Mémo /Réseau /Protocoles à reconnaître dans une capture
Mis à jour le 07.10.2026
Protocoles à reconnaître dans une capture
Les protocoles qu'on croise dans presque toutes les captures, et ce que leur comportement peut signaler côté défense.
Repères
| Protocole | Port | Rôle | Ce qui doit attirer l’œil |
|---|---|---|---|
| ARP | — (couche 2) | Associe une adresse IP à une adresse MAC | Une même IP annoncée par plusieurs MAC, ou des annonces non sollicitées en rafale |
| ICMP | — | Diagnostic : ping, hôte injoignable | Un volume ou une taille de paquets inhabituels pour du simple diagnostic |
| DNS | 53 | Résolution de noms | Des noms très longs ou aléatoires, un volume anormal vers un même domaine |
| NTP | 123/udp | Synchronisation de l’heure | Des machines désynchronisées : la corrélation des journaux devient fausse |
| FTP | 21 (commandes), 20 (données en mode actif) | Transfert de fichiers | Identifiants et fichiers circulent en clair |
| SLP (SRVLOC) | 427 | Découverte automatique de services | Exposé hors du réseau local, il n’a rien à y faire |
Ce qu’il faut garder en tête
- ARP n’a aucune authentification. C’est ce qui le rend utile et fragile : n’importe quelle machine du segment peut se déclarer propriétaire d’une adresse. La parade se joue sur le commutateur (inspection ARP dynamique).
- L’heure est une preuve. Sans NTP, deux journaux du même incident peuvent sembler se contredire. Vérifier la synchronisation avant de bâtir une chronologie.
- FTP se remplace. SFTP ou FTPS : un protocole qui transmet le mot de passe en clair n’a plus sa place sur un réseau d’entreprise.
- DNS voit tout. Presque toute activité réseau commence par une résolution : c’est souvent la source la plus rentable pour une première analyse.
Voir aussi la fiche sur les filtres Wireshark pour isoler chacun de ces flux.