Wireshark Tutorial: Netzwerk- und Passwort-Sniffer

โšก Intelligente Zusammenfassung

Wireshark Anleitungen zu Passwort-Sniffern zeigen, wie Angreifer Anmeldeinformationen abfangen, die รผber ein Netzwerk รผbertragen werden, und wie Verteidiger dies verhindern. Diese Anleitung fรผhrt Sie durch die einzelnen Schritte. Wireshark Erfassung, Analyse von unverschlรผsselten HTTP-Daten, MAC-Flooding und die Verschlรผsselungskontrollen, die das Abhรถren neutralisieren.

  • ๐Ÿ”Ž Was Schnรผffeln ist: Sniffer lesen Low-Level-Paketdaten in einem LAN oder im Internet, um Anmeldedaten, Dateien und Chat-Verkehr zu erfassen.
  • ๐Ÿงญ Passiv vs. Aktiv: Hubs ermรถglichen stilles, passives Abfangen; vermittelte Netzwerke benรถtigen aktive Techniken wie ARP-Poisoning oder MAC-Flooding.
  • ๐Ÿฆˆ Wireshark Rundgang: Installieren Wireshark 4.x, wรคhlen Sie die Live-Schnittstelle, erfassen Sie die Daten und filtern Sie dann nach HTTP POST, um Klartext-Formulardaten zu lesen.
  • ๐Ÿ›ก๏ธ Verteidigung: Um den Wert des Sniffers zu mindern, sollten Sie HTTPS, SSH, VPNs, eine starke WLAN-Verschlรผsselung und die Port-Sicherheit Ihres Switches verwenden.
  • ๐Ÿค– KI-Perspektive: Moderne IDS- und SIEM-Plattformen nutzen maschinelles Lernen, um Flag-Sniffing, ARP-Poisoning und MAC-Tabellenรผberlรคufe in Sekundenschnelle zu erkennen.

Wireshark รœbersicht รผber Passwort-Sniffer

Computer kommunizieren รผber Netzwerke. Diese Netzwerke kรถnnen sich in einem lokalen Netzwerk (LAN) befinden oder mit dem Internet verbunden sein. Netzwerk-Sniffer sind Programme, die Datenpakete auf niedriger Ebene erfassen. transmitted รผber ein Netzwerk. Ein Angreifer kann diese Informationen analysieren, um wertvolle Details wie Benutzer-IDs und Passwรถrter zu ermitteln.

In diesem Artikel lernen Sie gรคngige Netzwerk-Sniffing-Techniken, die Werkzeuge, die Angreifer und ethische Hacker zum Abhรถren von Netzwerken verwenden, sowie die GegenmaรŸnahmen zum Schutz sensibler Informationen im Netzwerk kennen. Wireshark Die untenstehende Schritt-fรผr-Schritt-Anleitung dient ausschlieรŸlich Schulungs- und autorisierten Testzwecken.

Was ist Netzwerk-Sniffing?

Computer kommunizieren, indem sie Nachrichten รผber IP-Adressen in einem Netzwerk senden. Sobald eine Nachricht in einem Netzwerk gesendet wurde, antwortet der Empfรคngercomputer mit der passenden IP-Adresse mit seiner MAC-Adresse.

Unter Netzwerk-Sniffing versteht man das Abfangen von Datenpaketen, die รผber ein Netzwerk gesendet werden. Dies kann mithilfe spezieller Software, eines Hardware-Taps oder eines konfigurierten Port-Mirrors durchgefรผhrt werden. Sniffing kann verwendet werden, um:

  • Erfassen Sie sensible Daten wie Anmeldeinformationen
  • Chat-Nachrichten abhรถren
  • Erfassen Sie Dateien, die bereits vorhanden waren transmitรผber ein Netzwerk

Die folgenden Protokolle sind anfรคllig fรผr das Abfangen von Anmeldedaten, wenn diese im Klartext รผbertragen werden:

  • Telnet
  • RLogin
  • HTTP
  • SMTP
  • NNTP
  • POP
  • fTP
  • IMAP

Moderne ร„quivalente (HTTPS, SMTPS, IMAPS, SFTP, SSH) verschlรผsseln die Nutzdaten, sodass ein Sniffer den Geheimtext und nicht die Anmeldeinformationen sieht.

Passives und aktives Schnรผffeln

Bevor wir uns mit passivem und aktivem Sniffing befassen, betrachten wir zunรคchst zwei Gerรคte, die hรคufig zur Vernetzung von Computern verwendet werden: Hubs und Switches.

