Przykłady szybkiego reagowania na incydenty
Zablokowanie podejrzanego ruchu w firewallu:
Jeśli Wireshark wykryje podejrzane połączenie z adresem 192.168.1.100, można je zablokować. Na Fedorze i innych dystrybucjach z domyślnym firewalld:
firewall-cmd --add-rich-rule='rule family="ipv4" source address="192.168.1.100" reject' --timeout=1h
(Bez --timeout reguła jest tymczasowa i zniknie po restarcie — do trwałej blokady dodaj --permanent i wykonaj firewall-cmd --reload.)
Na starszych systemach lub tych bez firewalld nadal spotyka się bezpośrednie iptables:
iptables -A INPUT -s 192.168.1.100 -j DROP
Wykrycie podejrzanych loginów SSH i ich analiza:
Ruch SSH po key exchange jest szyfrowany, więc nie da się po treści odróżnić udanego logowania od nieudanego (pola ssh.request/ssh.response nie istnieją w dissectorze). Sygnał pośredni — wiele krótkich, kolejnych sesji TCP do portu 22 z tego samego adresu w krótkim czasie:
tcp.port == 22 and tcp.flags.syn == 1 and frame.time_delta < 1
Monitorowanie wzmożonego ruchu DNS (np. tunelowania danych):
dns and frame.len > 512