Wireshark Εκμάθηση: Network & Passwords Sniffer

⚡ Έξυπνη Σύνοψη

Wireshark Τα σεμινάρια ανίχνευσης κωδικών πρόσβασης δείχνουν πώς οι εισβολείς συλλαμβάνουν διαπιστευτήρια που κινούνται μέσω ενός δικτύου και πώς τους σταματούν οι υπερασπιστές. Αυτός ο οδηγός σας καθοδηγεί Wireshark καταγραφή, ανάλυση HTTP απλού κειμένου, πλημμύρα MAC και τα στοιχεία ελέγχου κρυπτογράφησης που εξουδετερώνουν το sniffing.

  • 🔎 Τι είναι η εισπνοή: Οι ανιχνευτές δεδομένων (sniffers) διαβάζουν δεδομένα πακέτων χαμηλού επιπέδου σε ένα τοπικό δίκτυο (LAN) ή στο διαδίκτυο για να συλλέξουν συνδέσεις, αρχεία και κίνηση συνομιλίας.
  • 🧭 Παθητική έναντι Ενεργητικής: Οι κόμβοι επιτρέπουν την αθόρυβη παθητική καταγραφή. Τα δίκτυα μεταγωγής χρειάζονται ενεργές τεχνικές όπως ARP poisoning ή MAC flooding.
  • 🦈 Wireshark αναλυτική παρουσίαση: εγκαταστήστε Wireshark 4.x, επιλέξτε τη ζωντανή διεπαφή, καταγράψτε και, στη συνέχεια, φιλτράρετε για HTTP POST για ανάγνωση δεδομένων φόρμας απλού κειμένου.
  • Αμυνές: Χρησιμοποιήστε HTTPS, SSH, VPN, ισχυρή κρυπτογράφηση Wi-Fi και ασφάλεια θύρας εναλλαγής για να σπάσετε την αξία του sniffer.
  • 🤖 Γωνία Τεχνητής Νοημοσύνης: Οι σύγχρονες πλατφόρμες IDS και SIEM εφαρμόζουν μηχανική μάθηση για την ανίχνευση σημαιών, την δηλητηρίαση ARP και τις υπερχειλίσεις πινάκων MAC σε δευτερόλεπτα.

Wireshark επισκόπηση του sniffer κωδικών πρόσβασης

Οι υπολογιστές επικοινωνούν μέσω δικτύων. Αυτά τα δίκτυα θα μπορούσαν να βρίσκονται σε τοπικό δίκτυο (LAN) ή να είναι εκτεθειμένα στο διαδίκτυο. Τα sniffers δικτύου είναι προγράμματα που καταγράφουν δεδομένα πακέτων χαμηλού επιπέδου. transmitμεταδίδεται μέσω δικτύου. Ένας εισβολέας μπορεί να αναλύσει αυτές τις πληροφορίες για να ανακαλύψει πολύτιμες λεπτομέρειες, όπως αναγνωριστικά χρήστη και κωδικούς πρόσβασης.

Σε αυτό το άρθρο, θα μάθετε συνήθεις τεχνικές ανίχνευσης δικτύων, τα εργαλεία που χρησιμοποιούν οι εισβολείς και οι ηθικοί χάκερ για να ανιχνεύουν δίκτυα, καθώς και τα αντίμετρα που προστατεύουν ευαίσθητες πληροφορίες στο σύρμα. Wireshark Η παρακάτω αναλυτική παρουσίαση παρέχεται μόνο για εκπαιδευτικούς και εξουσιοδοτημένους σκοπούς.

Τι είναι το Network Sniffing;

Οι υπολογιστές επικοινωνούν μεταδίδοντας μηνύματα σε ένα δίκτυο χρησιμοποιώντας διευθύνσεις IP. Μόλις σταλεί ένα μήνυμα σε ένα δίκτυο, ο υπολογιστής παραλήπτης με την αντίστοιχη διεύθυνση IP απαντά με τη διεύθυνση MAC του.

Το sniffing δικτύου είναι η διαδικασία υποκλοπής πακέτων δεδομένων που αποστέλλονται μέσω ενός δικτύου. Μπορεί να εκτελεστεί με εξειδικευμένο λογισμικό, ένα hardware tap ή ένα διαμορφωμένο port mirror. Η εισπνοή μπορεί να χρησιμοποιηθεί για:

  • Καταγράψτε ευαίσθητα δεδομένα, όπως διαπιστευτήρια σύνδεσης
  • Υποκλοπή μηνυμάτων συνομιλίας
  • Καταγράψτε αρχεία που έχουν transmitμέσω δικτύου

Τα ακόλουθα πρωτόκολλα είναι ευάλωτα σε υποκλοπή όταν τα στοιχεία σύνδεσης μεταφέρονται σε απλό κείμενο:

  • Telnet
  • συνδέομαι
  • HTTP
  • SMTP
  • NNTP
  • ΚΡΌΤΟΣ
  • fTP
  • IMAP

Τα σύγχρονα ισοδύναμα (HTTPS, SMTPS, IMAPS, SFTP, SSH) κρυπτογραφούν το ωφέλιμο φορτίο, έτσι ώστε ένας ανιχνευτής να βλέπει κρυπτογραφημένο κείμενο αντί για διαπιστευτήρια.

Παθητικό και Ενεργό Μυρισμό

Πριν εξετάσουμε την παθητική και την ενεργητική ανίχνευση, ας δούμε δύο συσκευές που χρησιμοποιούνται συνήθως για τη δικτύωση υπολογιστών: τους διανομείς (hubs) και τους διακόπτες (switches).

Ένας κόμβος λειτουργεί στέλνοντας μηνύματα εκπομπής σε κάθε θύρα εξόδου εκτός από αυτήν που έστειλε την εκπομπή. Ο υπολογιστής-δέκτης ανταποκρίνεται στην εκπομπή εάν η διεύθυνση IP ταιριάζει. Κάθε μηχάνημα σε ένα τμήμα που βασίζεται σε κόμβο μπορεί επομένως να δει κάθε πλαίσιο. Ένας κόμβος λειτουργεί στο φυσικό επίπεδο (επίπεδο 1) του Μοντέλο OSI.

Το παρακάτω διάγραμμα δείχνει πώς λειτουργεί ο διανομέας.

Παθητικό και Ενεργό Μυρισμό

Ένας διακόπτης λειτουργεί διαφορετικά· αντιστοιχίζει διευθύνσεις IP και MAC σε φυσικές θύρες. Τα πλαίσια προωθούνται μόνο στη θύρα που ταιριάζει με τη διεύθυνση MAC του παραλήπτη, επομένως άλλοι κεντρικοί υπολογιστές στο LAN δεν βλέπουν την κίνηση. Οι διακόπτες λειτουργούν στο επίπεδο σύνδεσης δεδομένων (επίπεδο 2) και, με λειτουργίες δρομολόγησης, στο επίπεδο δικτύου (επίπεδο 3).

Το παρακάτω διάγραμμα δείχνει πώς λειτουργεί ο διακόπτης.

Παθητικό και Ενεργό Μυρισμό

Το παθητικό sniffing είναι η αναχαίτιση πακέτων transmitμέσω δικτύου που χρησιμοποιεί κόμβο. Ονομάζεται παθητική επειδή ο εισβολέας δεν εισάγει κίνηση, γεγονός που καθιστά δύσκολη την ανίχνευσή του. Είναι επίσης εύκολο να εκτελεστεί επειδή ο κόμβος στέλνει μηνύματα μετάδοσης σε κάθε κεντρικό υπολογιστή στο δίκτυο.

Η ενεργή ανίχνευση (active sniffing) αναχαιτίζει πακέτα transmitμέσω δικτύου που χρησιμοποιεί διακόπτη. Δύο κύριες τεχνικές χρησιμοποιούνται για την ανίχνευση δικτύων μεταγωγής: Δηλητηρίαση από ARP και πλημμύρες MAC.

Δραστηριότητα Hacking: Sniff Network Traffic

Σε αυτό το πρακτικό σενάριο, πρόκειται να χρήση Wireshark να ανιχνεύει πακέτα δεδομένων transmitμέσω του πρωτοκόλλου HTTPΘα καταγράψουμε την επισκεψιμότητα στην τοπική διεπαφή και στη συνέχεια θα συνδεθούμε σε μια δοκιμαστική εφαρμογή ιστού που δεν χρησιμοποιεί ασφαλή επικοινωνία, την Guru99 χώρο εκπαίδευσης στο http://www.techpanda.org/.

Η διεύθυνση σύνδεσης είναι admin@google.com και ο κωδικός πρόσβασης είναι Password2010.

