Wireshark Tutorial: Netzwerk- und Passwort-Sniffer
Computer kommunizieren รผber Netzwerke. Diese Netzwerke kรถnnen sich in einem lokalen Netzwerk (LAN) befinden oder mit dem Internet verbunden sein. Netzwerk-Sniffer sind Programme, die Daten auf niedriger Ebene von Datenpaketen erfassen, die transmitted รผber ein Netzwerk. Ein Angreifer kann diese Informationen analysieren, um wertvolle Informationen wie Benutzer-IDs und Passwรถrter zu entdecken.
In diesem Artikel stellen wir Ihnen gรคngige Netzwerk-Sniffing-Techniken und -Tools vor. Wir betrachten auรerdem Gegenmaรnahmen, die Sie zum Schutz sensibler Informationen ergreifen kรถnnen. transmitted รผber ein Netzwerk.
Was ist Netzwerk-Sniffing?
Computer kommunizieren, indem sie Nachrichten รผber IP-Adressen in einem Netzwerk senden. Sobald eine Nachricht in einem Netzwerk gesendet wurde, antwortet der Empfรคngercomputer mit der passenden IP-Adresse mit seiner MAC-Adresse.
Unter Netzwerk-Sniffing versteht man das Abfangen von Datenpaketen, die รผber ein Netzwerk gesendet werden. Dies kann durch ein spezielles Softwareprogramm oder Hardware erfolgen. Schnรผffeln kann man nutzen;
- Erfassen Sie sensible Daten wie Anmeldeinformationen
- Chat-Nachrichten abhรถren
- Die Aufzeichnungsdateien wurden transmitรผber ein Netzwerk
Die folgenden Protokolle sind anfรคllig fรผr Sniffing
Die oben genannten Protokolle sind anfรคllig, wenn Anmeldedaten im Klartext gesendet werden
Passives und aktives Schnรผffeln
Bevor wir uns mit passivem und aktivem Sniffing befassen, schauen wir uns zwei wichtige Gerรคte an, die zur Vernetzung von Computern verwendet werden. Hubs und Switches.
Ein Hub funktioniert, indem er Broadcast-Nachrichten an alle darauf befindlichen Ausgangsports sendet, mit Ausnahme des Ports, der den Broadcast gesendet hat. Der Empfรคngercomputer antwortet auf die Broadcast-Nachricht, wenn die IP-Adresse รผbereinstimmt. Das bedeutet, dass bei Verwendung eines Hubs alle Computer in einem Netzwerk die Broadcast-Nachricht sehen kรถnnen. Er arbeitet auf der physischen Schicht (Schicht 1) des OSI-Modell.
Das Diagramm unten zeigt, wie der Hub funktioniert.
Ein Schalter funktioniert anders; Es ordnet IP/MAC-Adressen physischen Ports zu. Broadcast-Nachrichten werden an die physischen Ports gesendet, die den IP/MAC-Adresskonfigurationen fรผr den Empfรคngercomputer entsprechen. Das bedeutet, dass Broadcast-Nachrichten nur vom Empfรคngercomputer gesehen werden. Switches arbeiten auf der Datenverbindungsschicht (Schicht 2) und der Netzwerkschicht (Schicht 3).
Das folgende Diagramm zeigt, wie der Schalter funktioniert.
Passives Sniffing bedeutet das Abfangen von Paketen transmitรผber ein Netzwerk, das einen Hub verwendet. Man nennt es passives Schnรผffeln, weil es schwer zu erkennen ist. Dies ist auch einfach durchzufรผhren, da der Hub Broadcast-Nachrichten an alle Computer im Netzwerk sendet.
Aktives Sniffing fรคngt Pakete ab transmitรผber ein Netzwerk, das einen Schalter verwendet. Es gibt zwei Hauptmethoden zum Aufspรผren von Switch-verbundenen Netzwerken: ARP-Vergiftungund MAC-Flooding.
Hacking-Aktivitรคt: Netzwerkverkehr ausspionieren
In diesem praktischen Szenario werden wir Folgendes tun - Wireshark um Datenpakete abzufangen, wรคhrend sie transmitted รผber das HTTP-Protokoll. In diesem Beispiel werden wir das Netzwerk mithilfe von โschnรผffelnโ. Wireshark, und melden Sie sich dann bei einer Webanwendung an, die keine sichere Kommunikation verwendet. Wir werden uns bei einer Webanwendung anmelden http://www.techpanda.org/
Die Login-Adresse lautet admin@google.com, und das Passwort ist Password2010.
Hinweis: Wir werden uns nur zu Demonstrationszwecken bei der Web-App anmelden. Die Technik kann auch Datenpakete von anderen Computern abhรถren, die sich im selben Netzwerk befinden wie der, den Sie zum Abhรถren verwenden. Das Sniffing beschrรคnkt sich nicht nur auf techpanda.org, sondern schnรผffelt auch alle Datenpakete von HTTP und anderen Protokollen.
