Wireshark Εκμάθηση: Network & Passwords Sniffer
⚡ Έξυπνη Σύνοψη
Wireshark Τα σεμινάρια ανίχνευσης κωδικών πρόσβασης δείχνουν πώς οι εισβολείς συλλαμβάνουν διαπιστευτήρια που κινούνται μέσω ενός δικτύου και πώς τους σταματούν οι υπερασπιστές. Αυτός ο οδηγός σας καθοδηγεί Wireshark καταγραφή, ανάλυση HTTP απλού κειμένου, πλημμύρα MAC και τα στοιχεία ελέγχου κρυπτογράφησης που εξουδετερώνουν το sniffing.

Οι υπολογιστές επικοινωνούν μέσω δικτύων. Αυτά τα δίκτυα θα μπορούσαν να βρίσκονται σε τοπικό δίκτυο (LAN) ή να είναι εκτεθειμένα στο διαδίκτυο. Τα sniffers δικτύου είναι προγράμματα που καταγράφουν δεδομένα πακέτων χαμηλού επιπέδου. transmitμεταδίδεται μέσω δικτύου. Ένας εισβολέας μπορεί να αναλύσει αυτές τις πληροφορίες για να ανακαλύψει πολύτιμες λεπτομέρειες, όπως αναγνωριστικά χρήστη και κωδικούς πρόσβασης.
Σε αυτό το άρθρο, θα μάθετε συνήθεις τεχνικές ανίχνευσης δικτύων, τα εργαλεία που χρησιμοποιούν οι εισβολείς και οι ηθικοί χάκερ για να ανιχνεύουν δίκτυα, καθώς και τα αντίμετρα που προστατεύουν ευαίσθητες πληροφορίες στο σύρμα. Wireshark Η παρακάτω αναλυτική παρουσίαση παρέχεται μόνο για εκπαιδευτικούς και εξουσιοδοτημένους σκοπούς.
Τι είναι το Network Sniffing;
Οι υπολογιστές επικοινωνούν μεταδίδοντας μηνύματα σε ένα δίκτυο χρησιμοποιώντας διευθύνσεις IP. Μόλις σταλεί ένα μήνυμα σε ένα δίκτυο, ο υπολογιστής παραλήπτης με την αντίστοιχη διεύθυνση IP απαντά με τη διεύθυνση MAC του.
Το sniffing δικτύου είναι η διαδικασία υποκλοπής πακέτων δεδομένων που αποστέλλονται μέσω ενός δικτύου. Μπορεί να εκτελεστεί με εξειδικευμένο λογισμικό, ένα hardware tap ή ένα διαμορφωμένο port mirror. Η εισπνοή μπορεί να χρησιμοποιηθεί για:
- Καταγράψτε ευαίσθητα δεδομένα, όπως διαπιστευτήρια σύνδεσης
- Υποκλοπή μηνυμάτων συνομιλίας
- Καταγράψτε αρχεία που έχουν transmitμέσω δικτύου
Τα ακόλουθα πρωτόκολλα είναι ευάλωτα σε υποκλοπή όταν τα στοιχεία σύνδεσης μεταφέρονται σε απλό κείμενο:
Τα σύγχρονα ισοδύναμα (HTTPS, SMTPS, IMAPS, SFTP, SSH) κρυπτογραφούν το ωφέλιμο φορτίο, έτσι ώστε ένας ανιχνευτής να βλέπει κρυπτογραφημένο κείμενο αντί για διαπιστευτήρια.
Παθητικό και Ενεργό Μυρισμό
Πριν εξετάσουμε την παθητική και την ενεργητική ανίχνευση, ας δούμε δύο συσκευές που χρησιμοποιούνται συνήθως για τη δικτύωση υπολογιστών: τους διανομείς (hubs) και τους διακόπτες (switches).
Ένας κόμβος λειτουργεί στέλνοντας μηνύματα εκπομπής σε κάθε θύρα εξόδου εκτός από αυτήν που έστειλε την εκπομπή. Ο υπολογιστής-δέκτης ανταποκρίνεται στην εκπομπή εάν η διεύθυνση IP ταιριάζει. Κάθε μηχάνημα σε ένα τμήμα που βασίζεται σε κόμβο μπορεί επομένως να δει κάθε πλαίσιο. Ένας κόμβος λειτουργεί στο φυσικό επίπεδο (επίπεδο 1) του Μοντέλο OSI.
