Wireshark Урок: Снифър за мрежи и пароли

⚡ Умно обобщение

Wireshark Уроците за снифери за пароли показват как нападателите улавят идентификационни данни, премествани по мрежа, и как защитниците ги спират. Това ръководство ви превежда през Wireshark заснемане, HTTP анализ на открит текст, MAC наводнение и контроли за криптиране, които неутрализират „sniffing“.

  • ???? Какво е смъркане: Сниферите четат ниско ниво на пакетни данни в локална мрежа или интернет, за да събират данни за вход, файлове и трафик на чат.
  • 🧭 Пасивно срещу активно: Хъбовете позволяват тихо пасивно заснемане; комутираните мрежи се нуждаят от активни техники, като например ARP отравяне или MAC наводнение.
  • 🦈 Wireshark преглед: Инсталирайте Wireshark 4.x, изберете интерфейса на живо, заснемете и след това филтрирайте за HTTP POST, за да прочетете данни от формуляри в открит текст.
  • ️ Защити: Използвайте HTTPS, SSH, VPN, силно Wi-Fi криптиране и сигурност на портовете на комутатора, за да разкриете стойността на снифера.
  • 🤖 Ъгъл на изкуствен интелект: Съвременните IDS и SIEM платформи прилагат машинно обучение за „подслушване“ на флагове, отравяне с ARP и препълване на MAC таблици за секунди.

Wireshark Преглед на снифера за пароли

Компютрите комуникират чрез мрежи. Тези мрежи могат да бъдат в локална мрежа (LAN) или да са свързани към интернет. Мрежовите снифери са програми, които улавят ниско ниво на пакетни данни. transmitпредавани по мрежа. Нападателят може да анализира тази информация, за да открие ценни подробности, като например потребителски идентификатори и пароли.

В тази статия ще научите за често срещани техники за мрежово „sniffing“, инструментите, които атакуващите и етичните хакери използват за „sniffing“ на мрежи, както и контрамерките, които защитават чувствителна информация по кабела. Wireshark По-долу е предоставено само за образователни цели и за оторизирано тестване.

Какво е Network Sniffing?

Компютрите комуникират чрез излъчване на съобщения в мрежа, използвайки IP адреси. След като съобщението бъде изпратено в мрежа, компютърът получател със съвпадащия IP адрес отговаря със своя MAC адрес.

Снифингът на мрежата е процес на прихващане на пакети с данни, изпратени по мрежа. Може да се извърши със специализиран софтуер, хардуерен контролер или конфигуриран огледален порт. Снифингът може да се използва за:

  • Заснемане на чувствителни данни, като идентификационни данни за вход
  • Подслушвайте чат съобщения
  • Заснемане на файлове, които са били transmitпрехвърлено през мрежа

Следните протоколи са уязвими за „sniffing“, когато данните за вход се предават в обикновен текст:

  • Telnet
  • Влизам
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

Съвременните еквиваленти (HTTPS, SMTPS, IMAPS, SFTP, SSH) криптират полезния товар, така че сниферът вижда шифрован текст, а не идентификационни данни.

Пасивно и активно смъркане

Преди да разгледаме пасивното и активното „смъркане“, нека разгледаме две устройства, които често се използват за свързване на компютри в мрежа: хъбове и комутатори.

Хъбът работи, като изпраща broadcast съобщения до всеки изходен порт, с изключение на този, който е изпратил broadcast-а. Получаващият компютър отговаря на излъчването, ако IP адресът съвпада. Следователно всяка машина в сегмент, базиран на хъб, може да види всеки кадър. Хъбът работи на физическия слой (слой 1) на OSI Модел.

Диаграмата по-долу илюстрира как работи хъбът.

Пасивно и активно смъркане

Комутаторът работи по различен начин; той съпоставя IP и MAC адресите с физически портове. Кадрите се препращат само до порта, който съответства на MAC адреса на получателя, така че други хостове в локалната мрежа не виждат трафика. Комутаторите работят на ниво канал за данни (ниво 2) и, с функции за маршрутизиране, на мрежово ниво (ниво 3).

Диаграмата по-долу илюстрира как работи превключвателят.

Пасивно и активно смъркане

Пасивното снифингиране е прихващане на пакети transmitпредава се през мрежа, която използва хъб. Нарича се пасивен, защото атакуващият не инжектира трафик, което го прави трудно за откриване. Също така е лесен за изпълнение, защото хъбът изпраща broadcast съобщения до всеки хост в мрежата.

Активното снифингиране е прихващане на пакети transmitпредава се през мрежа, която използва комутатор. Две основни техники се използват за „нюхкане“ на комутируеми мрежи: ARP отравяне и MAC наводнения.

Хакерска дейност: Надушете мрежовия трафик

В този практически сценарий ние ще направим употреба Wireshark да се „нюхат“ пакети данни transmitпрез HTTP протоколаЩе уловим трафика на локалния интерфейс и след това ще влезем в примерно уеб приложение, което не използва защитена комуникация. Guru99 учебен обект на адрес http://www.techpanda.org/.

Адресът за вход е admin@google.com и паролата е Парола 2010.

Забележка: Ще влезем в уеб приложението само за демонстрационни цели и в мрежа, която притежаваме. Същата техника може да разкрие и пакети данни от други хостове в същата мрежа като снифера, поради което трябва да получите писмено разрешение, преди да го стартирате. Wireshark във всяка мрежа, която не контролирате. Подслушването не се ограничава само до techpanda.org; Wireshark улавя HTTP и друг протоколен трафик, преминаващ през интерфейса.

Най-добър избор
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer е надеждно решение за управление на политики и одит, предназначено да подобри мрежовата сигурност и прозрачност. То осигурява видимост в реално време върху трафика на защитната стена, помощ...ping администраторите идентифицират вратички в сигурността, оптимизират набори от правила и наблюдават използването на честотна лента.

посещение ManageEngine

Снифиране на мрежата с помощта на Wireshark

Илюстрацията по-долу показва стъпките, които ще предприемете, за да завършите това упражнение без объркване.

Снифиране на мрежата с помощта на Wireshark

Изтегли Wireshark от wireshark.org/download.htmlТекущият стабилен клон е Wireshark 4.x, която работи на Windows, macOSи Linux.

  • отворено Wireshark
  • Ще видите следния начален екран

Снифиране на мрежата с помощта на Wireshark

  • Изберете мрежовия интерфейс, който искате да „подслушнете“. Това ръководство използва безжична връзка; в кабелна локална мрежа изберете Ethernet адаптера.
  • Щракнете върху бутона „Старт“ (акула перка), показан по-горе.

Снифиране на мрежата с помощта на Wireshark

Снифиране на мрежата с помощта на Wireshark

  • Имейлът за вход е admin@google.com и паролата е Парола 2010.
  • Кликнете върху бутона за изпращане.
  • Успешното влизане би трябвало да покаже следното табло за управление.

Снифиране на мрежата с помощта на Wireshark

  • Превключете обратно към Wireshark и спрете заснемането на живо.

Снифиране на мрежата с помощта на Wireshark

  • Филтриране само за HTTP трафик по typing HTTP в лентата за филтриране на дисплея.

Снифиране на мрежата с помощта на Wireshark

  • Намерете колоната „Информация“ и потърсете запис с HTTP глагола POST, след което щракнете върху него.

Снифиране на мрежата с помощта на Wireshark

  • Под записите в лога има панел с обобщение на заснетите данни. Потърсете реда Текстови данни, базирани на редове: application/x-www-form-urlencoded.

Снифиране на мрежата с помощта на Wireshark

  • Вече би трябвало да можете да четете стойностите в открит текст на всяка POST променлива, изпратена до сървъра през HTTP, включително полетата за имейл и парола.

Какво е MAC наводняване?

Наводняването с MAC адреси е техника за мрежово „снифване“, която залива таблицата CAM (MAC адреси) на комутатора с фалшиви MAC адреси. След като таблицата се запълни, комутаторът вече не може да научи легитимни дестинации и започва да препраща кадри към всеки порт, действайки като хъб. След това атакуващият може да улови пакети данни, докато те преминават през мрежата.

Мерки за противодействие срещу наводняване на MAC

  • Защита на порта на комутатора. Ограничете броя на MAC адреси разрешени на порт, sticky-learn първия видян MAC адрес и заключва или изключва порта, ако лимитът бъде нарушен.
  • Сървъри за удостоверяване, оторизация и счетоводство (AAA) може да се използва с 802.1X за филтриране на открити MAC адреси и приемане само на удостоверени устройства.
  • Динамична ARP инспекция и DHCP snooping смекчаване на свързаната с това ARP poisoning атака, която често се съчетава с MAC flood.

