Wireshark Tutorial: Netzwerk- und Passwort-Sniffer
โก Intelligente Zusammenfassung
Wireshark Anleitungen zu Passwort-Sniffern zeigen, wie Angreifer Anmeldeinformationen abfangen, die รผber ein Netzwerk รผbertragen werden, und wie Verteidiger dies verhindern. Diese Anleitung fรผhrt Sie durch die einzelnen Schritte. Wireshark Erfassung, Analyse von unverschlรผsselten HTTP-Daten, MAC-Flooding und die Verschlรผsselungskontrollen, die das Abhรถren neutralisieren.

Computer kommunizieren รผber Netzwerke. Diese Netzwerke kรถnnen sich in einem lokalen Netzwerk (LAN) befinden oder mit dem Internet verbunden sein. Netzwerk-Sniffer sind Programme, die Datenpakete auf niedriger Ebene erfassen. transmitted รผber ein Netzwerk. Ein Angreifer kann diese Informationen analysieren, um wertvolle Details wie Benutzer-IDs und Passwรถrter zu ermitteln.
In diesem Artikel lernen Sie gรคngige Netzwerk-Sniffing-Techniken, die Werkzeuge, die Angreifer und ethische Hacker zum Abhรถren von Netzwerken verwenden, sowie die Gegenmaรnahmen zum Schutz sensibler Informationen im Netzwerk kennen. Wireshark Die untenstehende Schritt-fรผr-Schritt-Anleitung dient ausschlieรlich Schulungs- und autorisierten Testzwecken.
Was ist Netzwerk-Sniffing?
Computer kommunizieren, indem sie Nachrichten รผber IP-Adressen in einem Netzwerk senden. Sobald eine Nachricht in einem Netzwerk gesendet wurde, antwortet der Empfรคngercomputer mit der passenden IP-Adresse mit seiner MAC-Adresse.
Unter Netzwerk-Sniffing versteht man das Abfangen von Datenpaketen, die รผber ein Netzwerk gesendet werden. Dies kann mithilfe spezieller Software, eines Hardware-Taps oder eines konfigurierten Port-Mirrors durchgefรผhrt werden. Sniffing kann verwendet werden, um:
- Erfassen Sie sensible Daten wie Anmeldeinformationen
- Chat-Nachrichten abhรถren
- Erfassen Sie Dateien, die bereits vorhanden waren transmitรผber ein Netzwerk
Die folgenden Protokolle sind anfรคllig fรผr das Abfangen von Anmeldedaten, wenn diese im Klartext รผbertragen werden:
Moderne รquivalente (HTTPS, SMTPS, IMAPS, SFTP, SSH) verschlรผsseln die Nutzdaten, sodass ein Sniffer den Geheimtext und nicht die Anmeldeinformationen sieht.
Passives und aktives Schnรผffeln
Bevor wir uns mit passivem und aktivem Sniffing befassen, betrachten wir zunรคchst zwei Gerรคte, die hรคufig zur Vernetzung von Computern verwendet werden: Hubs und Switches.
Ein Hub funktioniert, indem er Broadcast-Nachrichten an alle Ausgabeports sendet, auรer an denjenigen, von dem die Broadcast-Nachricht gesendet wurde. Der Empfรคngerrechner antwortet auf die Broadcast-Nachricht, wenn die IP-Adresse รผbereinstimmt. Jede Maschine in einem Hub-basierten Segment kann daher jedes Frame empfangen. Ein Hub arbeitet auf der physikalischen Schicht (Schicht 1) des Netzwerks. OSI-Modell.
Das Diagramm unten zeigt, wie der Hub funktioniert.
Ein Switch funktioniert anders; er ordnet IP- und MAC-Adressen physischen Ports zu. Datenpakete werden nur an den Port weitergeleitet, dessen MAC-Adresse mit der des Empfรคngers รผbereinstimmt, sodass andere Hosts im LAN den Datenverkehr nicht sehen. Switches arbeiten auf der Sicherungsschicht (Schicht 2) und, mit Routing-Funktionen, auf der Vermittlungsschicht (Schicht 3).
Das folgende Diagramm zeigt, wie der Schalter funktioniert.
Passives Sniffing bedeutet, Pakete abzufangen. transmitted รผber ein Netzwerk, das einen Hub verwendet. Diese Methode wird als passiv bezeichnet, da der Angreifer keinen Datenverkehr einschleust, was die Erkennung erschwert. Sie ist zudem einfach durchzufรผhren, da der Hub Broadcast-Nachrichten an alle Hosts im Netzwerk sendet.