Σημείωση: Θα συνδεθούμε στην εφαρμογή web μόνο για σκοπούς επίδειξης και σε ένα δίκτυο που μας ανήκει. Η ίδια τεχνική μπορεί επίσης να αποκαλύψει πακέτα δεδομένων από άλλους κεντρικούς υπολογιστές στο ίδιο δίκτυο με το sniffer, γι' αυτό και πρέπει να λάβετε γραπτή εξουσιοδότηση πριν από την εκτέλεση. Wireshark σε οποιοδήποτε δίκτυο που δεν ελέγχετε. Η υποκλοπή δεδομένων δεν περιορίζεται στο techpanda.org. Wireshark καταγράφει την κίνηση HTTP και άλλων πρωτοκόλλων που ρέουν πέρα ​​από τη διεπαφή.

Κορυφαία επιλογή
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer είναι μια ισχυρή λύση διαχείρισης και ελέγχου πολιτικών που έχει σχεδιαστεί για την ενίσχυση της ασφάλειας και της διαφάνειας του δικτύου. Παρέχει ορατότητα σε πραγματικό χρόνο στην κίνηση του τείχους προστασίας, helping Οι διαχειριστές εντοπίζουν κενά ασφαλείας, βελτιστοποιούν σύνολα κανόνων και παρακολουθούν τη χρήση εύρους ζώνης.

Επίσκεψη ManageEngine

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

Η παρακάτω εικόνα δείχνει τα βήματα που θα ακολουθήσετε για να ολοκληρώσετε αυτήν την άσκηση χωρίς σύγχυση.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

Λήψη Wireshark από wireshark.org/download.htmlΟ τρέχων σταθερός κλάδος είναι Wireshark 4.x, το οποίο εκτελείται σε Windows, macOSκαι Linux.

  • Ανοικτό Wireshark
  • Θα δείτε την ακόλουθη οθόνη υποδοχής

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Επιλέξτε τη διεπαφή δικτύου που θέλετε να ανιχνεύσετε. Αυτή η αναλυτική περιγραφή χρησιμοποιεί ασύρματη σύνδεση. Σε ενσύρματο LAN, επιλέξτε τον προσαρμογέα Ethernet.
  • Κάντε κλικ στο κουμπί έναρξης (πτερύγιο καρχαρία) που φαίνεται παραπάνω.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Ανοίξτε το πρόγραμμα περιήγησης ιστού και επισκεφθείτε http://www.techpanda.org/.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Το email σύνδεσης είναι admin@google.com και ο κωδικός πρόσβασης είναι Password2010.
  • Κάντε κλικ στο κουμπί αποστολής.
  • Μια επιτυχημένη σύνδεση θα πρέπει να εμφανίζει τον ακόλουθο πίνακα ελέγχου.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Επιστροφή σε Wireshark και να σταματήσει η ζωντανή καταγραφή.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Φιλτράρισμα για επισκεψιμότητα HTTP μόνο κατά typing http στη γραμμή φίλτρου εμφάνισης.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Εντοπίστε τη στήλη Πληροφορίες και αναζητήστε μια καταχώρηση με το ρήμα HTTP POST και, στη συνέχεια, κάντε κλικ σε αυτήν.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Κάτω από τις καταχωρήσεις καταγραφής υπάρχει ένας πίνακας με μια σύνοψη των δεδομένων που έχουν καταγραφεί. Αναζητήστε τη γραμμή Δεδομένα κειμένου γραμμικής μορφής: application/x-www-form-urlencoded.

Μυρίζοντας το δίκτυο χρησιμοποιώντας Wireshark

  • Θα πρέπει τώρα να μπορείτε να διαβάσετε τις τιμές απλού κειμένου κάθε μεταβλητής POST που υποβάλλεται στον διακομιστή μέσω HTTP, συμπεριλαμβανομένων των πεδίων email και κωδικού πρόσβασης.

Τι είναι η υπερχείλιση MAC;

Η πλημμύρα MAC είναι μια τεχνική ανίχνευσης δικτύου που πλημμυρίζει τον πίνακα CAM του διακόπτη (διεύθυνση MAC) με ψεύτικες διευθύνσεις MAC. Μόλις γεμίσει ο πίνακας, ο διακόπτης δεν μπορεί πλέον να μάθει νόμιμους προορισμούς και αρχίζει να προωθεί πλαίσια σε κάθε θύρα, λειτουργώντας σαν κόμβος. Ο εισβολέας μπορεί στη συνέχεια να καταγράψει πακέτα δεδομένων καθώς αυτά διασχίζουν το δίκτυο.

Αντιμέτρα κατά των πλημμυρών MAC

  • Ασφάλεια θύρας διακόπτη. Περιορίστε τον αριθμό των Διευθύνσεις MAC επιτρέπεται ανά θύρα, sticky-learn την πρώτη MAC διεύθυνση που εμφανίζεται και κλείδωμα ή τερματισμός της θύρας εάν παραβιαστεί το όριο.
  • Διακομιστές ελέγχου ταυτότητας, εξουσιοδότησης και λογιστικής (AAA) Μπορεί να χρησιμοποιηθεί με το 802.1X για να φιλτράρει τις ανακαλυφθείσες διευθύνσεις MAC και να δέχεται μόνο συσκευές με έλεγχο ταυτότητας.
  • Δυναμική επιθεώρηση ARP και DHCP snooping μετριάζουν την σχετική επίθεση δηλητηρίασης ARP που συχνά συνδυάζεται με πλημμύρα MAC.

Μέτρα μέτρησης ρουθουνίσματος

  • Περιορίστε την πρόσβαση στα φυσικά μέσα. Τα κλειδωμένα πάνελ patch, οι πρίζες τοίχου με απενεργοποιημένες θύρες και τα τμηματοποιημένα VLAN μειώνουν την πιθανότητα εγκατάστασης ενός sniffer εξαρχής.
  • Κρυπτογράφηση της κυκλοφορίας κατά τη μεταφορά. Τα πρωτόκολλα HTTPS (TLS 1.3), SSH, IPsec και τα σύγχρονα πρωτόκολλα VPN καθιστούν τα καταγεγραμμένα πακέτα μη αναγνώσιμα από έναν εισβολέα.
  • Αντικατάσταση μη ασφαλών πρωτοκόλλων. Μετακίνηση από Telnet σε SSH, από FTP σε SFTP ή FTPS και από HTTP σε HTTPS σε ολόκληρο τον ιστότοπο.
  • Ενισχυμένο Wi-Fi. Χρησιμοποιήστε WPA3 ή WPA2-AES με ισχυρή φράση πρόσβασης για να σταματήσετε την ασύρματη υποκλοπή σημάτων στον αέρα.
  • Παρακολούθηση με IDS. Εργαλεία όπως Suricata, Zeek και Snort να ενεργοποιούν ειδοποιήσεις όταν εμφανίζονται δηλητηριάσεις ARP, υπερχείλιση πίνακα MAC ή ασύμβατες διεπαφές.

Πώς η Τεχνητή Νοημοσύνη ενισχύει την άμυνα κατά της ανίχνευσης δικτύου

Οι σύγχρονες πλατφόρμες ανίχνευσης εισβολών και SIEM πλέον ενσωματώνουν την μηχανική μάθηση στην καταγραφή πακέτων για την ανίχνευση δραστηριότητας που σχετίζεται με την ανίχνευση εισβολών (sniffing) ταχύτερα από ό,τι μπορούν από μόνα τους τα σύνολα κανόνων. Η τεχνητή νοημοσύνη μοντελοποιεί την κανονική συμπεριφορά των πινάκων ARP, DHCP και MAC σε βασικές γραμμές και στη συνέχεια επισημαίνει αποκλίσεις όπως ασυνήθιστο όγκο μετάδοσης, διπλότυπη αντιστοίχιση IP-σε-MAC.pings, ή ξαφνική ανατροπή του πίνακα CAM που υποδηλώνει δηλητηρίαση από ARP ή πλημμύρα MAC.

Τα μεγάλα γλωσσικά μοντέλα βοηθούν επίσης τους αναλυτές στην ταξινόμηση Wireshark και τα αρχεία καταγραφής του Zeek συνοψίζουν ύποπτες ροές σε απλά αγγλικά, προτείνουν φίλτρα και διασταυρώνουν παρατηρούμενα IOC με ροές πληροφοριών απειλών. Οι αμυντικοί θα πρέπει να εξακολουθούν να επαληθεύουν τα ευρήματα της Τεχνητής Νοημοσύνης σε σχέση με την ακατέργαστη καταγραφή, αλλά η αύξηση ταχύτητας σε ένα πολυάσχολο δίκτυο είναι σημαντική.

Περίληψη

  • Η ανίχνευση δικτύου αναχαιτίζει πακέτα καθώς ταξιδεύουν μέσω του δικτύου και μπορεί να εκθέσει διαπιστευτήρια απλού κειμένου.
  • Η παθητική ανίχνευση (sniffing) εκτελείται σε δίκτυα που βασίζονται σε κόμβους και είναι δύσκολο να εντοπιστεί, ενώ η ενεργητική ανίχνευση στοχεύει σε διακόπτες και είναι πιο εύκολο να εντοπιστεί.
  • Wireshark Το 4.x είναι ο τυπικός αναλυτής ανοιχτού κώδικα που χρησιμοποιείται σε αυτήν την αναλυτική παρουσίαση για την ανάγνωση δεδομένων HTTP POST.
  • Η υπερχείλιση MAC υπερφορτώνει τον πίνακα CAM του διακόπτη, επομένως ο διακόπτης συμπεριφέρεται σαν κόμβος.
  • Η κρυπτογράφηση (HTTPS, SSH, VPN), η ασφάλεια θύρας εναλλαγής, το WPA3 Wi-Fi και η παρακολούθηση με υποβοήθηση τεχνητής νοημοσύνης εξουδετερώνουν μαζί τις περισσότερες επιθέσεις ανίχνευσης.

Συχνές Ερωτήσεις

Μόνο σε δίκτυα που σας ανήκουν ή έχετε γραπτή εξουσιοδότηση για δοκιμές. Η ανίχνευση της κίνησης τρίτων παραβιάζει τους νόμους περί υποκλοπής τηλεφωνικών κλήσεων και κακής χρήσης υπολογιστών στις περισσότερες χώρες, επομένως εργάζεστε πάντα μέσα σε εργαστήριο ή με υπογεγραμμένη άδεια από τον κάτοχο του δικτύου.

Όχι από προεπιλογή. Το HTTPS κρυπτογραφεί το ωφέλιμο φορτίο με TLS, επομένως Wireshark εμφανίζει κρυπτογραφημένο κείμενο. Η αποκρυπτογράφηση είναι δυνατή μόνο εάν ελέγχετε το ιδιωτικό κλειδί του διακομιστή ή εισάγετε κλειδιά συνεδρίας SSLKEYLOGFILE από το πρόγραμμα περιήγησης του πελάτη.

Χρήση http.request.method == “ΔΗΜΟΣΙΕΥΣΗ” για να απομονώσετε υποβολές φόρμας ή να τις συνδυάσετε με Το http περιέχει τον "κωδικό πρόσβασης" για την εμφάνιση πιθανής επισκεψιμότητας διαπιστευτηρίων σε ιστότοπους με απλό κείμενο κατά τη διάρκεια μιας εξουσιοδοτημένης δοκιμής.

Τα μοντέλα AI ξεκινούν με την κανονική συμπεριφορά ARP, DHCP και διακόπτη και στη συνέχεια επισημαίνουν ανωμαλίες όπως διπλότυπη αντιστοίχιση MAC.pings, ξαφνική ανατροπή του πίνακα CAM ή αχαλίνωτες διεπαφές, που εντοπίζουν την δηλητηρίαση ARP και την πλημμύρα MAC πολύ πιο γρήγορα από τους κανόνες που βασίζονται μόνο σε υπογραφές.

Ναι. Τα μεγάλα γλωσσικά μοντέλα μπορούν να συνοψίσουν τις εξαγωγές pcap, να προτείνουν φίλτρα εμφάνισης και να εξηγήσουν ασυνήθιστα πρωτόκολλα, αλλά θα πρέπει να επικυρώσετε τα ευρήματα σε σχέση με την ακατέργαστη καταγραφή πριν ενεργήσετε βάσει οποιωνδήποτε αποφάσεων απόκρισης σε περιστατικά.

Οι καταγραφές Wi-Fi χρειάζονται λειτουργία παρακολούθησης και έναν υποστηριζόμενο προσαρμογέα για την ανάγνωση πλαισίων στον αέρα, ενώ το Ethernet sniffing βασίζεται σε έναν καθρέφτη θύρας, μια επαφή δικτύου ή μια ενεργή επίθεση όπως η δηλητηρίαση ARP για να δει την κίνηση ενός άλλου κεντρικού υπολογιστή.

Κρυπτογράφηση από άκρο σε άκρο. Επιβάλετε HTTPS σε ολόκληρο τον ιστότοπο, προτιμήστε SSH αντί για Telnet, απαιτήστε WPA3 σε Wi-Fi και δρομολογήστε τις απομακρυσμένες συνεδρίες μέσω ενός σύγχρονου VPN, ώστε κάθε πακέτο που καταγράφεται να περιέχει κρυπτογραφημένο κείμενο αντί για χρησιμοποιήσιμα διαπιστευτήρια.

Συνοψίστε αυτήν την ανάρτηση με: