Skip to content

Glossaire

Définitions claires des termes de capture de paquets et d'investigation réseau utilisés dans nos guides.

Tunnel DNS
Le tunnel DNS transporte des données dans les requêtes et réponses DNS, souvent dans de longs sous-domaines encodés d'un même domaine, repérables à leur forme.
5-tuple
Un 5-tuple identifie un flux réseau par le protocole, l'adresse et le port source, l'adresse et le port de destination. C'est la clé d'une conversation.
IOC (indicateur de compromission)
Un IOC est un élément observable (adresse IP, domaine, URL, empreinte de fichier) associé à une activité malveillante et recherché dans d'autres données.
JA3
JA3 est une empreinte de client TLS : le MD5 de la version, des suites, extensions, courbes et formats de points d'un ClientHello, dans l'ordre d'envoi.
JA4
JA4 est l'empreinte de client TLS de FoxIO : un préfixe lisible et des SHA-256 tronqués des suites et extensions triées, stable malgré leur réordonnancement.
Type de couche liaison (LinkType / DLT)
Le type de couche liaison est le numéro qui indique comment décoder le début de chaque paquet d'une capture : Ethernet, Linux cooked, IP brut, loopback...
pcap
Le pcap est le format classique de capture de paquets : un en-tête de 24 octets suivi d'enregistrements horodatés, un type de lien et un snaplen par fichier.
pcapng
Le pcapng (PCAP Next Generation) est un format de capture en blocs : plusieurs interfaces, une résolution d'horodatage par interface et des métadonnées.
Snaplen (longueur de capture)
Le snaplen est le nombre maximal d'octets qu'une capture conserve pour chaque paquet ; le reste est perdu dès la capture et ne peut pas être récupéré.
SNI (Server Name Indication)
Le SNI est l'extension TLS où le client nomme le serveur qu'il veut joindre. Visible dans le ClientHello, il révèle la destination des sessions chiffrées.
Réassemblage TCP
Le réassemblage TCP reconstruit le flux d'octets d'une connexion TCP à partir des segments capturés, en gérant retransmissions, désordre et trous.
ClientHello TLS
Le ClientHello est le premier message de la négociation TLS. Envoyé en clair, il liste versions, suites de chiffrement, extensions, SNI et ALPN du client.