Το παρακάτω διάγραμμα δείχνει πώς λειτουργεί ο διανομέας.
Ένας διακόπτης λειτουργεί διαφορετικά· αντιστοιχίζει διευθύνσεις IP και MAC σε φυσικές θύρες. Τα πλαίσια προωθούνται μόνο στη θύρα που ταιριάζει με τη διεύθυνση MAC του παραλήπτη, επομένως άλλοι κεντρικοί υπολογιστές στο LAN δεν βλέπουν την κίνηση. Οι διακόπτες λειτουργούν στο επίπεδο σύνδεσης δεδομένων (επίπεδο 2) και, με λειτουργίες δρομολόγησης, στο επίπεδο δικτύου (επίπεδο 3).
Το παρακάτω διάγραμμα δείχνει πώς λειτουργεί ο διακόπτης.
Το παθητικό sniffing είναι η αναχαίτιση πακέτων transmitμέσω δικτύου που χρησιμοποιεί κόμβο. Ονομάζεται παθητική επειδή ο εισβολέας δεν εισάγει κίνηση, γεγονός που καθιστά δύσκολη την ανίχνευσή του. Είναι επίσης εύκολο να εκτελεστεί επειδή ο κόμβος στέλνει μηνύματα μετάδοσης σε κάθε κεντρικό υπολογιστή στο δίκτυο.
Η ενεργή ανίχνευση (active sniffing) αναχαιτίζει πακέτα transmitμέσω δικτύου που χρησιμοποιεί διακόπτη. Δύο κύριες τεχνικές χρησιμοποιούνται για την ανίχνευση δικτύων μεταγωγής: Δηλητηρίαση από ARP και πλημμύρες MAC.
Δραστηριότητα Hacking: Sniff Network Traffic
Σε αυτό το πρακτικό σενάριο, πρόκειται να χρήση Wireshark να ανιχνεύει πακέτα δεδομένων transmitμέσω του πρωτοκόλλου HTTPΘα καταγράψουμε την επισκεψιμότητα στην τοπική διεπαφή και στη συνέχεια θα συνδεθούμε σε μια δοκιμαστική εφαρμογή ιστού που δεν χρησιμοποιεί ασφαλή επικοινωνία, την Guru99 χώρο εκπαίδευσης στο http://www.techpanda.org/.
Η διεύθυνση σύνδεσης είναι admin@google.com και ο κωδικός πρόσβασης είναι Password2010.
Σημείωση: Θα συνδεθούμε στην εφαρμογή web μόνο για σκοπούς επίδειξης και σε ένα δίκτυο που μας ανήκει. Η ίδια τεχνική μπορεί επίσης να αποκαλύψει πακέτα δεδομένων από άλλους κεντρικούς υπολογιστές στο ίδιο δίκτυο με το sniffer, γι' αυτό και πρέπει να λάβετε γραπτή εξουσιοδότηση πριν από την εκτέλεση. Wireshark σε οποιοδήποτε δίκτυο που δεν ελέγχετε. Η υποκλοπή δεδομένων δεν περιορίζεται στο techpanda.org. Wireshark καταγράφει την κίνηση HTTP και άλλων πρωτοκόλλων που ρέουν πέρα από τη διεπαφή.
ManageEngine Firewall Analyzer είναι μια ισχυρή λύση διαχείρισης και ελέγχου πολιτικών που έχει σχεδιαστεί για την ενίσχυση της ασφάλειας και της διαφάνειας του δικτύου. Παρέχει ορατότητα σε πραγματικό χρόνο στην κίνηση του τείχους προστασίας, helping Οι διαχειριστές εντοπίζουν κενά ασφαλείας, βελτιστοποιούν σύνολα κανόνων και παρακολουθούν τη χρήση εύρους ζώνης.
Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark
Η παρακάτω εικόνα δείχνει τα βήματα που θα ακολουθήσετε για να ολοκληρώσετε αυτήν την άσκηση χωρίς σύγχυση.