ManageEngine Firewall Analyzer ist eine robuste Lรถsung fรผr Richtlinienmanagement und Auditing, die die Netzwerksicherheit und -transparenz verbessert. Sie bietet Echtzeit-Einblicke in den Firewall-Datenverkehr und hilft dabei, โฆping Administratoren identifizieren Sicherheitslรผcken, optimieren Regelsรคtze und รผberwachen die Bandbreitennutzung.
Das Netzwerk mit schnรผffeln Wireshark
Die folgende Abbildung zeigt Ihnen die Schritte, die Sie ausfรผhren mรผssen, um diese รbung ohne Verwirrung abzuschlieรen
Herunterladen Wireshark von diesem Link http://www.wireshark.org/download.html
- รffne Wireshark
- Sie erhalten den folgenden Bildschirm
- Wรคhlen Sie die Netzwerkschnittstelle aus, die Sie ausspionieren mรถchten. Beachten Sie, dass wir fรผr diese Demonstration eine drahtlose Netzwerkverbindung verwenden. Wenn Sie sich in einem lokalen Netzwerk befinden, sollten Sie die lokale Netzwerkschnittstelle auswรคhlen.
- Klicken Sie wie oben gezeigt auf die Schaltflรคche โStartโ.
- รffnen Sie Ihren Webbrowser und geben Sie ein http://www.techpanda.org/
- Die Login-E-Mail lautet admin@google.com und das Passwort ist Password2010
- Klicken Sie auf die Schaltflรคche Senden
- Nach einer erfolgreichen Anmeldung sollte Ihnen das folgende Dashboard angezeigt werden
- Gehen Sie zurรผck zu Wireshark und stoppen Sie die Live-Aufnahme
- Filtern Sie nur nach HTTP-Protokollergebnissen mithilfe des Filtertextfelds
- Suchen Sie in der Spalte โInfoโ nach Eintrรคgen mit dem HTTP-Verb โPOSTโ und klicken Sie darauf
- Direkt unter den Protokolleintrรคgen befindet sich ein Bereich mit einer Zusammenfassung der erfassten Daten. Suchen Sie nach der Zusammenfassung mit der Aufschrift Zeilenbasierte Textdaten: application/x-www-form-urlencoded
- Sie sollten in der Lage sein, die Klartextwerte aller POST-Variablen anzuzeigen, die รผber das HTTP-Protokoll an den Server รผbermittelt werden.
Was ist ein MAC-Flooding?
MAC-Flooding ist eine Netzwerk-Sniffing-Technik, die die MAC-Tabelle des Switches mit gefรคlschten MAC-Adressen รผberflutet. Dies fรผhrt zu einer รberlastung des Switch-Speichers und lรคsst ihn als Hub fungieren. Sobald der Switch kompromittiert wurde, sendet er die Broadcast-Nachrichten an alle Computer in einem Netzwerk. Dadurch ist es mรถglich, Datenpakete beim Senden im Netzwerk abzuhรถren.
Gegenmaรnahmen gegen MAC-รberschwemmungen
- Einige Switches verfรผgen รผber die Port-Sicherheitsfunktion. Mit dieser Funktion kann die Anzahl begrenzt werden MAC-Adressen auf den Hรคfen. Es kann auch verwendet werden, um zusรคtzlich zu der vom Switch bereitgestellten eine sichere MAC-Adresstabelle zu verwalten.
- Authentifizierungs-, Autorisierungs- und Buchhaltungsserver kann zum Filtern erkannter MAC-Adressen verwendet werden.
Schnรผffel-Gegenmaรnahmen
- Beschrรคnkung auf physische Netzwerkmedien Reduziert die Wahrscheinlichkeit, dass ein Netzwerk-Sniffer installiert wurde, erheblich
- Nachrichten verschlรผsseln wie sie sind transmitDie รbertragung รผber das Netzwerk verringert ihren Wert erheblich, da sie schwer zu entschlรผsseln sind.
- รndern des Netzwerks in eine Secure Shell (SSH)Netzwerk verringert auch die Wahrscheinlichkeit, dass das Netzwerk ausgespรคht wird.
Zusammenfassung
- Netzwerk-Sniffing fรคngt Pakete ab, wรคhrend sie gesendet werden. transmitรผber das Netzwerk
- Passives Sniffing erfolgt in einem Netzwerk, das einen Hub verwendet. Es ist schwer zu erkennen.
- Aktives Sniffing erfolgt in einem Netzwerk, das einen Switch verwendet. Es ist leicht zu erkennen.
- MAC-Flooding funktioniert, indem die MAC-Tabellen-Adressliste mit gefรคlschten MAC-Adressen รผberflutet wird. Dadurch funktioniert der Switch wie ein HUB
- Die oben beschriebenen Sicherheitsmaรnahmen kรถnnen dazu beitragen, das Netzwerk vor Sniffing zu schรผtzen.












