إنتقل إلى المحتوى الرئيسي

Network Mode - PCAP/PcapNG Analysis

ينطبق على:
تحليل ملفات PCAPتحليل PcapNG (Wireshark)تحليل مصافحة TLSكشف SSH KEXكشف تبادل المفاتيح ما بعد الكمومي

نظرة عامة​

يجري وضع الشبكة (Network mode) تحليلًا غير متصل لملفات التقاط الحزم PCAP وPcapNG. فهو يعيد بناء تدفقات الشبكة ويحلّل المصافحات التشفيرية لتقييم جاهزية PQC. وعلى خلاف وضع النطاق (الذي يتصل بنشاط بنقاط النهاية)، يحلّل وضع الشبكة حركة المرور الملتقطة مسبقًا دون توليد أي نشاط على الشبكة.

القدرات

📂

PCAP وPcapNG

يدعم كلًا من صيغتي ملفات libpcap (.pcap) وWireshark (.pcapng)

🔒

تحليل TLS 1.2/1.3

يستخرج ClientHello وServerHello والمجموعات المدعومة ومشاركات المفاتيح وSNI

🔑

تحليل SSH 2.0

يحلّل رسائل KEXINIT للتفاوض على خوارزمية تبادل المفاتيح

🛡

كشف PQC

يحدّد تبادلات المفاتيح ما بعد الكمومية والهجينة (ML-KEM، Kyber، SNTRUP)

كيف يعمل​

1

التقاط حركة المرور

استخدم أدوات مثل tcpdump أو Wireshark أو tshark لالتقاط حركة مرور الشبكة في ملف PCAP أو PcapNG.

2

التحليل باستخدام PQC Scanner

مرّر ملف الالتقاط إلى الماسح. فهو يعيد بناء تدفقات الشبكة ثنائية الاتجاه باستخدام مفاتيح خماسية العناصر (IP المصدر، منفذ المصدر، IP الوجهة، منفذ الوجهة، البروتوكول).

3

تحليل المصافحات

يستخرج الماسح ويحلّل رسائل TLS ClientHello/ServerHello وSSH KEXINIT من التدفقات المعاد بناؤها.

4

تصنيف النتائج

يُصنّف كل اتصال على أنه جاهز لـ PQC (آمن) أو تقليدي فقط (معرّض للكم)، مع درجات مخاطر ومستويات خطورة.

الاستخدام​

# Analyze a PCAP file
dke-scanner-agent network --pcap capture.pcap

# Analyze a PcapNG file (Wireshark export) and save results
dke-scanner-agent network --pcap traffic.pcapng --output results.json

# Display results in terminal format
dke-scanner-agent network --pcap capture.pcap --format terminal

# Limit flow tracking for large captures
dke-scanner-agent network --pcap large_capture.pcap --max-flows 50000

خيارات سطر الأوامر​

الخيارالوصفالافتراضي
--pcap <FILE>(مطلوب) ملف PCAP أو PcapNG المراد تحليله-
--max-flows <N>الحد الأقصى لعدد تدفقات الشبكة المراد تتبعها100000
-o, --output <FILE>مسار ملف الإخراج (stdout إن لم يُحدَّد)-
--format <FMT>صيغة الإخراج: json، terminaljson

التقاط حركة المرور​

قبل تشغيل الماسح، التقط حركة المرور باستخدام الأدوات القياسية:

# Capture TLS traffic on port 443
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443"

# Capture TLS and SSH traffic
sudo tcpdump -i eth0 -w capture.pcap "tcp port 443 or tcp port 22"

# Capture for a specific duration (60 seconds)
sudo timeout 60 tcpdump -i eth0 -w capture.pcap "tcp port 443"

# Capture on all interfaces
sudo tcpdump -i any -w capture.pcap "tcp port 443"

كشف PQC​

يكتشف الماسح خوارزميات تبادل المفاتيح ما بعد الكمومية في كلٍّ من مصافحات TLS وSSH:

المجموعات المسمّاة في TLS​

الفئةالخوارزمياتالحالة
PQC هجين (مسجّل لدى IANA)X25519MLKEM768, SecP256r1MLKEM768, SecP384r1MLKEM1024آمن كموميًا
ML-KEM خالص (FIPS 203)MLKEM512, MLKEM768, MLKEM1024آمن كموميًا
Kyber قبل التقييسKyber768_draft, Kyber1024_draftآمن كموميًا (مسودة)
معرّفات اختبار OQSOQS_Kyber512, OQS_Kyber768, OQS_Kyber1024آمن كموميًا (تجريبي)
OQS هجينX25519_Kyber768, SecP256r1_Kyber768آمن كموميًا (تجريبي)
تقليدي فقطX25519, P-256, P-384, FFDHE، إلخ.معرّض للكم

خوارزميات SSH KEX​

الخوارزميةالنوعالحالة
[email protected]هجين (SNTRUP + X25519)آمن كموميًا
mlkem768x25519-sha256هجين (ML-KEM + X25519)آمن كموميًا
mlkem1024x448-sha512هجين (ML-KEM + X448)آمن كموميًا
kyber-512-sha256Kyber خالصآمن كموميًا
kyber-768-sha384Kyber خالصآمن كموميًا
kyber-1024-sha512Kyber خالصآمن كموميًا
curve25519-sha256, ecdh-sha2-nistp256، إلخ.تقليديمعرّض للكم

تصنيف المخاطر​

النتيجةالخطورةالأولويةالوصف
تم اكتشاف تبادل مفاتيح ما بعد كموميمعلومةP4يستخدم الاتصال تبادل مفاتيح ما بعد كمومي أو هجين — آمن ضد الهجمات الكمومية
تبادل مفاتيح تقليدي فقطمرتفعةP1يستخدم الاتصال خوارزميات تقليدية فقط — معرّض لهجمات "احصد الآن وفك التشفير لاحقًا"

تتبّع التدفقات​

يعيد الماسح بناء تدفقات الشبكة ثنائية الاتجاه باستخدام مفاتيح خماسية العناصر القياسية:

  • IP المصدر وIP الوجهة
  • منفذ المصدر ومنفذ الوجهة
  • البروتوكول (TCP)

تُطابَق الحزم في كلا الاتجاهين مع التدفق نفسه. ويتتبّع كل تدفق طوابع first_seen وlast_seen وpacket_count الزمنية. ويمنع الحد الافتراضي البالغ 100,000 تدفق استخدام الذاكرة بلا حدود في عمليات الالتقاط الكبيرة.

ملاحظة

بالنسبة لملفات الالتقاط الكبيرة جدًا، استخدم --max-flows للتحكم في استخدام الذاكرة. تُسقَط التدفقات التي تتجاوز الحد بصمت.

حالات الاستخدام​

📊

تدقيق حركة مرور الإنتاج

التقط حركة مرور الإنتاج باستخدام tcpdump، ثم حلّلها بلا اتصال لاكتشاف جميع نقاط نهاية TLS ومعاملاتها التشفيرية

📋

التحقق من ترحيل PQ

بعد نشر إعدادات TLS القادرة على PQ، التقط حركة المرور وتحقّق من أن العملاء يتفاوضون على تبادلات مفاتيح PQ

🔄

الامتثال لأطقم التشفير

حلّل حركة المرور الملتقطة للتحقق من أن جميع اتصالات TLS تستخدم أطقم تشفير وخوارزميات معتمدة

🔑

تقييم أمان SSH

حلّل حركة مرور SSH للتحقق من أن خوارزميات تبادل المفاتيح جاهزة لـ PQ عبر بنيتك التحتية

الأوضاع المكمّلة​

يعمل وضع الشبكة على أفضل نحو بالاقتران مع أوضاع الفحص الأخرى:

  • وضع النطاق مع --detect-pq-kex: كشف نشط لتبادل مفاتيح PQ لأهداف محددة
  • وضع الوكيل: اكتشاف الشهادات ومخازن المفاتيح على مستوى النظام
  • وضع نظام الملفات: تحليل ملفات الشهادات على القرص
نصيحة

للحصول على تقييم كامل للوضع التشفيري، اجمع بين تحليل الشبكة (ما يُتفاوَض عليه على السلك) وفحص نظام الملفات/الوكيل (ما هو منشور على القرص).