Λήψη Wireshark από wireshark.org/download.htmlΟ τρέχων σταθερός κλάδος είναι Wireshark 4.x, το οποίο εκτελείται σε Windows, macOSκαι Linux.
- Ανοικτό Wireshark
- Θα δείτε την ακόλουθη οθόνη υποδοχής
- Επιλέξτε τη διεπαφή δικτύου που θέλετε να ανιχνεύσετε. Αυτή η αναλυτική περιγραφή χρησιμοποιεί ασύρματη σύνδεση. Σε ενσύρματο LAN, επιλέξτε τον προσαρμογέα Ethernet.
- Κάντε κλικ στο κουμπί έναρξης (πτερύγιο καρχαρία) που φαίνεται παραπάνω.
- Ανοίξτε το πρόγραμμα περιήγησης ιστού και επισκεφθείτε http://www.techpanda.org/.
- Το email σύνδεσης είναι admin@google.com και ο κωδικός πρόσβασης είναι Password2010.
- Κάντε κλικ στο κουμπί αποστολής.
- Μια επιτυχημένη σύνδεση θα πρέπει να εμφανίζει τον ακόλουθο πίνακα ελέγχου.
- Επιστροφή σε Wireshark και να σταματήσει η ζωντανή καταγραφή.
- Φιλτράρισμα για επισκεψιμότητα HTTP μόνο κατά typing http στη γραμμή φίλτρου εμφάνισης.
- Εντοπίστε τη στήλη Πληροφορίες και αναζητήστε μια καταχώρηση με το ρήμα HTTP POST και, στη συνέχεια, κάντε κλικ σε αυτήν.
- Κάτω από τις καταχωρήσεις καταγραφής υπάρχει ένας πίνακας με μια σύνοψη των δεδομένων που έχουν καταγραφεί. Αναζητήστε τη γραμμή Δεδομένα κειμένου γραμμικής μορφής: application/x-www-form-urlencoded.
- Θα πρέπει τώρα να μπορείτε να διαβάσετε τις τιμές απλού κειμένου κάθε μεταβλητής POST που υποβάλλεται στον διακομιστή μέσω HTTP, συμπεριλαμβανομένων των πεδίων email και κωδικού πρόσβασης.
Τι είναι η υπερχείλιση MAC;
Η πλημμύρα MAC είναι μια τεχνική ανίχνευσης δικτύου που πλημμυρίζει τον πίνακα CAM του διακόπτη (διεύθυνση MAC) με ψεύτικες διευθύνσεις MAC. Μόλις γεμίσει ο πίνακας, ο διακόπτης δεν μπορεί πλέον να μάθει νόμιμους προορισμούς και αρχίζει να προωθεί πλαίσια σε κάθε θύρα, λειτουργώντας σαν κόμβος. Ο εισβολέας μπορεί στη συνέχεια να καταγράψει πακέτα δεδομένων καθώς αυτά διασχίζουν το δίκτυο.
Αντιμέτρα κατά των πλημμυρών MAC
- Ασφάλεια θύρας διακόπτη. Περιορίστε τον αριθμό των Διευθύνσεις MAC επιτρέπεται ανά θύρα, sticky-learn την πρώτη MAC διεύθυνση που εμφανίζεται και κλείδωμα ή τερματισμός της θύρας εάν παραβιαστεί το όριο.
- Διακομιστές ελέγχου ταυτότητας, εξουσιοδότησης και λογιστικής (AAA) Μπορεί να χρησιμοποιηθεί με το 802.1X για να φιλτράρει τις ανακαλυφθείσες διευθύνσεις MAC και να δέχεται μόνο συσκευές με έλεγχο ταυτότητας.
- Δυναμική επιθεώρηση ARP και DHCP snooping μετριάζουν την σχετική επίθεση δηλητηρίασης ARP που συχνά συνδυάζεται με πλημμύρα MAC.
Μέτρα μέτρησης ρουθουνίσματος
- Περιορίστε την πρόσβαση στα φυσικά μέσα. Τα κλειδωμένα πάνελ patch, οι πρίζες τοίχου με απενεργοποιημένες θύρες και τα τμηματοποιημένα VLAN μειώνουν την πιθανότητα εγκατάστασης ενός sniffer εξαρχής.
