Een DDoS-aanval vastleggen en analyseren met Wireshark (en tcpdump)
Als je server wordt aangevallen, is "we worden geDDoSt" niet bruikbaar; "SYN-flood, vier miljoen packets per seconde, gespoofte bronnen, gericht op poort 443" wel. Het verschil tussen die twee is een dertig seconden durende packet capture en een gestructureerde blik erop.
Deze gids behandelt veilig vastleggen op een machine die al verzadigd is (tcpdump, niet de Wireshark-GUI), de triageworkflow in Wireshark (Protocol Hierarchy, Conversations, I/O Graphs) en de display-filter-signaturen van de gangbare aanvalsvectoren, en sluit af met hoe je bevindingen omzet in mitigatie.