Aktives Sniffing bedeutet, Pakete abzufangen. transmitted รผber ein Netzwerk, das einen Switch verwendet. Zum Abhรถren von vermittelten Netzwerken werden zwei Haupttechniken verwendet: ARP-Vergiftung und MAC-รberflutung.
Hacking-Aktivitรคt: Netzwerkverkehr ausspionieren
In diesem praktischen Szenario werden wir Folgendes tun - Wireshark Datenpakete abfangen transmitรผber das HTTP-Protokoll รผbertragenWir werden den Datenverkehr auf der lokalen Schnittstelle erfassen und uns dann in eine Beispielwebanwendung einloggen, die keine sichere Kommunikation verwendet. Guru99 Trainingsgelรคnde bei http://www.techpanda.org/.
Die Login-Adresse lautet admin@google.com und das Passwort ist Password2010.
Hinweis: Wir werden uns zu Demonstrationszwecken und in einem uns gehรถrenden Netzwerk in die Webanwendung einloggen. Dieselbe Technik kann auch Datenpakete anderer Hosts im selben Netzwerk wie der Sniffer aufdecken. Daher ist vor der Ausfรผhrung eine schriftliche Genehmigung erforderlich. Wireshark auf jedem Netzwerk, das Sie nicht kontrollieren. Das Abhรถren beschrรคnkt sich nicht auf techpanda.org; Wireshark Erfasst HTTP- und andere Protokolldaten, die รผber die Schnittstelle flieรen.
ManageEngine Firewall Analyzer ist eine robuste Lรถsung fรผr Richtlinienmanagement und Auditing, die die Netzwerksicherheit und -transparenz verbessert. Sie bietet Echtzeit-Einblicke in den Firewall-Datenverkehr und hilft dabei, โฆping Administratoren identifizieren Sicherheitslรผcken, optimieren Regelsรคtze und รผberwachen die Bandbreitennutzung.
Das Netzwerk mit schnรผffeln Wireshark
Die folgende Abbildung zeigt die Schritte, die Sie durchfรผhren mรผssen, um diese รbung problemlos abzuschlieรen.
Herunterladen Wireshark ab wireshark.org/download.htmlDer aktuelle stabile Zweig ist Wireshark 4.x, das lรคuft auf Windows, macOSund Linux.
- รffne Wireshark
- Sie sehen nun den folgenden Begrรผรungsbildschirm.
- Wรคhlen Sie die Netzwerkschnittstelle aus, die Sie รผberwachen mรถchten. In dieser Anleitung wird eine drahtlose Verbindung verwendet; wรคhlen Sie bei einem kabelgebundenen LAN stattdessen den Ethernet-Adapter.
- Klicken Sie auf den oben abgebildeten Startknopf (Haifischflosse).
- รffnen Sie Ihren Webbrowser und besuchen Sie http://www.techpanda.org/.
- Die Login-E-Mail lautet admin@google.com und das Passwort ist Password2010.
- Klicken Sie auf die Schaltflรคche "Senden".
- Bei erfolgreicher Anmeldung sollte das folgende Dashboard angezeigt werden.
- Wechseln Sie zurรผck zu Wireshark und die Live-Aufnahme beenden.
- Filtert nur HTTP-Traffic nach Typping http in die Anzeigefilterleiste.
- Suchen Sie die Spalte โInfoโ und suchen Sie nach einem Eintrag mit dem HTTP-Verb POST. Klicken Sie dann darauf.
- Unterhalb der Protokolleintrรคge befindet sich ein Bereich mit einer Zusammenfassung der erfassten Daten. Suchen Sie nach der Zeile Zeilenbasierte Textdaten: application/x-www-form-urlencoded.
- Sie sollten nun in der Lage sein, die Klartextwerte aller POST-Variablen zu lesen, die รผber HTTP an den Server รผbermittelt werden, einschlieรlich der Felder fรผr E-Mail und Passwort.
Was ist MAC Flooding?
MAC Flooding ist eine Netzwerk-Sniffing-Technik, bei der die CAM-Tabelle (MAC-Adresstabelle) des Switches mit gefรคlschten MAC-Adressen รผberflutet wird. Sobald die Tabelle voll ist, kann der Switch keine legitimen Ziele mehr ermitteln und leitet Datenpakete an jeden Port weiter, wodurch er sich wie ein Hub verhรคlt. Der Angreifer kann dann Datenpakete abfangen, wรคhrend diese das Netzwerk durchlaufen.
