Wireshark Opetusohjelma: Network & Passwords Sniffer

โšก ร„lykรคs yhteenveto

Wireshark Salasananuijan opastusohjelmat nรคyttรคvรคt, kuinka hyรถkkรครคjรคt kaappaavat verkossa liikkuvia tunnistetietoja ja kuinka puolustajat pysรคyttรคvรคt heidรคt. Tรคmรค opas kรคy lรคpi... Wireshark sieppaus, selkotekstisen HTTP-analyysi, MAC-tulvitus ja salausohjaimet, jotka neutraloivat nuuskinnan.

  • ๐Ÿ”Ž Mitรค nuuhkiminen on: Nuuskijat lukevat matalan tason pakettidataa lรคhiverkossa tai internetissรค kerรคtรคkseen kirjautumistietoja, tiedostoja ja keskusteluliikennettรค.
  • ๐Ÿงญ Passiivinen vs. aktiivinen: Keskittimet mahdollistavat hiljaisen passiivisen kaappauksen; kytkentรคverkot tarvitsevat aktiivisia tekniikoita, kuten ARP-poisoning tai MAC-tulvitus.
  • รฐลธ| Wireshark lรคpikรคynti: install Wireshark 4.x:ssรค valitse live-kรคyttรถliittymรค, tallenna ja suodata sitten HTTP POST lukemaan selkokielistรค lomakedataa.
  • ๐Ÿ›ก๏ธ Puolustukset: Kรคytรค HTTPS:รครค, SSH:ta, VPN:iรค, vahvaa Wi-Fi-salausta ja porttisuojauksen vaihtoa murtaaksesi nuuskijan arvon.
  • ๐Ÿค– Tekoรคlyn kulma: Nykyaikaiset IDS- ja SIEM-alustat hyรถdyntรคvรคt koneoppimista lippujen nuuskimiseen, ARP-myrkytyksiin ja MAC-taulukoiden ylivuotoihin sekunneissa.

Wireshark salasanan nuuskijan yleiskatsaus

Tietokoneet kommunikoivat verkkojen kautta. Nรคmรค verkot voivat olla lรคhiverkossa (LAN) tai ne voivat olla yhteydessรค internetiin. Verkkonuijat ovat ohjelmia, jotka sieppaavat matalan tason pakettidataa transmitverkon kautta. Hyรถkkรครคjรค voi analysoida nรคitรค tietoja lรถytรครคkseen arvokkaita yksityiskohtia, kuten kรคyttรคjรคtunnuksia ja salasanoja.

Tรคssรค artikkelissa opit yleisiรค verkon nuuskimistekniikoita, hyรถkkรครคjien ja eettisten hakkereiden kรคyttรคmiรค tyรถkaluja verkkojen nuuskimiseen sekรค vastatoimia, jotka suojaavat arkaluonteisia tietoja verkossa. Wireshark Alla oleva lรคpikรคynti on tarkoitettu vain koulutus- ja valtuutettuun testaukseen.

Mikรค on verkon haistaa?

Tietokoneet kommunikoivat lรคhettรคmรคllรค viestejรค verkossa IP-osoitteita kรคyttรคen. Kun viesti on lรคhetetty verkossa, vastaanottajatietokone, jolla on vastaava IP-osoite, vastaa MAC-osoitteellaan.

Verkon haistaminen on prosessi, jossa siepataan verkon kautta lรคhetettyjรค datapaketteja. Se voidaan suorittaa erikoisohjelmistolla, laitteistotapilla tai konfiguroidulla porttipeilillรค. Nuuskimista voidaan kรคyttรครค seuraaviin tarkoituksiin:

  • Tallenna arkaluontoiset tiedot, kuten kirjautumistiedot
  • Kuuntele chat-viestejรค
  • Tallenna tiedostot, jotka on transmitted verkon kautta

Seuraavat protokollat โ€‹โ€‹ovat alttiita nuuskinnalle, kun kirjautumistiedot liikkuvat selkotekstissรค:

  • Telnet
  • rlogin
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

Nykyaikaiset vastineet (HTTPS, SMTPS, IMAPS, SFTP, SSH) salaavat hyรถtykuorman, joten nuuskija nรคkee salatun tekstin tunnistetietojen sijaan.

Passiivinen ja aktiivinen nuuskiminen

Ennen kuin tarkastelemme passiivista ja aktiivista nuuhkimista, tarkastellaan kahta yleisesti tietokoneiden verkottumiseen kรคytettyรค laitetta: keskittimiรค ja kytkimiรค.

Keskitin toimii lรคhettรคmรคllรค lรคhetysviestejรค kaikkiin muihin lรคhtรถportteihin paitsi siihen, josta lรคhetys lรคhetettiin. Vastaanottava tietokone vastaa lรคhetykseen, jos IP-osoite tรคsmรครค. Jokainen keskittimeen perustuvan segmentin kone voi siis nรคhdรค jokaisen kehyksen. Keskitin toimii verkon fyysisellรค tasolla (taso 1). OSI-malli.

Alla oleva kaavio havainnollistaa, kuinka napa toimii.

Passiivinen ja aktiivinen nuuskiminen

Kytkin toimii eri tavalla; se yhdistรครค IP- ja MAC-osoitteet fyysisiin portteihin. Kehykset vรคlitetรครคn vain siihen porttiin, joka vastaa vastaanottajan MAC-osoitetta, joten muut lรคhiverkon isรคnnรคt eivรคt nรคe liikennettรค. Kytkimet toimivat tiedonsiirtokerroksella (kerros 2) ja reititysominaisuuksien avulla verkkokerroksella (kerros 3).

Alla oleva kaavio havainnollistaa kytkimen toimintaa.

Passiivinen ja aktiivinen nuuskiminen

Passiivinen nuuskiminen on pakettien sieppaamista transmitverkon kautta, joka kรคyttรครค keskitintรค. Sitรค kutsutaan passiiviseksi, koska hyรถkkรครคjรค ei lisรครค verkkoliikennettรค, mikรค tekee sen havaitsemisesta vaikeaa. Se on myรถs helppo toteuttaa, koska keskitin lรคhettรครค lรคhetysviestejรค jokaiselle verkon isรคnnรคlle.

Aktiivinen nuuskiminen sieppaa paketteja transmitverkon kautta, joka kรคyttรครค kytkintรค. Kytkettรคvien verkkojen nuuhkimiseen kรคytetรครคn kahta pรครคtekniikkaa: ARP-myrkytys ja MAC-tulvat.

Hakkerointitoiminta: Haista verkkoliikennettรค

Tรคssรค kรคytรคnnรถn skenaariossa aiomme tehdรค kรคyttรครค Wireshark nuuhkimaan datapaketteja transmitted HTTP-protokollan kauttaTallentamme liikenteen paikallisessa kรคyttรถliittymรคssรค ja kirjaudumme sitten sisรครคn esimerkkiverkkosovellukseen, joka ei kรคytรค suojattua tiedonsiirtoa. Guru99 harjoituspaikkaa osoitteessa http://www.techpanda.org/.

Kirjautumisosoite on admin@google.com ja salasana on Password2010.

Huomautus: Kirjaudumme verkkosovellukseen vain esittelytarkoituksiin ja omistamassamme verkossa. Samalla tekniikalla voidaan myรถs paljastaa datapaketteja muilta saman verkon isรคnniltรค kuin nuuskija, minkรค vuoksi sinun on hankittava kirjallinen lupa ennen suorittamista. Wireshark millรค tahansa verkolla, jota et hallitse. Nuuskiminen ei rajoitu techpanda.org-sivustoon; Wireshark tallentaa rajapinnan ohi kulkevan HTTP- ja muun protokollaliikenteen.

Suosituin valinta
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer on vankka kรคytรคntรถjen hallinta- ja auditointiratkaisu, joka on suunniteltu parantamaan verkon tietoturvaa ja lรคpinรคkyvyyttรค. Se tarjoaa reaaliaikaisen nรคkyvyyden palomuuriliikenteeseen, helpping jรคrjestelmรคnvalvojat tunnistavat tietoturva-aukkoja, optimoivat sรครคntรถjoukkoja ja valvovat kaistanleveyden kรคyttรถรค.

Vierailla ManageEngine

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

Alla oleva kuva nรคyttรครค vaiheet, jotka sinun on suoritettava tรคmรคn harjoituksen suorittamiseksi ilman sekaannusta.

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

Lataa Wireshark alkaen wireshark.org/lataus.htmlNykyinen vakaa haara on Wireshark 4.x, joka toimii Windows, macOSja Linux.

  • avoin Wireshark
  • Nรคet seuraavan tervetulonรคytรถn

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

  • Valitse verkkoliitรคntรค, jota haluat tutkia. Tรคssรค ohjeessa kรคytetรครคn langatonta yhteyttรค; langallisessa lรคhiverkossa valitse Ethernet-sovitin.
  • Napsauta yllรค olevaa aloituspainiketta (hain evรค).

