Wireshark Tutoriel : Renifleur de réseau et de mots de passe

⚡ Résumé intelligent

Wireshark Les tutoriels sur les logiciels de détection de mots de passe expliquent comment les attaquants interceptent les identifiants circulant sur un réseau et comment les systèmes de défense les bloquent. Ce guide détaille les étapes suivantes : Wireshark capture, analyse HTTP en clair, inondation MAC et contrôles de chiffrement qui neutralisent l'écoute clandestine.

  • ???? Le reniflement consiste à : Les analyseurs de paquets lisent les données de bas niveau sur un réseau local ou sur Internet pour collecter les identifiants de connexion, les fichiers et le trafic de chat.
  • 🧭 Passif vs Actif : Les concentrateurs permettent une capture passive silencieuse ; les réseaux commutés nécessitent des techniques actives telles que l’empoisonnement ARP ou l’inondation MAC.
  • 🦈 Wireshark visite guidée : Installer Wireshark 4.x, sélectionnez l'interface en direct, capturez, puis filtrez pour HTTP POST afin de lire les données du formulaire en texte brut.
  • 🛡️ Défenses : Utilisez HTTPS, SSH, les VPN, un chiffrement Wi-Fi robuste et la sécurité des ports de commutation pour contrer l'efficacité du renifleur.
  • 🤖 Point de vue de l'IA : Les plateformes IDS et SIEM modernes appliquent l'apprentissage automatique pour détecter en quelques secondes l'interception des drapeaux, l'empoisonnement ARP et les débordements de table MAC.

Wireshark Aperçu des renifleurs de mots de passe

Les ordinateurs communiquent via des réseaux. Ces réseaux peuvent être un réseau local (LAN) ou être accessibles via Internet. Les analyseurs de réseau sont des programmes qui capturent les données de bas niveau des paquets de données. transmitdiffusé sur un réseau. Un attaquant peut analyser ces informations pour découvrir des détails précieux tels que les identifiants et les mots de passe des utilisateurs.

Dans cet article, vous découvrirez les techniques courantes d'écoute réseau, les outils utilisés par les attaquants et les hackers éthiques pour analyser les réseaux, ainsi que les contre-mesures permettant de protéger les informations sensibles transmises sur le réseau. Wireshark La description ci-dessous est fournie à des fins éducatives et pour les tests autorisés uniquement.

Qu'est-ce que le reniflage de réseau ?

Les ordinateurs communiquent en diffusant des messages sur un réseau à l'aide d'adresses IP. Une fois qu'un message a été envoyé sur un réseau, l'ordinateur destinataire avec l'adresse IP correspondante répond avec son adresse MAC.

Le reniflage de réseau est le processus d'interception des paquets de données envoyés sur un réseau. Elle peut être réalisée à l'aide d'un logiciel spécialisé, d'un dispositif d'écoute matériel ou d'un miroir de port configuré. L'écoute de trafic réseau peut servir à :

  • Capturez des données sensibles telles que les identifiants de connexion
  • Écouter les messages de chat
  • Capturez les fichiers qui ont été transmittransmis via un réseau

Les protocoles suivants sont vulnérables à l'interception lorsque les informations de connexion transitent en clair :

  • Telnet
  • Se connecter
  • HTTP
  • SMTP
  • NNTP
  • POP
  • Ftp
  • IMAP

Les équivalents modernes (HTTPS, SMTPS, IMAPS, SFTP, SSH) chiffrent la charge utile de sorte qu'un renifleur voit du texte chiffré plutôt que des identifiants.

Reniflage passif et actif

Avant d'examiner l'écoute passive et active, penchons-nous sur deux dispositifs couramment utilisés pour mettre les ordinateurs en réseau : les concentrateurs et les commutateurs.

Un hub fonctionne en envoyant des messages de diffusion à tous les ports de sortie, à l'exception de celui qui a envoyé la diffusion. L'ordinateur destinataire répond à la diffusion si l'adresse IP correspond. Chaque machine d'un segment basé sur un concentrateur peut donc voir chaque trame. Un concentrateur fonctionne au niveau de la couche physique (couche 1) du réseau. Modèle OSI.

Le schéma ci-dessous illustre le fonctionnement du hub.

Reniflage passif et actif

Un commutateur fonctionne différemment ; il associe les adresses IP et MAC à des ports physiques. Les trames sont acheminées uniquement vers le port correspondant à l'adresse MAC du destinataire, de sorte que les autres hôtes du réseau local ne voient pas le trafic. Les commutateurs fonctionnent au niveau de la couche liaison de données (couche 2) et, grâce à leurs fonctions de routage, au niveau de la couche réseau (couche 3).

Le schéma ci-dessous illustre le fonctionnement du commutateur.

Reniflage passif et actif

L'écoute passive consiste à intercepter des paquets. transmitconnecté à un réseau utilisant un concentrateur. On la qualifie de passive car l'attaquant n'injecte pas de trafic, ce qui la rend difficile à détecter. Elle est également facile à mettre en œuvre car le concentrateur envoie des messages de diffusion à tous les hôtes du réseau.

L'écoute active consiste à intercepter des paquets. transmitconnecté à un réseau utilisant un commutateur. Deux techniques principales sont utilisées pour intercepter les réseaux commutés : Empoisonnement ARP et inondation MAC.

Activité de piratage : renifler le trafic réseau

Dans ce scénario pratique, nous allons utilisé Wireshark pour renifler les paquets de données transmitted via le protocole HTTPNous allons capturer le trafic sur l'interface locale, puis nous connecter à une application web d'exemple qui n'utilise pas de communication sécurisée. Guru99 sites de formation à http://www.techpanda.org/.

L'adresse de connexion est admin@google.com et le mot de passe est Password2010.

À noter: Nous nous connecterons à l'application web à des fins de démonstration uniquement et sur un réseau dont nous sommes propriétaires. Cette même technique peut également révéler les paquets de données d'autres hôtes du même réseau que l'analyseur de trafic ; c'est pourquoi vous devez obtenir une autorisation écrite avant de l'exécuter. Wireshark sur tout réseau que vous ne contrôlez pas. L'écoute ne se limite pas à techpanda.org ; Wireshark Capture le trafic HTTP et autres protocoles transitant par l'interface.

Le meilleur choix
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer est une solution robuste de gestion des politiques et d'audit conçue pour améliorer la sécurité et la transparence du réseau. Elle offre une visibilité en temps réel sur le trafic du pare-feu et aideping Les administrateurs identifient les failles de sécurité, optimisent les ensembles de règles et surveillent l'utilisation de la bande passante.

Visiter ManageEngine

Renifler le réseau en utilisant Wireshark

L'illustration ci-dessous montre les étapes à suivre pour réaliser cet exercice sans confusion.

Renifler le réseau en utilisant Wireshark

Télécharger Wireshark à partir de wireshark.org/download.htmlLa branche stable actuelle est Wireshark 4.x, qui fonctionne sur Windows, macOSet Linux.

  • Ouvrez Wireshark
  • Vous verrez l'écran de bienvenue suivant

Renifler le réseau en utilisant Wireshark

  • Sélectionnez l'interface réseau que vous souhaitez analyser. Ce guide utilise une connexion sans fil ; sur un réseau local câblé, choisissez plutôt la carte Ethernet.
  • Cliquez sur le bouton de démarrage (aileron de requin) indiqué ci-dessus.

Renifler le réseau en utilisant Wireshark

Renifler le réseau en utilisant Wireshark

  • L'email de connexion est admin@google.com et le mot de passe est Password2010.
  • Cliquez sur le bouton soumettre.
  • Une fois la connexion réussie, le tableau de bord suivant devrait s'afficher.

Renifler le réseau en utilisant Wireshark

  • Revenir à Wireshark et arrêtez la capture en direct.

Renifler le réseau en utilisant Wireshark

  • Filtrer uniquement le trafic HTTP par typeping http dans la barre de filtre d'affichage.

Renifler le réseau en utilisant Wireshark

  • Repérez la colonne Info et recherchez une entrée avec le verbe HTTP POST, puis cliquez dessus.

Renifler le réseau en utilisant Wireshark

  • Sous les entrées du journal se trouve un panneau récapitulant les données enregistrées. Recherchez la ligne Données textuelles ligne par ligne : application/x-www-form-urlencoded.

Renifler le réseau en utilisant Wireshark

  • Vous devriez maintenant être en mesure de lire les valeurs en clair de chaque variable POST soumise au serveur via HTTP, y compris les champs email et mot de passe.

Qu'est-ce que le MAC Flooding ?

L'inondation MAC est une technique d'écoute réseau qui inonde la table CAM (adresse MAC) du commutateur avec de fausses adresses MAC. Une fois la table de commutation saturée, le commutateur ne peut plus apprendre les destinations légitimes et commence à acheminer les trames vers tous les ports, se comportant comme un concentrateur. L'attaquant peut alors intercepter les paquets de données lors de leur transit sur le réseau.

Contre-mesures contre les inondations MAC

  • Sécurité des ports de commutation. Limitez le nombre de Adresses MAC Autorisé par port, mémorisation de la première adresse MAC rencontrée, et verrouillage ou fermeture du port si la limite est dépassée.
  • Serveurs d'authentification, d'autorisation et de comptabilisation (AAA) peut être utilisé avec la norme 802.1X pour filtrer les adresses MAC découvertes et n'accepter que les appareils authentifiés.
  • Inspection ARP dynamique et snoo DHCPping atténuer l'attaque par empoisonnement ARP associée qui se marie souvent avec l'inondation MAC.

Contre-mesures de reniflement

  • Limiter l'accès aux supports physiques. Les panneaux de brassage verrouillés, les prises murales à ports désactivés et les VLAN segmentés réduisent en premier lieu la probabilité qu'un renifleur soit installé.
  • Chiffrez le trafic en transit. Les protocoles HTTPS (TLS 1.3), SSH, IPsec et VPN modernes rendent les paquets capturés illisibles pour un attaquant.
  • Remplacez les protocoles non sécurisés. Passer de Telnet à SSH, de FTP à SFTP ou FTPS, et de HTTP à HTTPS sur l'ensemble du site.
  • Renforcez le Wi-Fi. Utilisez WPA3 ou WPA2-AES avec une phrase de passe robuste pour empêcher l'écoute clandestine des communications sans fil.
  • Surveiller avec un IDS. Des outils tels que Suricata, Zeek et Snort Déclencher des alertes en cas d'empoisonnement ARP, de débordement de la table MAC ou d'interfaces promiscuité.

Comment l'IA renforce la défense contre l'écoute clandestine des réseaux

Les plateformes modernes de détection d'intrusion et de SIEM intègrent désormais l'apprentissage automatique à la capture de paquets pour détecter plus rapidement les activités d'écoute clandestine que ne le permettent les seuls ensembles de règles. Les modèles d'IA établissent une base de référence pour le comportement normal des tables ARP, DHCP et MAC, puis signalent les anomalies telles qu'un volume de diffusion inhabituel ou des correspondances IP-MAC dupliquées.pings, ou une agitation soudaine de la table CAM qui indique un empoisonnement ARP ou une inondation MAC.

Les grands modèles de langage aident également les analystes à trier les données. Wireshark Zeek enregistre les flux suspects en les résumant en langage clair, en suggérant des filtres et en recoupant les indicateurs de compromission (IOC) observés avec les flux de renseignements sur les menaces. Les équipes de défense doivent toujours vérifier les conclusions de l'IA par rapport à la capture brute, mais le gain de vitesse sur un réseau chargé est significatif.

Résumé

  • L'écoute réseau intercepte les paquets lors de leur transit sur le réseau et peut exposer les identifiants en clair.
  • L'écoute passive s'exécute sur les réseaux à concentrateurs et est difficile à détecter ; l'écoute active cible les commutateurs et est plus facile à repérer.
  • Wireshark La version 4.x est l'analyseur open-source standard utilisé dans cette présentation pour lire les données HTTP POST.
  • L'inondation MAC surcharge la table CAM du commutateur, qui se comporte alors comme un concentrateur.
  • Le chiffrement (HTTPS, SSH, VPN), la sécurité des ports de commutation, le Wi-Fi WPA3 et la surveillance assistée par l'IA neutralisent ensemble la plupart des attaques d'écoute clandestine.

FAQ

Effectuez des tests uniquement sur les réseaux dont vous êtes propriétaire ou pour lesquels vous disposez d'une autorisation écrite. L'interception du trafic réseau d'autrui constitue une infraction aux lois sur les écoutes téléphoniques et l'utilisation abusive des ordinateurs dans la plupart des pays ; travaillez donc toujours dans un laboratoire ou avec l'autorisation écrite du propriétaire du réseau.

Pas par défaut. Le protocole HTTPS chiffre les données avec TLS, donc Wireshark Affiche le texte chiffré. Le déchiffrement n'est possible que si vous contrôlez la clé privée du serveur ou si vous importez les clés de session SSLKEYLOGFILE depuis le navigateur client.

Utilisez le http.request.method == “POST” pour isoler les soumissions de formulaires, ou les combiner avec http contient « mot de passe » faire apparaître le trafic d'authentification probable sur les sites en clair lors d'un test autorisé.

Les modèles d'IA établissent une base de référence pour le comportement normal des protocoles ARP, DHCP et de commutation, puis signalent les anomalies telles que les cartes MAC dupliquées.pings, des modifications soudaines de la table CAM ou des interfaces promiscuité, détectant l'empoisonnement ARP et l'inondation MAC beaucoup plus rapidement que les règles basées uniquement sur la signature.

Oui. Les grands modèles de langage peuvent résumer les exportations pcap, suggérer des filtres d'affichage et expliquer les protocoles inhabituels, mais vous devez tout de même valider les résultats par rapport à la capture brute avant de prendre toute décision en matière de réponse aux incidents.

La capture Wi-Fi nécessite le mode moniteur et une carte réseau compatible pour lire les trames en transit, tandis que l'écoute Ethernet repose sur la duplication d'un port, un dispositif d'écoute réseau ou une attaque active comme l'empoisonnement ARP pour observer le trafic d'un autre hôte.

Chiffrement de bout en bout. Imposer le protocole HTTPS sur l'ensemble du site, privilégier SSH à Telnet, exiger WPA3 sur le Wi-Fi et acheminer les sessions distantes via un VPN moderne afin que tout paquet capturé contienne du texte chiffré plutôt que des identifiants utilisables.

Résumez cet article avec :