Wireshark Tutoriel : Renifleur de réseau et de mots de passe
⚡ Résumé intelligent
Wireshark Les tutoriels sur les logiciels de détection de mots de passe expliquent comment les attaquants interceptent les identifiants circulant sur un réseau et comment les systèmes de défense les bloquent. Ce guide détaille les étapes suivantes : Wireshark capture, analyse HTTP en clair, inondation MAC et contrôles de chiffrement qui neutralisent l'écoute clandestine.
Les ordinateurs communiquent via des réseaux. Ces réseaux peuvent être un réseau local (LAN) ou être accessibles via Internet. Les analyseurs de réseau sont des programmes qui capturent les données de bas niveau des paquets de données. transmitdiffusé sur un réseau. Un attaquant peut analyser ces informations pour découvrir des détails précieux tels que les identifiants et les mots de passe des utilisateurs.
Dans cet article, vous découvrirez les techniques courantes d'écoute réseau, les outils utilisés par les attaquants et les hackers éthiques pour analyser les réseaux, ainsi que les contre-mesures permettant de protéger les informations sensibles transmises sur le réseau. Wireshark La description ci-dessous est fournie à des fins éducatives et pour les tests autorisés uniquement.
Qu'est-ce que le reniflage de réseau ?
Les ordinateurs communiquent en diffusant des messages sur un réseau à l'aide d'adresses IP. Une fois qu'un message a été envoyé sur un réseau, l'ordinateur destinataire avec l'adresse IP correspondante répond avec son adresse MAC.
Le reniflage de réseau est le processus d'interception des paquets de données envoyés sur un réseau. Elle peut être réalisée à l'aide d'un logiciel spécialisé, d'un dispositif d'écoute matériel ou d'un miroir de port configuré. L'écoute de trafic réseau peut servir à :
- Capturez des données sensibles telles que les identifiants de connexion
- Écouter les messages de chat
- Capturez les fichiers qui ont été transmittransmis via un réseau
Les protocoles suivants sont vulnérables à l'interception lorsque les informations de connexion transitent en clair :
Les équivalents modernes (HTTPS, SMTPS, IMAPS, SFTP, SSH) chiffrent la charge utile de sorte qu'un renifleur voit du texte chiffré plutôt que des identifiants.
Reniflage passif et actif
Avant d'examiner l'écoute passive et active, penchons-nous sur deux dispositifs couramment utilisés pour mettre les ordinateurs en réseau : les concentrateurs et les commutateurs.
Un hub fonctionne en envoyant des messages de diffusion à tous les ports de sortie, à l'exception de celui qui a envoyé la diffusion. L'ordinateur destinataire répond à la diffusion si l'adresse IP correspond. Chaque machine d'un segment basé sur un concentrateur peut donc voir chaque trame. Un concentrateur fonctionne au niveau de la couche physique (couche 1) du réseau. Modèle OSI.
Le schéma ci-dessous illustre le fonctionnement du hub.
Un commutateur fonctionne différemment ; il associe les adresses IP et MAC à des ports physiques. Les trames sont acheminées uniquement vers le port correspondant à l'adresse MAC du destinataire, de sorte que les autres hôtes du réseau local ne voient pas le trafic. Les commutateurs fonctionnent au niveau de la couche liaison de données (couche 2) et, grâce à leurs fonctions de routage, au niveau de la couche réseau (couche 3).
Le schéma ci-dessous illustre le fonctionnement du commutateur.
L'écoute passive consiste à intercepter des paquets. transmitconnecté à un réseau utilisant un concentrateur. On la qualifie de passive car l'attaquant n'injecte pas de trafic, ce qui la rend difficile à détecter. Elle est également facile à mettre en œuvre car le concentrateur envoie des messages de diffusion à tous les hôtes du réseau.
L'écoute active consiste à intercepter des paquets. transmitconnecté à un réseau utilisant un commutateur. Deux techniques principales sont utilisées pour intercepter les réseaux commutés : Empoisonnement ARP et inondation MAC.
Activité de piratage : renifler le trafic réseau
Dans ce scénario pratique, nous allons utilisé Wireshark pour renifler les paquets de données transmitted via le protocole HTTPNous allons capturer le trafic sur l'interface locale, puis nous connecter à une application web d'exemple qui n'utilise pas de communication sécurisée. Guru99 sites de formation à http://www.techpanda.org/.
L'adresse de connexion est admin@google.com et le mot de passe est Password2010.
À noter: Nous nous connecterons à l'application web à des fins de démonstration uniquement et sur un réseau dont nous sommes propriétaires. Cette même technique peut également révéler les paquets de données d'autres hôtes du même réseau que l'analyseur de trafic ; c'est pourquoi vous devez obtenir une autorisation écrite avant de l'exécuter. Wireshark sur tout réseau que vous ne contrôlez pas. L'écoute ne se limite pas à techpanda.org ; Wireshark Capture le trafic HTTP et autres protocoles transitant par l'interface.
ManageEngine Firewall Analyzer est une solution robuste de gestion des politiques et d'audit conçue pour améliorer la sécurité et la transparence du réseau. Elle offre une visibilité en temps réel sur le trafic du pare-feu et aideping Les administrateurs identifient les failles de sécurité, optimisent les ensembles de règles et surveillent l'utilisation de la bande passante.
Renifler le réseau en utilisant Wireshark
L'illustration ci-dessous montre les étapes à suivre pour réaliser cet exercice sans confusion.
Télécharger Wireshark à partir de wireshark.org/download.htmlLa branche stable actuelle est Wireshark 4.x, qui fonctionne sur Windows, macOSet Linux.
- Ouvrez Wireshark
- Vous verrez l'écran de bienvenue suivant
- Sélectionnez l'interface réseau que vous souhaitez analyser. Ce guide utilise une connexion sans fil ; sur un réseau local câblé, choisissez plutôt la carte Ethernet.
- Cliquez sur le bouton de démarrage (aileron de requin) indiqué ci-dessus.
- Ouvrez votre navigateur Web et visitez http://www.techpanda.org/.
- L'email de connexion est admin@google.com et le mot de passe est Password2010.
- Cliquez sur le bouton soumettre.
- Une fois la connexion réussie, le tableau de bord suivant devrait s'afficher.
- Revenir à Wireshark et arrêtez la capture en direct.
- Filtrer uniquement le trafic HTTP par typeping http dans la barre de filtre d'affichage.
- Repérez la colonne Info et recherchez une entrée avec le verbe HTTP POST, puis cliquez dessus.
- Sous les entrées du journal se trouve un panneau récapitulant les données enregistrées. Recherchez la ligne Données textuelles ligne par ligne : application/x-www-form-urlencoded.
- Vous devriez maintenant être en mesure de lire les valeurs en clair de chaque variable POST soumise au serveur via HTTP, y compris les champs email et mot de passe.
Qu'est-ce que le MAC Flooding ?
L'inondation MAC est une technique d'écoute réseau qui inonde la table CAM (adresse MAC) du commutateur avec de fausses adresses MAC. Une fois la table de commutation saturée, le commutateur ne peut plus apprendre les destinations légitimes et commence à acheminer les trames vers tous les ports, se comportant comme un concentrateur. L'attaquant peut alors intercepter les paquets de données lors de leur transit sur le réseau.
Contre-mesures contre les inondations MAC
- Sécurité des ports de commutation. Limitez le nombre de Adresses MAC Autorisé par port, mémorisation de la première adresse MAC rencontrée, et verrouillage ou fermeture du port si la limite est dépassée.
- Serveurs d'authentification, d'autorisation et de comptabilisation (AAA) peut être utilisé avec la norme 802.1X pour filtrer les adresses MAC découvertes et n'accepter que les appareils authentifiés.
- Inspection ARP dynamique et snoo DHCPping atténuer l'attaque par empoisonnement ARP associée qui se marie souvent avec l'inondation MAC.
Contre-mesures de reniflement
- Limiter l'accès aux supports physiques. Les panneaux de brassage verrouillés, les prises murales à ports désactivés et les VLAN segmentés réduisent en premier lieu la probabilité qu'un renifleur soit installé.
- Chiffrez le trafic en transit. Les protocoles HTTPS (TLS 1.3), SSH, IPsec et VPN modernes rendent les paquets capturés illisibles pour un attaquant.
- Remplacez les protocoles non sécurisés. Passer de Telnet à SSH, de FTP à SFTP ou FTPS, et de HTTP à HTTPS sur l'ensemble du site.
- Renforcez le Wi-Fi. Utilisez WPA3 ou WPA2-AES avec une phrase de passe robuste pour empêcher l'écoute clandestine des communications sans fil.
- Surveiller avec un IDS. Des outils tels que Suricata, Zeek et Snort Déclencher des alertes en cas d'empoisonnement ARP, de débordement de la table MAC ou d'interfaces promiscuité.
Comment l'IA renforce la défense contre l'écoute clandestine des réseaux
Les plateformes modernes de détection d'intrusion et de SIEM intègrent désormais l'apprentissage automatique à la capture de paquets pour détecter plus rapidement les activités d'écoute clandestine que ne le permettent les seuls ensembles de règles. Les modèles d'IA établissent une base de référence pour le comportement normal des tables ARP, DHCP et MAC, puis signalent les anomalies telles qu'un volume de diffusion inhabituel ou des correspondances IP-MAC dupliquées.pings, ou une agitation soudaine de la table CAM qui indique un empoisonnement ARP ou une inondation MAC.
Les grands modèles de langage aident également les analystes à trier les données. Wireshark Zeek enregistre les flux suspects en les résumant en langage clair, en suggérant des filtres et en recoupant les indicateurs de compromission (IOC) observés avec les flux de renseignements sur les menaces. Les équipes de défense doivent toujours vérifier les conclusions de l'IA par rapport à la capture brute, mais le gain de vitesse sur un réseau chargé est significatif.
Résumé
- L'écoute réseau intercepte les paquets lors de leur transit sur le réseau et peut exposer les identifiants en clair.
- L'écoute passive s'exécute sur les réseaux à concentrateurs et est difficile à détecter ; l'écoute active cible les commutateurs et est plus facile à repérer.
- Wireshark La version 4.x est l'analyseur open-source standard utilisé dans cette présentation pour lire les données HTTP POST.
- L'inondation MAC surcharge la table CAM du commutateur, qui se comporte alors comme un concentrateur.
- Le chiffrement (HTTPS, SSH, VPN), la sécurité des ports de commutation, le Wi-Fi WPA3 et la surveillance assistée par l'IA neutralisent ensemble la plupart des attaques d'écoute clandestine.