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

  • Kirjautumissรคhkรถpostiosoite on admin@google.com ja salasana on Password2010.
  • Napsauta lรคhetรค-painiketta.
  • Onnistuneen kirjautumisen pitรคisi nรคyttรครค seuraava kojelauta.

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

  • Vaihda takaisin kohtaan Wireshark ja lopeta live-kuvaus.

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

  • Suodata vain HTTP-liikenne ty:n mukaanping http nรคytรถn suodatinpalkkiin.

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

  • Etsi Tiedot-sarake ja etsi merkintรค, jossa on HTTP-verbi POST, ja napsauta sitรค.

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

  • Lokimerkintรถjen alapuolella on paneeli, jossa on yhteenveto tallennetuista tiedoista. Etsi rivi Rivipohjainen tekstidata: application/x-www-form-urlencoded.

Haistaa verkkoa kรคyttรคmรคllรค Wireshark

  • Sinun pitรคisi nyt pystyรค lukemaan jokaisen palvelimelle HTTP:n kautta lรคhetetyn POST-muuttujan selkotekstiarvot, mukaan lukien sรคhkรถpostiosoite- ja salasanakentรคt.

Mikรค on MAC-tulviminen?

MAC-tulvitus on verkon nuuskimistekniikka, jossa kytkimen CAM-taulukko (MAC-osoitetaulukko) tรคytetรครคn vรครคrennetyillรค MAC-osoitteilla. Kun taulukko on tรคynnรค, kytkin ei enรครค pysty oppimaan laillisia kohteita ja alkaa vรคlittรครค kehyksiรค jokaiseen porttiin toimien keskuksena. Hyรถkkรครคjรค voi sitten kaapata datapaketteja niiden ylittรคessรค verkossa.

Vastatoimenpiteet MAC-tulvia vastaan

  • Vaihda portin suojausta. Rajoita niiden mรครคrรครค MAC-osoitteet sallittu porttia kohden, opi ensimmรคinen havaittu MAC-osoite tarttuvalla tavalla ja lukitse tai sulje portti, jos raja ylittyy.
  • Todennus-, valtuutus- ja kirjanpitopalvelimet (AAA) voidaan kรคyttรครค 802.1X:n kanssa lรถydettyjen MAC-osoitteiden suodattamiseen ja vain todennettujen laitteiden hyvรคksymiseen.
  • Dynaaminen ARP-tarkastus ja DHCP-snooping lieventรครค siihen liittyvรครค ARP-myrkytyshyรถkkรคystรค, joka usein yhdistyy MAC-tulvitukseen.

Nuuskauksen vastatoimenpiteet

  • Rajoita pรครคsyรค fyysiseen mediaan. Lukitut kytkentรคpaneelit, porttien kautta estetyt seinรคpistorasiat ja segmentoidut VLANit vรคhentรคvรคt nuuskijan asentamisen todennรคkรถisyyttรค.
  • Salaa liikenne siirron aikana. HTTPS (TLS 1.3), SSH, IPsec ja modernit VPN-protokollat โ€‹โ€‹tekevรคt siepatuista paketeista lukukelvottomia hyรถkkรครคjรคlle.
  • Korvaa suojaamattomat protokollat. Siirry Telnetistรค osoitteeseen SSH, FTP:stรค SFTP:hen tai FTPS:รครคn ja HTTP:stรค HTTPS:รครคn koko sivustossa.
  • Vahvista Wi-Fi. Kรคytรค WPA3- tai WPA2-AES-salausta vahvalla salasanalla estรครคksesi langattoman verkon nuuskimisen.
  • Nรคyttรถ IDS:llรค. Tyรถkaluja, kuten Suricata, Zeek ja Snort antaa hรคlytyksiรค, kun ARP-myrkytys, MAC-taulukon ylivuoto tai satunnaisia โ€‹โ€‹rajapintoja ilmenee.

Kuinka tekoรคly vahvistaa verkon nuuskimisen puolustusta

Nykyaikaiset tunkeutumisen havaitsemis- ja SIEM-alustat yhdistรคvรคt nyt koneoppimisen pakettien sieppaukseen, jotta nuuskimiseen liittyvรค toiminta voidaan havaita nopeammin kuin pelkรคt sรครคntรถjoukot pystyvรคt. Tekoรคly mallintaa ARP-, DHCP- ja MAC-taulukoiden normaalin toiminnan ja merkitsee sitten poikkeamat, kuten epรคtavallisen lรคhetysmรครคrรคn ja IP-MAC-osoitteiden kaksoiskappaleet.pingtai รคkillinen CAM-taulukon vaihtuvuus, joka viittaa ARP-myrkytymiseen tai MAC-tulvitukseen.

Suuret kielimallit auttavat myรถs analyytikoita triaamaan Wireshark ja Zeek kirjaa lokit yhteenvedolla epรคilyttรคvistรค tietovirroista selkokielellรค, ehdottamalla suodattimia ja vertaamalla havaittuja IOC-arvoja uhkatietojen syรถtteisiin. Puolustajien tulisi silti tarkistaa tekoรคlyn lรถydรถkset raakadataa vasten, mutta nopeudenlisรคys kiireisessรค verkossa on merkittรคvรค.

Yhteenveto

  • Verkon nuuskiminen sieppaa paketteja niiden kulkiessa verkossa ja voi paljastaa selkotekstiset tunnistetiedot.
  • Passiivinen nuuskiminen tapahtuu keskittimiin perustuvissa verkoissa ja on vaikea havaita; aktiivinen nuuskiminen kohdistuu kytkimiin ja on helpompi havaita.
  • Wireshark 4.x on tรคssรค ohjeessa kรคytetty avoimen lรคhdekoodin analysaattori HTTP POST -datan lukemiseen.
  • MAC-tulvitus ylikuormittaa kytkimen CAM-taulukon, joten kytkin toimii kuin keskitin.
  • Salaus (HTTPS, SSH, VPN), kytkimen porttisuojaus, WPA3 Wi-Fi ja tekoรคlyavusteinen valvonta yhdessรค neutraloivat useimmat nuuskimishyรถkkรคykset.

UKK

Vain verkoissa, jotka omistat tai joihin sinulla on kirjallinen lupa testata. Toisten ihmisten liikenteen nuuskiminen rikkoo salakuuntelu- ja tietokoneiden vรครคrinkรคyttรถlakeja useimmissa maissa, joten tyรถskentele aina laboratoriossa tai verkon omistajan allekirjoittamalla luvalla.

Ei oletuksena. HTTPS salaa hyรถtykuorman TLS:llรค, joten Wireshark nรคyttรครค salatun tekstin. Salauksen purkaminen on mahdollista vain, jos hallitset palvelimen yksityistรค avainta tai tuot SSLKEYLOGFILE-istuntoavaimet asiakasselaimesta.

Kรคyttรครค http.request.method == โ€œPOSTโ€ eristรครคksesi lomakkeen lรคhetykset tai yhdistรครคksesi ne http sisรคltรครค sanan โ€salasanaโ€ paljastaa todennรคkรถistรค tunnisteliikennettรค selkokielisillรค sivustoilla valtuutetun testin aikana.

Tekoรคly mallintaa ARP:n, DHCP:n ja kytkimen normaalin toiminnan ja merkitsee sitten poikkeavuuksia, kuten MAC-karttojen kaksoiskappaleitapingรคkillinen CAM-taulukon vaihtuvuus tai siveettรถmรคt rajapinnat, jotka havaitsevat ARP-poisoningin ja MAC-tulvituksen paljon nopeammin kuin pelkkiin allekirjoituksiin perustuvat sรครคnnรถt.

Kyllรค. Suuret kielimallit voivat tiivistรครค pcap-vientejรค, ehdottaa nรคyttรถsuodattimia ja selittรครค epรคtavallisia protokollia, mutta sinun tulee silti validoida lรถydรถkset raakadataa vasten ennen kuin ryhdyt mihinkรครคn tapahtumakohtaisiin pรครคtรถksiin.

Wi-Fi-kaappaukset tarvitsevat monitoritilan ja tuetun sovittimen kehysten lukemiseen ilmassa, kun taas Ethernet-nuhkiminen perustuu porttipeiliin, verkon salakuunteluun tai aktiiviseen hyรถkkรคykseen, kuten ARP-poisoningiin, nรคhdรคkseen toisen isรคnnรคn liikenteen.

Pรครคstรค pรครคhรคn -salaus. Pakota HTTPS-protokolla koko sivustolle, suosi SSH:ta Telnetin sijaan, vaadi WPA3-salausta Wi-Fi-verkossa ja reititรค etรคistunnot modernin VPN:n kautta, jotta kaikki siepatut paketit sisรคltรคvรคt salatun tekstin kรคyttรถkelpoisten tunnistetietojen sijaan.

Tiivistรค tรคmรค viesti seuraavasti: