D4rckOps/sec

Mémo /Réseau /Protocoles à reconnaître dans une capture

Mis à jour le 07.10.2026

Protocoles à reconnaître dans une capture

Les protocoles qu'on croise dans presque toutes les captures, et ce que leur comportement peut signaler côté défense.

Repères

ProtocolePortRôleCe qui doit attirer l’œil
ARP— (couche 2)Associe une adresse IP à une adresse MACUne même IP annoncée par plusieurs MAC, ou des annonces non sollicitées en rafale
ICMP—Diagnostic : ping, hôte injoignableUn volume ou une taille de paquets inhabituels pour du simple diagnostic
DNS53Résolution de nomsDes noms très longs ou aléatoires, un volume anormal vers un même domaine
NTP123/udpSynchronisation de l’heureDes machines désynchronisées : la corrélation des journaux devient fausse
FTP21 (commandes), 20 (données en mode actif)Transfert de fichiersIdentifiants et fichiers circulent en clair
SLP (SRVLOC)427Découverte automatique de servicesExposé hors du réseau local, il n’a rien à y faire

Ce qu’il faut garder en tête

  • ARP n’a aucune authentification. C’est ce qui le rend utile et fragile : n’importe quelle machine du segment peut se déclarer propriétaire d’une adresse. La parade se joue sur le commutateur (inspection ARP dynamique).
  • L’heure est une preuve. Sans NTP, deux journaux du même incident peuvent sembler se contredire. Vérifier la synchronisation avant de bâtir une chronologie.
  • FTP se remplace. SFTP ou FTPS : un protocole qui transmet le mot de passe en clair n’a plus sa place sur un réseau d’entreprise.
  • DNS voit tout. Presque toute activité réseau commence par une résolution : c’est souvent la source la plus rentable pour une première analyse.

Voir aussi la fiche sur les filtres Wireshark pour isoler chacun de ces flux.