Gegenmaรnahmen gegen MAC-รberschwemmungen
- Switch-Port-Sicherheit. Begrenzen Sie die Anzahl MAC-Adressen pro Port zulรคssig, die erste erkannte MAC-Adresse wird gespeichert, und der Port wird gesperrt oder abgeschaltet, wenn das Limit รผberschritten wird.
- Authentifizierungs-, Autorisierungs- und Abrechnungsserver (AAA) Kann in Verbindung mit 802.1X verwendet werden, um erkannte MAC-Adressen zu filtern und nur authentifizierte Gerรคte zuzulassen.
- Dynamische ARP-Prรผfung und DHCP-Snooping die damit verbundenen ARP-Vergiftungsangriffe, die hรคufig mit MAC-Flooding einhergehen, abschwรคchen.
Schnรผffel-Gegenmaรnahmen
- Den Zugriff auf die physischen Datentrรคger beschrรคnken. Abgesperrte Patchpanels, deaktivierte Wanddosen und segmentierte VLANs verringern die Wahrscheinlichkeit, dass รผberhaupt ein Sniffer installiert wird.
- Datenverkehr wรคhrend der รbertragung verschlรผsseln. HTTPS (TLS 1.3), SSH, IPsec und moderne VPN-Protokolle sorgen dafรผr, dass die erfassten Pakete fรผr einen Angreifer unlesbar sind.
- Unsichere Protokolle ersetzen. Wechseln Sie von Telnet zu SSHvon FTP zu SFTP oder FTPS und von HTTP zu HTTPS fรผr die gesamte Website.
- WLAN hรคrten. Verwenden Sie WPA3 oder WPA2-AES mit einer starken Passphrase, um das Abhรถren drahtloser Verbindungen zu verhindern.
- รberwachung mit einem IDS. Tools wie Suricata, Zeek und Snort Alarme auslรถsen bei ARP-Poisoning, MAC-Tabellenรผberlauf oder Promiscuous-Schnittstellen.
Wie KI die Netzwerkรผberwachung stรคrkt
Moderne Intrusion-Detection- und SIEM-Plattformen nutzen maschinelles Lernen zusรคtzlich zur Paketerfassung, um Sniffing-bezogene Aktivitรคten schneller zu erkennen als Regelsรคtze allein. KI-Modelle analysieren das normale Verhalten von ARP, DHCP und MAC-Tabellen und kennzeichnen Abweichungen wie ungewรถhnlich hohe Broadcast-Volumina oder doppelte IP-zu-MAC-Zuordnungen.pings, oder plรถtzliche รnderungen in der CAM-Tabelle, die auf eine ARP-Vergiftung oder MAC-รberflutung hindeuten.
Groรe Sprachmodelle helfen Analysten auch bei der Priorisierung. Wireshark Zeek protokolliert verdรคchtige Datenflรผsse, indem es diese in verstรคndlichem Englisch zusammenfasst, Filter vorschlรคgt und beobachtete Indikatoren fรผr Kompromittierung (IOCs) mit Bedrohungsdaten abgleicht. Verteidiger sollten die KI-Ergebnisse zwar weiterhin mit den Rohdaten der Aufzeichnung รผberprรผfen, der Geschwindigkeitsgewinn in einem stark ausgelasteten Netzwerk ist jedoch erheblich.
Zusammenfassung
- Network Sniffing fรคngt Datenpakete ab, wรคhrend sie durch das Netzwerk รผbertragen werden, und kann so Zugangsdaten im Klartext offenlegen.
- Passives Sniffing findet in Hub-basierten Netzwerken statt und ist schwer zu erkennen; aktives Sniffing zielt auf Switches ab und ist leichter zu entdecken.
- Wireshark 4.x ist der in dieser Anleitung verwendete Standard-Open-Source-Analyzer zum Lesen von HTTP-POST-Daten.
- Durch MAC-Flooding wird die CAM-Tabelle des Switches รผberlastet, sodass sich der Switch wie ein Hub verhรคlt.
- Verschlรผsselung (HTTPS, SSH, VPN), Port-Sicherheit am Switch, WPA3-WLAN und KI-gestรผtzte รberwachung neutralisieren zusammen die meisten Sniffing-Angriffe.