Ein Hub funktioniert, indem er Broadcast-Nachrichten an alle Ausgabeports sendet, auรŸer an denjenigen, von dem die Broadcast-Nachricht gesendet wurde. Der Empfรคngerrechner antwortet auf die Broadcast-Nachricht, wenn die IP-Adresse รผbereinstimmt. Jede Maschine in einem Hub-basierten Segment kann daher jedes Frame empfangen. Ein Hub arbeitet auf der physikalischen Schicht (Schicht 1) des Netzwerks. OSI-Modell.

Das Diagramm unten zeigt, wie der Hub funktioniert.

Passives und aktives Schnรผffeln

Ein Switch funktioniert anders; er ordnet IP- und MAC-Adressen physischen Ports zu. Datenpakete werden nur an den Port weitergeleitet, dessen MAC-Adresse mit der des Empfรคngers รผbereinstimmt, sodass andere Hosts im LAN den Datenverkehr nicht sehen. Switches arbeiten auf der Sicherungsschicht (Schicht 2) und, mit Routing-Funktionen, auf der Vermittlungsschicht (Schicht 3).

Das folgende Diagramm zeigt, wie der Schalter funktioniert.

Passives und aktives Schnรผffeln

Passives Sniffing bedeutet, Pakete abzufangen. transmitted รผber ein Netzwerk, das einen Hub verwendet. Diese Methode wird als passiv bezeichnet, da der Angreifer keinen Datenverkehr einschleust, was die Erkennung erschwert. Sie ist zudem einfach durchzufรผhren, da der Hub Broadcast-Nachrichten an alle Hosts im Netzwerk sendet.

Aktives Sniffing bedeutet, Pakete abzufangen. transmitted รผber ein Netzwerk, das einen Switch verwendet. Zum Abhรถren von vermittelten Netzwerken werden zwei Haupttechniken verwendet: ARP-Vergiftung und MAC-รœberflutung.

Hacking-Aktivitรคt: Netzwerkverkehr ausspionieren

In diesem praktischen Szenario werden wir Folgendes tun - Wireshark Datenpakete abfangen transmitรผber das HTTP-Protokoll รผbertragenWir werden den Datenverkehr auf der lokalen Schnittstelle erfassen und uns dann in eine Beispielwebanwendung einloggen, die keine sichere Kommunikation verwendet. Guru99 Trainingsgelรคnde bei http://www.techpanda.org/.

Die Login-Adresse lautet admin@google.com und das Passwort ist Password2010.

Hinweis: Wir werden uns zu Demonstrationszwecken und in einem uns gehรถrenden Netzwerk in die Webanwendung einloggen. Dieselbe Technik kann auch Datenpakete anderer Hosts im selben Netzwerk wie der Sniffer aufdecken. Daher ist vor der Ausfรผhrung eine schriftliche Genehmigung erforderlich. Wireshark auf jedem Netzwerk, das Sie nicht kontrollieren. Das Abhรถren beschrรคnkt sich nicht auf techpanda.org; Wireshark Erfasst HTTP- und andere Protokolldaten, die รผber die Schnittstelle flieรŸen.

Erste Wahl
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer ist eine robuste Lรถsung fรผr Richtlinienmanagement und Auditing, die die Netzwerksicherheit und -transparenz verbessert. Sie bietet Echtzeit-Einblicke in den Firewall-Datenverkehr und hilft dabei, โ€ฆping Administratoren identifizieren Sicherheitslรผcken, optimieren Regelsรคtze und รผberwachen die Bandbreitennutzung.

Besuchen Sie ManageEngine

Das Netzwerk mit schnรผffeln Wireshark

Die folgende Abbildung zeigt die Schritte, die Sie durchfรผhren mรผssen, um diese รœbung problemlos abzuschlieรŸen.

Das Netzwerk mit schnรผffeln Wireshark

Herunterladen Wireshark ab wireshark.org/download.htmlDer aktuelle stabile Zweig ist Wireshark 4.x, das lรคuft auf Windows, macOSund Linux.

  • ร–ffne Wireshark
  • Sie sehen nun den folgenden BegrรผรŸungsbildschirm.

Das Netzwerk mit schnรผffeln Wireshark

  • Wรคhlen Sie die Netzwerkschnittstelle aus, die Sie รผberwachen mรถchten. In dieser Anleitung wird eine drahtlose Verbindung verwendet; wรคhlen Sie bei einem kabelgebundenen LAN stattdessen den Ethernet-Adapter.
  • Klicken Sie auf den oben abgebildeten Startknopf (Haifischflosse).

Das Netzwerk mit schnรผffeln Wireshark

Das Netzwerk mit schnรผffeln Wireshark

  • Die Login-E-Mail lautet admin@google.com und das Passwort ist Password2010.
  • Klicken Sie auf die Schaltflรคche "Senden".
  • Bei erfolgreicher Anmeldung sollte das folgende Dashboard angezeigt werden.

Das Netzwerk mit schnรผffeln Wireshark

  • Wechseln Sie zurรผck zu Wireshark und die Live-Aufnahme beenden.

Das Netzwerk mit schnรผffeln Wireshark

  • Filtert nur HTTP-Traffic nach Typping http in die Anzeigefilterleiste.

Das Netzwerk mit schnรผffeln Wireshark

  • Suchen Sie die Spalte โ€žInfoโ€œ und suchen Sie nach einem Eintrag mit dem HTTP-Verb POST. Klicken Sie dann darauf.

Das Netzwerk mit schnรผffeln Wireshark

  • Unterhalb der Protokolleintrรคge befindet sich ein Bereich mit einer Zusammenfassung der erfassten Daten. Suchen Sie nach der Zeile Zeilenbasierte Textdaten: application/x-www-form-urlencoded.

Das Netzwerk mit schnรผffeln Wireshark

  • Sie sollten nun in der Lage sein, die Klartextwerte aller POST-Variablen zu lesen, die รผber HTTP an den Server รผbermittelt werden, einschlieรŸlich der Felder fรผr E-Mail und Passwort.

Was ist MAC Flooding?

MAC Flooding ist eine Netzwerk-Sniffing-Technik, bei der die CAM-Tabelle (MAC-Adresstabelle) des Switches mit gefรคlschten MAC-Adressen รผberflutet wird. Sobald die Tabelle voll ist, kann der Switch keine legitimen Ziele mehr ermitteln und leitet Datenpakete an jeden Port weiter, wodurch er sich wie ein Hub verhรคlt. Der Angreifer kann dann Datenpakete abfangen, wรคhrend diese das Netzwerk durchlaufen.

GegenmaรŸnahmen gegen MAC-รœberschwemmungen

  • Switch-Port-Sicherheit. Begrenzen Sie die Anzahl MAC-Adressen pro Port zulรคssig, die erste erkannte MAC-Adresse wird gespeichert, und der Port wird gesperrt oder abgeschaltet, wenn das Limit รผberschritten wird.
  • Authentifizierungs-, Autorisierungs- und Abrechnungsserver (AAA) Kann in Verbindung mit 802.1X verwendet werden, um erkannte MAC-Adressen zu filtern und nur authentifizierte Gerรคte zuzulassen.
  • Dynamische ARP-Prรผfung und DHCP-Snooping die damit verbundenen ARP-Vergiftungsangriffe, die hรคufig mit MAC-Flooding einhergehen, abschwรคchen.

Schnรผffel-GegenmaรŸnahmen

  • Den Zugriff auf die physischen Datentrรคger beschrรคnken. Abgesperrte Patchpanels, deaktivierte Wanddosen und segmentierte VLANs verringern die Wahrscheinlichkeit, dass รผberhaupt ein Sniffer installiert wird.
  • Datenverkehr wรคhrend der รœbertragung verschlรผsseln. HTTPS (TLS 1.3), SSH, IPsec und moderne VPN-Protokolle sorgen dafรผr, dass die erfassten Pakete fรผr einen Angreifer unlesbar sind.
  • Unsichere Protokolle ersetzen. Wechseln Sie von Telnet zu SSHvon FTP zu SFTP oder FTPS und von HTTP zu HTTPS fรผr die gesamte Website.
  • WLAN hรคrten. Verwenden Sie WPA3 oder WPA2-AES mit einer starken Passphrase, um das Abhรถren drahtloser Verbindungen zu verhindern.
  • รœberwachung mit einem IDS. Tools wie Suricata, Zeek und Snort Alarme auslรถsen bei ARP-Poisoning, MAC-Tabellenรผberlauf oder Promiscuous-Schnittstellen.

Wie KI die Netzwerkรผberwachung stรคrkt

Moderne Intrusion-Detection- und SIEM-Plattformen nutzen maschinelles Lernen zusรคtzlich zur Paketerfassung, um Sniffing-bezogene Aktivitรคten schneller zu erkennen als Regelsรคtze allein. KI-Modelle analysieren das normale Verhalten von ARP, DHCP und MAC-Tabellen und kennzeichnen Abweichungen wie ungewรถhnlich hohe Broadcast-Volumina oder doppelte IP-zu-MAC-Zuordnungen.pings, oder plรถtzliche ร„nderungen in der CAM-Tabelle, die auf eine ARP-Vergiftung oder MAC-รœberflutung hindeuten.

GroรŸe Sprachmodelle helfen Analysten auch bei der Priorisierung. Wireshark Zeek protokolliert verdรคchtige Datenflรผsse, indem es diese in verstรคndlichem Englisch zusammenfasst, Filter vorschlรคgt und beobachtete Indikatoren fรผr Kompromittierung (IOCs) mit Bedrohungsdaten abgleicht. Verteidiger sollten die KI-Ergebnisse zwar weiterhin mit den Rohdaten der Aufzeichnung รผberprรผfen, der Geschwindigkeitsgewinn in einem stark ausgelasteten Netzwerk ist jedoch erheblich.

Zusammenfassung

  • Network Sniffing fรคngt Datenpakete ab, wรคhrend sie durch das Netzwerk รผbertragen werden, und kann so Zugangsdaten im Klartext offenlegen.
  • Passives Sniffing findet in Hub-basierten Netzwerken statt und ist schwer zu erkennen; aktives Sniffing zielt auf Switches ab und ist leichter zu entdecken.
  • Wireshark 4.x ist der in dieser Anleitung verwendete Standard-Open-Source-Analyzer zum Lesen von HTTP-POST-Daten.
  • Durch MAC-Flooding wird die CAM-Tabelle des Switches รผberlastet, sodass sich der Switch wie ein Hub verhรคlt.
  • Verschlรผsselung (HTTPS, SSH, VPN), Port-Sicherheit am Switch, WPA3-WLAN und KI-gestรผtzte รœberwachung neutralisieren zusammen die meisten Sniffing-Angriffe.

Hรคufig gestellte Fragen

Testen Sie ausschlieรŸlich in Netzwerken, die Ihnen gehรถren oder fรผr die Sie eine schriftliche Genehmigung haben. Das Abhรถren fremden Datenverkehrs verstรถรŸt in den meisten Lรคndern gegen Gesetze zum Schutz vor Telefonรผberwachung und Computermissbrauch. Arbeiten Sie daher stets in einem Testlabor oder mit der schriftlichen Genehmigung des Netzwerkbetreibers.

Nicht standardmรครŸig. HTTPS verschlรผsselt die Nutzdaten mit TLS, daher Wireshark Der verschlรผsselte Text wird angezeigt. Eine Entschlรผsselung ist nur mรถglich, wenn Sie den privaten Schlรผssel des Servers kontrollieren oder die Sitzungsschlรผssel aus der SSLKEYLOGFILE-Datei des Client-Browsers importieren.

Arbeiten jederzeit weiterbearbeiten kรถnnen. Jede Prรคsentation und jeder KI-Avatar, den Sie von Grund auf neu erstellen oder hochladen, http.request.method == โ€œPOSTโ€ um Formularรผbermittlungen zu isolieren oder sie mit anderen zu kombinieren http enthรคlt โ€žPasswortโ€œ um wรคhrend eines autorisierten Tests wahrscheinlichen Zugriffsverkehr auf unverschlรผsselten Websites aufzudecken.

KI-Modelle erfassen das normale Verhalten von ARP, DHCP und Switches und kennzeichnen anschlieรŸend Anomalien wie doppelte MAC-Adressen.pings, plรถtzliche ร„nderungen an der CAM-Tabelle oder promiskuitive Schnittstellen, wodurch ARP-Poisoning und MAC-Flooding viel schneller erkannt werden als durch Regeln, die nur Signaturen berรผcksichtigen.

Ja. GroรŸe Sprachmodelle kรถnnen pcap-Exporte zusammenfassen, Anzeigefilter vorschlagen und ungewรถhnliche Protokolle erklรคren, aber Sie sollten die Ergebnisse dennoch anhand der Rohaufzeichnung รผberprรผfen, bevor Sie MaรŸnahmen zur Reaktion auf Vorfรคlle ergreifen.

Wi-Fi-Aufzeichnungen benรถtigen den Monitor-Modus und einen unterstรผtzten Adapter, um Frames in der Luft zu lesen, wรคhrend Ethernet-Sniffing auf einem Port-Mirroring, einem Netzwerk-Tap oder einem aktiven Angriff wie ARP-Poisoning basiert, um den Datenverkehr eines anderen Hosts zu sehen.

Ende-zu-Ende-Verschlรผsselung. HTTPS auf der gesamten Website erzwingen, SSH gegenรผber Telnet bevorzugen, WPA3 fรผr WLAN vorschreiben und Remote-Sitzungen รผber ein modernes VPN leiten, damit jedes abgefangene Paket verschlรผsselten Text und keine nutzbaren Anmeldeinformationen enthรคlt.

Fassen Sie diesen Beitrag mit folgenden Worten zusammen: