Wireshark Opetusohjelma: Network & Passwords Sniffer
โก รlykรคs yhteenveto
Wireshark Salasananuijan opastusohjelmat nรคyttรคvรคt, kuinka hyรถkkรครคjรคt kaappaavat verkossa liikkuvia tunnistetietoja ja kuinka puolustajat pysรคyttรคvรคt heidรคt. Tรคmรค opas kรคy lรคpi... Wireshark sieppaus, selkotekstisen HTTP-analyysi, MAC-tulvitus ja salausohjaimet, jotka neutraloivat nuuskinnan.

Tietokoneet kommunikoivat verkkojen kautta. Nรคmรค verkot voivat olla lรคhiverkossa (LAN) tai ne voivat olla yhteydessรค internetiin. Verkkonuijat ovat ohjelmia, jotka sieppaavat matalan tason pakettidataa transmitverkon kautta. Hyรถkkรครคjรค voi analysoida nรคitรค tietoja lรถytรครคkseen arvokkaita yksityiskohtia, kuten kรคyttรคjรคtunnuksia ja salasanoja.
Tรคssรค artikkelissa opit yleisiรค verkon nuuskimistekniikoita, hyรถkkรครคjien ja eettisten hakkereiden kรคyttรคmiรค tyรถkaluja verkkojen nuuskimiseen sekรค vastatoimia, jotka suojaavat arkaluonteisia tietoja verkossa. Wireshark Alla oleva lรคpikรคynti on tarkoitettu vain koulutus- ja valtuutettuun testaukseen.
Mikรค on verkon haistaa?
Tietokoneet kommunikoivat lรคhettรคmรคllรค viestejรค verkossa IP-osoitteita kรคyttรคen. Kun viesti on lรคhetetty verkossa, vastaanottajatietokone, jolla on vastaava IP-osoite, vastaa MAC-osoitteellaan.
Verkon haistaminen on prosessi, jossa siepataan verkon kautta lรคhetettyjรค datapaketteja. Se voidaan suorittaa erikoisohjelmistolla, laitteistotapilla tai konfiguroidulla porttipeilillรค. Nuuskimista voidaan kรคyttรครค seuraaviin tarkoituksiin:
- Tallenna arkaluontoiset tiedot, kuten kirjautumistiedot
- Kuuntele chat-viestejรค
- Tallenna tiedostot, jotka on transmitted verkon kautta
Seuraavat protokollat โโovat alttiita nuuskinnalle, kun kirjautumistiedot liikkuvat selkotekstissรค:
Nykyaikaiset vastineet (HTTPS, SMTPS, IMAPS, SFTP, SSH) salaavat hyรถtykuorman, joten nuuskija nรคkee salatun tekstin tunnistetietojen sijaan.
Passiivinen ja aktiivinen nuuskiminen
Ennen kuin tarkastelemme passiivista ja aktiivista nuuhkimista, tarkastellaan kahta yleisesti tietokoneiden verkottumiseen kรคytettyรค laitetta: keskittimiรค ja kytkimiรค.
Keskitin toimii lรคhettรคmรคllรค lรคhetysviestejรค kaikkiin muihin lรคhtรถportteihin paitsi siihen, josta lรคhetys lรคhetettiin. Vastaanottava tietokone vastaa lรคhetykseen, jos IP-osoite tรคsmรครค. Jokainen keskittimeen perustuvan segmentin kone voi siis nรคhdรค jokaisen kehyksen. Keskitin toimii verkon fyysisellรค tasolla (taso 1). OSI-malli.
Alla oleva kaavio havainnollistaa, kuinka napa toimii.
Kytkin toimii eri tavalla; se yhdistรครค IP- ja MAC-osoitteet fyysisiin portteihin. Kehykset vรคlitetรครคn vain siihen porttiin, joka vastaa vastaanottajan MAC-osoitetta, joten muut lรคhiverkon isรคnnรคt eivรคt nรคe liikennettรค. Kytkimet toimivat tiedonsiirtokerroksella (kerros 2) ja reititysominaisuuksien avulla verkkokerroksella (kerros 3).
Alla oleva kaavio havainnollistaa kytkimen toimintaa.
Passiivinen nuuskiminen on pakettien sieppaamista transmitverkon kautta, joka kรคyttรครค keskitintรค. Sitรค kutsutaan passiiviseksi, koska hyรถkkรครคjรค ei lisรครค verkkoliikennettรค, mikรค tekee sen havaitsemisesta vaikeaa. Se on myรถs helppo toteuttaa, koska keskitin lรคhettรครค lรคhetysviestejรค jokaiselle verkon isรคnnรคlle.
Aktiivinen nuuskiminen sieppaa paketteja transmitverkon kautta, joka kรคyttรครค kytkintรค. Kytkettรคvien verkkojen nuuhkimiseen kรคytetรครคn kahta pรครคtekniikkaa: ARP-myrkytys ja MAC-tulvat.
Hakkerointitoiminta: Haista verkkoliikennettรค
Tรคssรค kรคytรคnnรถn skenaariossa aiomme tehdรค kรคyttรครค Wireshark nuuhkimaan datapaketteja transmitted HTTP-protokollan kauttaTallentamme liikenteen paikallisessa kรคyttรถliittymรคssรค ja kirjaudumme sitten sisรครคn esimerkkiverkkosovellukseen, joka ei kรคytรค suojattua tiedonsiirtoa. Guru99 harjoituspaikkaa osoitteessa http://www.techpanda.org/.
Kirjautumisosoite on admin@google.com ja salasana on Password2010.
Huomautus: Kirjaudumme verkkosovellukseen vain esittelytarkoituksiin ja omistamassamme verkossa. Samalla tekniikalla voidaan myรถs paljastaa datapaketteja muilta saman verkon isรคnniltรค kuin nuuskija, minkรค vuoksi sinun on hankittava kirjallinen lupa ennen suorittamista. Wireshark millรค tahansa verkolla, jota et hallitse. Nuuskiminen ei rajoitu techpanda.org-sivustoon; Wireshark tallentaa rajapinnan ohi kulkevan HTTP- ja muun protokollaliikenteen.
ManageEngine Firewall Analyzer on vankka kรคytรคntรถjen hallinta- ja auditointiratkaisu, joka on suunniteltu parantamaan verkon tietoturvaa ja lรคpinรคkyvyyttรค. Se tarjoaa reaaliaikaisen nรคkyvyyden palomuuriliikenteeseen, helpping jรคrjestelmรคnvalvojat tunnistavat tietoturva-aukkoja, optimoivat sรครคntรถjoukkoja ja valvovat kaistanleveyden kรคyttรถรค.
Haistaa verkkoa kรคyttรคmรคllรค Wireshark
Alla oleva kuva nรคyttรครค vaiheet, jotka sinun on suoritettava tรคmรคn harjoituksen suorittamiseksi ilman sekaannusta.
Lataa Wireshark alkaen wireshark.org/lataus.htmlNykyinen vakaa haara on Wireshark 4.x, joka toimii Windows, macOSja Linux.
- avoin Wireshark
- Nรคet seuraavan tervetulonรคytรถn
- Valitse verkkoliitรคntรค, jota haluat tutkia. Tรคssรค ohjeessa kรคytetรครคn langatonta yhteyttรค; langallisessa lรคhiverkossa valitse Ethernet-sovitin.
- Napsauta yllรค olevaa aloituspainiketta (hain evรค).
- Avaa verkkoselaimesi ja vieraile http://www.techpanda.org/.
- Kirjautumissรคhkรถpostiosoite on admin@google.com ja salasana on Password2010.
- Napsauta lรคhetรค-painiketta.
- Onnistuneen kirjautumisen pitรคisi nรคyttรครค seuraava kojelauta.
- Vaihda takaisin kohtaan Wireshark ja lopeta live-kuvaus.
- Suodata vain HTTP-liikenne ty:n mukaanping http nรคytรถn suodatinpalkkiin.
- Etsi Tiedot-sarake ja etsi merkintรค, jossa on HTTP-verbi POST, ja napsauta sitรค.
- Lokimerkintรถjen alapuolella on paneeli, jossa on yhteenveto tallennetuista tiedoista. Etsi rivi Rivipohjainen tekstidata: application/x-www-form-urlencoded.
- Sinun pitรคisi nyt pystyรค lukemaan jokaisen palvelimelle HTTP:n kautta lรคhetetyn POST-muuttujan selkotekstiarvot, mukaan lukien sรคhkรถpostiosoite- ja salasanakentรคt.
Mikรค on MAC-tulviminen?
MAC-tulvitus on verkon nuuskimistekniikka, jossa kytkimen CAM-taulukko (MAC-osoitetaulukko) tรคytetรครคn vรครคrennetyillรค MAC-osoitteilla. Kun taulukko on tรคynnรค, kytkin ei enรครค pysty oppimaan laillisia kohteita ja alkaa vรคlittรครค kehyksiรค jokaiseen porttiin toimien keskuksena. Hyรถkkรครคjรค voi sitten kaapata datapaketteja niiden ylittรคessรค verkossa.
Vastatoimenpiteet MAC-tulvia vastaan
- Vaihda portin suojausta. Rajoita niiden mรครคrรครค MAC-osoitteet sallittu porttia kohden, opi ensimmรคinen havaittu MAC-osoite tarttuvalla tavalla ja lukitse tai sulje portti, jos raja ylittyy.
- Todennus-, valtuutus- ja kirjanpitopalvelimet (AAA) voidaan kรคyttรครค 802.1X:n kanssa lรถydettyjen MAC-osoitteiden suodattamiseen ja vain todennettujen laitteiden hyvรคksymiseen.
- Dynaaminen ARP-tarkastus ja DHCP-snooping lieventรครค siihen liittyvรครค ARP-myrkytyshyรถkkรคystรค, joka usein yhdistyy MAC-tulvitukseen.
Nuuskauksen vastatoimenpiteet
- Rajoita pรครคsyรค fyysiseen mediaan. Lukitut kytkentรคpaneelit, porttien kautta estetyt seinรคpistorasiat ja segmentoidut VLANit vรคhentรคvรคt nuuskijan asentamisen todennรคkรถisyyttรค.
- Salaa liikenne siirron aikana. HTTPS (TLS 1.3), SSH, IPsec ja modernit VPN-protokollat โโtekevรคt siepatuista paketeista lukukelvottomia hyรถkkรครคjรคlle.
- Korvaa suojaamattomat protokollat. Siirry Telnetistรค osoitteeseen SSH, FTP:stรค SFTP:hen tai FTPS:รครคn ja HTTP:stรค HTTPS:รครคn koko sivustossa.
- Vahvista Wi-Fi. Kรคytรค WPA3- tai WPA2-AES-salausta vahvalla salasanalla estรครคksesi langattoman verkon nuuskimisen.
- Nรคyttรถ IDS:llรค. Tyรถkaluja, kuten Suricata, Zeek ja Snort antaa hรคlytyksiรค, kun ARP-myrkytys, MAC-taulukon ylivuoto tai satunnaisia โโrajapintoja ilmenee.
Kuinka tekoรคly vahvistaa verkon nuuskimisen puolustusta
Nykyaikaiset tunkeutumisen havaitsemis- ja SIEM-alustat yhdistรคvรคt nyt koneoppimisen pakettien sieppaukseen, jotta nuuskimiseen liittyvรค toiminta voidaan havaita nopeammin kuin pelkรคt sรครคntรถjoukot pystyvรคt. Tekoรคly mallintaa ARP-, DHCP- ja MAC-taulukoiden normaalin toiminnan ja merkitsee sitten poikkeamat, kuten epรคtavallisen lรคhetysmรครคrรคn ja IP-MAC-osoitteiden kaksoiskappaleet.pingtai รคkillinen CAM-taulukon vaihtuvuus, joka viittaa ARP-myrkytymiseen tai MAC-tulvitukseen.
Suuret kielimallit auttavat myรถs analyytikoita triaamaan Wireshark ja Zeek kirjaa lokit yhteenvedolla epรคilyttรคvistรค tietovirroista selkokielellรค, ehdottamalla suodattimia ja vertaamalla havaittuja IOC-arvoja uhkatietojen syรถtteisiin. Puolustajien tulisi silti tarkistaa tekoรคlyn lรถydรถkset raakadataa vasten, mutta nopeudenlisรคys kiireisessรค verkossa on merkittรคvรค.
Yhteenveto
- Verkon nuuskiminen sieppaa paketteja niiden kulkiessa verkossa ja voi paljastaa selkotekstiset tunnistetiedot.
- Passiivinen nuuskiminen tapahtuu keskittimiin perustuvissa verkoissa ja on vaikea havaita; aktiivinen nuuskiminen kohdistuu kytkimiin ja on helpompi havaita.
- Wireshark 4.x on tรคssรค ohjeessa kรคytetty avoimen lรคhdekoodin analysaattori HTTP POST -datan lukemiseen.
- MAC-tulvitus ylikuormittaa kytkimen CAM-taulukon, joten kytkin toimii kuin keskitin.
- Salaus (HTTPS, SSH, VPN), kytkimen porttisuojaus, WPA3 Wi-Fi ja tekoรคlyavusteinen valvonta yhdessรค neutraloivat useimmat nuuskimishyรถkkรคykset.











