro switch remove uma e o quadro entra na VLAN errada. VLAN é a espinha dorsal da segmentação, defesa nº 1 contra movimento lateral. Mitigação: desativar DTP nas portas de acesso, não usar a VLAN 1 para nada real e definir uma VLAN nativa dedicada. Segmentar bem faz um incidente ficar contido em vez de virar comprometimento total.

11. Camada de Transporte — TCP vs UDP

É a camada onde vivem as portas e onde a maioria das ferramentas de scan atua.

TCPUDP
FilosofiaConfiável, com confirmaçãoRápido, sem garantia
AnalogiaLigação telefônica (confirma que ouviu)Carta na caixa (mandou, torce)
ConexãoOrientado a conexão (handshake)Sem conexão
Garante entrega?Sim (retransmite)Não
OrdemGaranteNão garante
VelocidadeMenor (overhead)Maior
UsosHTTP, HTTPS, SSH, e-mailDNS, DHCP, VoIP, streaming, jogos

O Three-Way Handshake do TCP (memorize)

Cliente                          Servidor
   | ---- SYN --------------------> |   "quero conectar" (seq x)
   | <--- SYN + ACK --------------- |   "ok, e eu também" (confirma x, envia y)
   | ---- ACK --------------------> |   "confirmado" (confirma y)
   |                                |
   |  == conexão estabelecida ==    |

O encerramento usa FIN/ACK (four-way).

As flags TCP (os "sinais" dentro do pacote)

FlagSignificado
SYNIniciar conexão (Synchronize)
ACKConfirmação (Acknowledge)
FINEncerrar conexão normalmente
RSTResetar/abortar conexão bruscamente
PSHEnviar dados imediatamente
URGDados urgentes

Portas — o "número da sala" dentro do host

O IP leva o pacote até a máquina; a porta leva até o serviço certo. Faixas: 0–1023 well-known (22 SSH, 25 SMTP, 53 DNS, 80 HTTP, 443 HTTPS, 3389 RDP); 1024–49151 registradas; 49152–65535 dinâmicas/efêmeras.

ss -tulpn       # Linux (t=tcp, u=udp, l=listening, p=processo, n=numérico)
netstat -tulpn  # clássico
netstat -ano    # Windows (mostra PID)

Como isso vira scan de porta (Nmap)

SYN Scan (-sS): manda SYN e vê a resposta. SYN+ACK = aberta; RST = fechada. Não completa o handshake (não manda o ACK final): é o "half-open", mais furtivo. Connect Scan (-sT): completa o handshake inteiro (mais barulhento, mais logado). UDP Scan (-sU): mais lento e incerto, porque UDP não responde de forma confiável.

Por que isso importa para cyber

O handshake é onde a mágica acontece nos dois lados. Um SYN Flood (DoS) é mandar milhares de SYN sem nunca completar, esgotando a tabela de conexões do servidor. No Wireshark, uma enxurrada de SYN sem SYN+ACK correspondente grita "ataque". Entender flags te deixa ler qualquer captura: você sabe se a conexão está nascendo (SYN), viva (ACK/PSH) ou morrendo (FIN/RST).

12. HTTP e HTTPS — a camada de aplicação mais atacada

HTTP é texto puro, pergunta-e-resposta: o cliente manda um request, o servidor devolve um response.

MétodoO que pede
GET"Me dê esse recurso"
POST"Estou enviando dados" (login, formulário)
PUT"Crie/substitua este recurso"
DELETE"Apague este recurso"
HEAD"Só os cabeçalhos, sem corpo"
FaixaSignificadoExemplos
2xxSucesso200 OK, 201 Created
3xxRedirecionamento301 (permanente), 302 (temporário)
4xxErro do cliente401 (não autenticado), 403 (proibido), 404 (não achou)
5xxErro do servidor500, 502, 503

Cabeçalhos carregam informação extra: User-Agent (navegador), Cookie (sessão), Authorization (credenciais), Host (qual site), Content-Type (formato). No HTTP puro tudo trafega em texto claro: num MITM, qualquer um lê senhas e cookies. HTTPS = HTTP + TLS: o conteúdo continua HTTP, mas ninguém no meio consegue ler.

Por que isso importa para cyber

A web é a maior superfície de ataque hoje. Praticamente todo o OWASP Top 10 (SQL Injection, XSS...) acontece na camada HTTP. Ler request/response com fluência é obrigatório: headers suspeitos, cookies roubados, redirecionamentos maliciosos (301 para site falso). Um User-Agent estranho ou uma sequência de 404 pode ser alguém varrendo diretórios.

13. TLS — como a criptografia da web funciona

Você e um amigo querem trocar mensagens secretas num café cheio: primeiro combinam uma chave em segredo, depois conversam nessa "língua cifrada". TLS resolve o problema difícil: combinar a chave secreta na frente de todo mundo, sem que ninguém no meio a descubra.

1. ClientHello      "olá, suporto estas versões e cifras"
2. ServerHello + Certificado   servidor escolhe a cifra e envia o
   certificado (chave pública assinada por uma CA)
3. Validação        cliente confere se a CA é confiável e o cert é válido
4. Troca de chaves  os dois combinam uma chave de sessão simétrica
5. Conversa criptografada com essa chave rápida (simétrica)

Cadeia de confiança: uma CA (Let's Encrypt, DigiCert) assina o certificado; seu SO/navegador já confia nessas CAs. Você confia na CA → a CA garante o site.

Por que isso importa para cyber

TLS protege confidencialidade e integridade, mas cria um dilema: se tudo é cifrado, como o firewall inspeciona? Surge a inspeção TLS (SSL inspection): um proxy corporativo descriptografa, olha e recriptografa. Do lado ofensivo, atacantes usam TLS para esconder C2 ("só mais um HTTPS"). Sinais: certificados autoassinados, recém-emitidos, validade estranha, SNI/CN suspeito. Ferramentas fazem JA3/JA3S fingerprinting: identificam o malware pela assinatura de como faz o handshake, sem ler o conteúdo.

14. VPN — o túnel seguro

Transportar documentos sigilosos por uma estrada pública cheia de bandidos: a VPN é um túnel blindado sobre essa estrada. O mundo vê que "algo" passa, mas não abre. O que ela faz: criptografa o tráfego, encapsula (tunneling) seus pacotes dentro de outros e faz parecer que você está na rede do outro lado.

TipoOnde atuaUso típico
IPsecCamada 3 (rede)Site-to-site, acesso corporativo
SSL/TLS VPNCamada de aplicaçãoAcesso remoto de usuário
WireGuardModerno, enxutoRápido, simples, cada vez mais popular
Por que isso importa para cyber

VPN é a porta de entrada legítima para acesso remoto, por isso é alvo prioritário. Credenciais vazadas = atacante entra "por dentro". Muitos ataques (inclusive ransomware) começam por VPN mal configurada ou sem MFA. Defesa: sempre MFA na VPN, monitorar logins em horários/países estranhos, e lembrar que uma vez dentro do túnel, o usuário (ou o atacante) está na rede interna.

15. Firewalls — o porteiro da rede

Um porteiro com uma lista de regras: "quem pode entrar, quem pode sair, para onde". Do mais simples ao mais esperto:

  1. Packet Filter (stateless): olha cada pacote isoladamente (IP, porta, protocolo). Rápido, mas "burro", não lembra o contexto.
  2. Stateful: mantém tabela de estados; sabe que "esse pacote de resposta pertence a uma conexão que EU deixei sair". Muito mais seguro.
  3. Application Layer / Proxy: entende o protocolo (HTTP, DNS) e inspeciona o conteúdo.
  4. Next-Generation (NGFW): stateful + DPI + identificação de aplicação + IPS + inspeção TLS. Padrão corporativo (FortiGate, Palo Alto).
Permitir  LAN (192.168.1.0/24) → qualquer : 443/TCP   (sair HTTPS)
Permitir  qualquer → DMZ_Web (10.0.0.5)   : 80,443    (acessar o site)
Negar     qualquer → qualquer             : qualquer  ← implicit deny

Regra de ouro: a última regra deve ser negar tudo. Permite-se explicitamente só o necessário; o resto é barrado. Menor privilégio aplicado à rede.

Por que isso importa para cyber

O firewall é o principal ponto de controle e uma das melhores fontes de log. Quem trabalha com cyber lê regras para achar exposições ("por que a porta 3389 está aberta para a internet inteira?!") e lê logs para detectar scans, exfiltração e conexões negadas em massa. A DMZ é firewall aplicado à arquitetura: uma zona intermediária entre a internet e a rede interna, onde ficam os serviços expostos.

16. Caixa de ferramentas — os comandos que você vai usar

ping — "você está vivo?" (usa ICMP para testar conectividade e latência):

ping google.com
ping -c 4 8.8.8.8   # Linux: 4 pacotes só

Cuidado: muitos firewalls bloqueiam ICMP, então "não responde" ≠ "está desligado".

traceroute / tracert — "por onde eu passo?":

traceroute google.com   # Linux
tracert google.com      # Windows

dig / nslookup — "resolve esse nome para mim":

dig google.com A
dig google.com MX +short
dig -x 8.8.8.8          # reverso
nslookup google.com     # alternativa

netstat / ss — "quem está conectado nesta máquina?" (comando de ouro para investigação local):

ss -tulpn       # Linux (t/u tcp/udp, l listening, p processo, n numérico)
netstat -tulpn  # clássico
netstat -ano    # Windows (com PID)

Uma porta escutando que não deveria estar ali pode ser backdoor.

nmap — o canivete suíço do reconhecimento (descobre hosts, portas, serviços, versões e até o SO):

nmap 192.168.1.0/24          # hosts vivos na sub-rede
nmap -sS -p- 192.168.1.10    # SYN scan em todas as portas
nmap -sV 192.168.1.10        # detecta versão dos serviços
nmap -A 192.168.1.10         # agressivo: SO + versões + scripts
nmap -sU --top-ports 20 alvo # top 20 portas UDP
Ética

Só escaneie o que é seu ou o que você tem autorização escrita para testar. Scan em rede alheia pode ser crime.

tcpdump — captura de pacotes na linha de comando (ideal para servidores sem interface):

tcpdump -i eth0                     # captura na interface eth0
tcpdump -i eth0 port 53             # só DNS
tcpdump -i eth0 host 192.168.1.10   # só de/para esse host
tcpdump -i eth0 -w captura.pcap     # salva para abrir no Wireshark
tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0'   # só pacotes com flag SYN

Wireshark — o microscópio de pacotes. Filtros de exibição essenciais:

ip.addr == 192.168.1.10                    # tráfego de/para esse IP
tcp.port == 443                            # porta 443
http                                       # só HTTP
dns                                        # só DNS
tcp.flags.syn == 1 && tcp.flags.ack == 0   # só SYNs (achar scans)
tcp.analysis.retransmission                # retransmissões
ip.addr == 10.0.0.5 && dns                 # DNS daquele host (tunneling/C2)

Recurso matador: botão direito num pacote → "Follow → TCP Stream" remonta a conversa inteira (request e response completos, como um chat).

Por que isso importa para cyber

ping/traceroute/dig são diagnóstico; nmap é reconhecimento; tcpdump/Wireshark são análise forense e detecção. A habilidade que vale ouro é abrir uma captura de tráfego suspeito e contar a história: quem falou com quem, o que trafegou e por que aquilo é (ou não) malicioso.

17. Fechando o ciclo — identificando comunicação suspeita

Ao olhar tráfego, um analista treina o olho para desvios do normal. Sinais clássicos de comunicação maliciosa:

O fio condutor: você só reconhece o anormal se conhece o normal. O primeiro trabalho de quem defende uma rede é entender a linha de base (baseline) do tráfego dela.

Resumo de bolso

OSI/TCP-IP: camadas empilhadas; cada ataque mora numa. IP/Subnetting: endereço = rede + host; 2^host − 2. ARP: IP↔MAC local, sem auth → spoofing/MITM. DHCP: DORA; cuidado com rogue DHCP. DNS: nome→IP; fonte nº 1 de detecção. NAT: 1 IP público; logs de tradução são chave. VLAN: segmentação; base contra movimento lateral. TCP: handshake (SYN, SYN+ACK, ACK); flags contam a história. UDP: rápido, sem garantia. HTTP/TLS: camada mais atacada; TLS protege mas esconde C2. Firewall: permitir o necessário, negar o resto. Ferramentas: ping/traceroute/dig (diagnóstico), nmap (recon), tcpdump/Wireshark (análise).

Próximo passo prático

Monte um laboratório com 2–3 VMs (uma Kali/atacante, uma vítima Linux, uma vítima Windows) numa rede isolada. Capture o tráfego de um nmap no Wireshark e identifique o three-way handshake, os RST das portas fechadas e os SYN+ACK das abertas. Quando conseguir "ler" essa captura sozinho, a teoria virou habilidade.

Módulo 02: Sistemas Operacionais → Módulo concluído ✓