- Κρυπτογράφηση της κυκλοφορίας κατά τη μεταφορά. Τα πρωτόκολλα HTTPS (TLS 1.3), SSH, IPsec και τα σύγχρονα πρωτόκολλα VPN καθιστούν τα καταγεγραμμένα πακέτα μη αναγνώσιμα από έναν εισβολέα.
- Αντικατάσταση μη ασφαλών πρωτοκόλλων. Μετακίνηση από Telnet σε SSH, από FTP σε SFTP ή FTPS και από HTTP σε HTTPS σε ολόκληρο τον ιστότοπο.
- Ενισχυμένο Wi-Fi. Χρησιμοποιήστε WPA3 ή WPA2-AES με ισχυρή φράση πρόσβασης για να σταματήσετε την ασύρματη υποκλοπή σημάτων στον αέρα.
- Παρακολούθηση με IDS. Εργαλεία όπως Suricata, Zeek και Snort να ενεργοποιούν ειδοποιήσεις όταν εμφανίζονται δηλητηριάσεις ARP, υπερχείλιση πίνακα MAC ή ασύμβατες διεπαφές.
Πώς η Τεχνητή Νοημοσύνη ενισχύει την άμυνα κατά της ανίχνευσης δικτύου
Οι σύγχρονες πλατφόρμες ανίχνευσης εισβολών και SIEM πλέον ενσωματώνουν την μηχανική μάθηση στην καταγραφή πακέτων για την ανίχνευση δραστηριότητας που σχετίζεται με την ανίχνευση εισβολών (sniffing) ταχύτερα από ό,τι μπορούν από μόνα τους τα σύνολα κανόνων. Η τεχνητή νοημοσύνη μοντελοποιεί την κανονική συμπεριφορά των πινάκων ARP, DHCP και MAC σε βασικές γραμμές και στη συνέχεια επισημαίνει αποκλίσεις όπως ασυνήθιστο όγκο μετάδοσης, διπλότυπη αντιστοίχιση IP-σε-MAC.pings, ή ξαφνική ανατροπή του πίνακα CAM που υποδηλώνει δηλητηρίαση από ARP ή πλημμύρα MAC.
Τα μεγάλα γλωσσικά μοντέλα βοηθούν επίσης τους αναλυτές στην ταξινόμηση Wireshark και τα αρχεία καταγραφής του Zeek συνοψίζουν ύποπτες ροές σε απλά αγγλικά, προτείνουν φίλτρα και διασταυρώνουν παρατηρούμενα IOC με ροές πληροφοριών απειλών. Οι αμυντικοί θα πρέπει να εξακολουθούν να επαληθεύουν τα ευρήματα της Τεχνητής Νοημοσύνης σε σχέση με την ακατέργαστη καταγραφή, αλλά η αύξηση ταχύτητας σε ένα πολυάσχολο δίκτυο είναι σημαντική.
Περίληψη
- Η ανίχνευση δικτύου αναχαιτίζει πακέτα καθώς ταξιδεύουν μέσω του δικτύου και μπορεί να εκθέσει διαπιστευτήρια απλού κειμένου.
- Η παθητική ανίχνευση (sniffing) εκτελείται σε δίκτυα που βασίζονται σε κόμβους και είναι δύσκολο να εντοπιστεί, ενώ η ενεργητική ανίχνευση στοχεύει σε διακόπτες και είναι πιο εύκολο να εντοπιστεί.
- Wireshark Το 4.x είναι ο τυπικός αναλυτής ανοιχτού κώδικα που χρησιμοποιείται σε αυτήν την αναλυτική παρουσίαση για την ανάγνωση δεδομένων HTTP POST.
- Η υπερχείλιση MAC υπερφορτώνει τον πίνακα CAM του διακόπτη, επομένως ο διακόπτης συμπεριφέρεται σαν κόμβος.
- Η κρυπτογράφηση (HTTPS, SSH, VPN), η ασφάλεια θύρας εναλλαγής, το WPA3 Wi-Fi και η παρακολούθηση με υποβοήθηση τεχνητής νοημοσύνης εξουδετερώνουν μαζί τις περισσότερες επιθέσεις ανίχνευσης.