Надушване на контрамерки

  • Ограничете достъпа до физическите носители. Заключените пач панели, стенните розетки с деактивирани портове и сегментираните VLAN мрежи намаляват вероятността от инсталиране на снифер.
  • Криптиране на трафика по време на транзит. HTTPS (TLS 1.3), SSH, IPsec и съвременните VPN протоколи правят заловените пакети нечетливи за нападателя.
  • Заменете несигурните протоколи. Преминаване от Telnet към SSH, от FTP към SFTP или FTPS и от HTTP към HTTPS в целия сайт.
  • Втвърдете Wi-Fi. Използвайте WPA3 или WPA2-AES със силна парола, за да спрете безжичното „снайпинг“ в ефир.
  • Монитор с IDS. Инструменти като Suricata, Zeek и Snort да се появят предупреждения при отравяне с ARP, препълване на MAC таблица или несъвместими интерфейси.

Как изкуственият интелект укрепва защитата от мрежово снифингиране

Съвременните платформи за откриване на прониквания и SIEM вече наслагват машинно обучение върху заснемането на пакети, за да откриват активност, свързана със „sniffing“, по-бързо, отколкото само наборите от правила. Изкуственият интелект моделира нормалното поведение на ARP, DHCP и MAC таблиците, след което маркира отклонения, като например необичаен обем на излъчване, дублирана IP-към-MAC карта.pingили внезапно пренасищане на CAM таблица, което сочи към отравяне с ARP или MAC наводнение.

Големите езикови модели също помагат на анализаторите да извършват триаж Wireshark и Zeek регистрационни файлове, като обобщават подозрителни потоци на разбираем език, предлагат филтри и сравняват наблюдаваните IOC с данни за заплахи. Защитниците все пак трябва да проверяват откритията на ИИ спрямо суровите данни, но повишаването на скоростта в натоварена мрежа е значително.

Oбобщение

  • Мрежовото „снифинг“ прихваща пакети, докато пътуват по мрежата, и може да разкрие идентификационни данни в открит текст.
  • Пасивното снифингиране работи в мрежи, базирани на хъбове, и е трудно за откриване; активното снифингиране е насочено към комутатори и е по-лесно за откриване.
  • Wireshark 4.x е стандартният анализатор с отворен код, използван в това ръководство за четене на HTTP POST данни.
  • Претоварването с MAC адреси претоварва CAM таблицата на комутатора, така че комутаторът се държи като хъб.
  • Криптирането (HTTPS, SSH, VPN), защитата на портовете на комутатора, WPA3 Wi-Fi и мониторингът с помощта на изкуствен интелект заедно неутрализират повечето атаки чрез „sniffing“.

Въпроси и Отговори

Само в мрежи, които притежавате или имате писмено разрешение за тестване. Подслушването на чужд трафик нарушава законите за подслушване и злоупотреба с компютри в повечето страни, така че винаги работете в лаборатория или с подписано разрешение от собственика на мрежата.

Не по подразбиране. HTTPS криптира полезния товар с TLS, така че Wireshark показва шифрован текст. Дешифрирането е възможно само ако контролирате частния ключ на сървъра или импортирате сесийни ключове SSLKEYLOGFILE от браузъра на клиента.

употреба http.request.method == „ПУБЛИКАЦИЯ“ да изолирате подаванията на формуляри или да ги комбинирате с http съдържа „парола“ да се покаже вероятен трафик с идентификационни данни на сайтове с ясен текст по време на оторизиран тест.

Изкуственият интелект моделира нормалното поведение на ARP, DHCP и комутатора, след което маркира аномалии, като например дублиране на MAC карта.pings, внезапно пренасищане на CAM таблици или разнородни интерфейси, улавяйки ARP отравяне и MAC наводняване много по-бързо от правилата, базирани само на подписи.

Да. Големите езикови модели могат да обобщават експортирания от pcap, да предлагат филтри за показване и да обясняват необичайни протоколи, но все пак трябва да валидирате констатациите спрямо суровия запис, преди да предприемете каквито и да е решения за реагиране при инцидент.

Заснемането на Wi-Fi данни изисква режим на наблюдение и поддържан адаптер за четене на кадри във въздуха, докато Ethernet sniffing разчита на огледален порт, мрежов приемник или активна атака като ARP poisoning, за да види трафика на друг хост.

Шифроване от край до край. Приложете HTTPS в целия сайт, предпочитайте SSH пред Telnet, изисквайте WPA3 за Wi-Fi и маршрутизирайте отдалечени сесии през модерна VPN, така че всеки заловен пакет да съдържа шифрован текст, а не използваеми идентификационни данни.

Обобщете тази публикация с: