Wireshark Vodič: Njuškalo mreže i lozinki

⚡ Pametni sažetak

Wireshark Vodiči za njuškanje lozinki pokazuju kako napadači hvataju vjerodajnice koje se kreću preko mreže i kako ih branitelji zaustavljaju. Ovaj vodič vas vodi kroz Wireshark hvatanje, analiza HTTP-a običnog teksta, preplavljivanje MAC adresa i kontrole šifriranja koje neutraliziraju njuškanje.

  • 🔎 Što je njuškanje: Snifferi čitaju paketne podatke niske razine na lokalnoj mreži ili internetu kako bi prikupili prijave, datoteke i promet chata.
  • 🧭 Pasivno vs. aktivno: Čvorišta omogućuju tiho pasivno snimanje; komutirane mreže trebaju aktivne tehnike poput trovanja ARP-om ili preplavljivanja MAC adresama.
  • 🦈 Wireshark pregled: Instalirati Wireshark 4.x, odaberite sučelje uživo, snimite, a zatim filtrirajte HTTP POST za čitanje podataka obrasca u obliku običnog teksta.
  • 🛡️ Obrana: Koristite HTTPS, SSH, VPN-ove, snažnu Wi-Fi enkripciju i sigurnost porta prekidača kako biste probili vrijednost sniffera.
  • 🤖 Kut umjetne inteligencije: Moderne IDS i SIEM platforme primjenjuju strojno učenje za njuškanje oznaka, trovanje ARP-ova i prelijevanje MAC tablica u sekundama.

Wireshark pregled sniffera lozinki

Računala komuniciraju putem mreža. Te mreže mogu biti na lokalnoj mreži (LAN) ili izložene internetu. Mrežni snifferi su programi koji hvataju paketne podatke niske razine. transmitposlano preko mreže. Napadač može analizirati ove podatke kako bi otkrio vrijedne detalje poput korisničkih ID-ova i lozinki.

U ovom članku naučit ćete uobičajene tehnike njuškanja mreža, alate koje napadači i etički hakeri koriste za njuškanje mreža te protumjere koje štite osjetljive informacije na mreži. Wireshark Donji vodič služi samo za edukaciju i ovlašteno testiranje.

Što je Network Sniffing?

Računala komuniciraju emitiranjem poruka na mreži koristeći IP adrese. Nakon što je poruka poslana na mreži, računalo primatelja s odgovarajućom IP adresom odgovara svojom MAC adresom.

Njuškanje mreže je proces presretanja paketa podataka koji se šalju preko mreže. Može se izvesti specijaliziranim softverom, hardverskim prisluškivanjem ili konfiguriranim zrcaljenjem porta. Njuškanje se može koristiti za:

  • Snimite osjetljive podatke kao što su vjerodajnice za prijavu
  • Prisluškujte chat poruke
  • Snimite datoteke koje su bile transmitpreko mreže

Sljedeći protokoli su ranjivi na njuškanje kada se podaci za prijavu prenose kao običan tekst:

  • Telnet
  • prijaviti se
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

Moderni ekvivalenti (HTTPS, SMTPS, IMAPS, SFTP, SSH) šifriraju korisni teret tako da sniffer vidi šifrirani tekst umjesto vjerodajnica.

Pasivno i aktivno njuškanje

Prije nego što pogledamo pasivno i aktivno njuškanje, pogledajmo dva uređaja koji se obično koriste za umrežavanje računala: čvorišta i preklopnike.

Hub radi tako da šalje broadcast poruke na svaki izlazni port osim onog koji je poslao broadcast. Prijemno računalo odgovara na emitiranje ako se IP adresa podudara. Stoga svako računalo na segmentu temeljenom na čvorištu može vidjeti svaki okvir. Čvorište radi na fizičkom sloju (sloj 1) OSI model.

Donji dijagram ilustrira kako čvorište radi.

Pasivno i aktivno njuškanje

Preklopnik radi drugačije; mapira IP i MAC adrese na fizičke portove. Okviri se prosljeđuju samo na port koji odgovara MAC adresi primatelja, tako da drugi hostovi na LAN-u ne vide promet. Preklopnici rade na sloju podatkovne veze (sloj 2) i, s značajkama usmjeravanja, na mrežnom sloju (sloj 3).

Donji dijagram ilustrira kako prekidač radi.

Pasivno i aktivno njuškanje

Pasivno njuškanje presreće pakete transmitpreko mreže koja koristi čvorište. Naziva se pasivnim jer napadač ne ubrizgava promet, što ga otežava otkrivanje. Također je jednostavan za izvođenje jer čvorište šalje broadcast poruke svakom hostu na mreži.

Aktivno njuškanje presreće pakete transmitpreko mreže koja koristi prekidač. Dvije glavne tehnike se koriste za prisluškivanje komutiranih mreža: Trovanje ARP-om i poplavljivanje MAC-a.

Aktivnost hakiranja: Njuškanje mrežnog prometa

U ovom praktičnom scenariju, mi ćemo koristiti Wireshark njuškati podatkovne pakete transmitpreko HTTP protokolaSnimit ćemo promet na lokalnom sučelju, a zatim se prijaviti na primjer web aplikacije koja ne koristi sigurnu komunikaciju, Guru99 poligon za obuku na http://www.techpanda.org/.

Adresa za prijavu je admin@google.com a lozinka je Lozinka2010.

Bilješka: Prijavit ćemo se u web aplikaciju samo u demonstracijske svrhe i na mreži koju posjedujemo. Ista tehnika može otkriti i podatkovne pakete drugih hostova na istoj mreži kao i sniffer, zbog čega morate dobiti pismeno ovlaštenje prije pokretanja. Wireshark na bilo kojoj mreži koju ne kontrolirate. Njuškanje nije ograničeno na techpanda.org; Wireshark hvata HTTP i ostali protokolni promet koji prolazi pored sučelja.

Najbolji izbor
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer je robusno rješenje za upravljanje pravilima i reviziju osmišljeno za poboljšanje sigurnosti i transparentnosti mreže. Pruža uvid u promet vatrozida u stvarnom vremenu, pomoćping administratori identificiraju sigurnosne propuste, optimiziraju skupove pravila i prate korištenje propusnosti.

Posjetiti ManageEngine

Njuškanje mreže pomoću Wireshark

Donja ilustracija prikazuje korake koje ćete poduzeti kako biste dovršili ovu vježbu bez zabune.

Njuškanje mreže pomoću Wireshark

Preuzimanje Wireshark iz wireshark.org/download.htmlTrenutna stabilna grana je Wireshark 4.x, koji radi na Windows, macOSi Linux.

  • Otvoren Wireshark
  • Vidjet ćete sljedeći zaslon dobrodošlice

Njuškanje mreže pomoću Wireshark

  • Odaberite mrežno sučelje koje želite provjeriti. Ovaj vodič koristi bežičnu vezu; na žičanoj lokalnoj mreži umjesto toga odaberite Ethernet adapter.
  • Kliknite gumb za početak (peraja morskog psa) prikazan gore.

Njuškanje mreže pomoću Wireshark

Njuškanje mreže pomoću Wireshark

  • Email za prijavu je admin@google.com a lozinka je Lozinka2010.
  • Kliknite gumb za slanje.
  • Uspješna prijava trebala bi prikazati sljedeću nadzornu ploču.

Njuškanje mreže pomoću Wireshark

  • Vrati se na Wireshark i zaustavite snimanje uživo.

Njuškanje mreže pomoću Wireshark

  • Filtriraj HTTP promet samo po typing http u traku filtera prikaza.

Njuškanje mreže pomoću Wireshark

  • Pronađite stupac Info i potražite unos s HTTP glagolom POST, a zatim kliknite na njega.

Njuškanje mreže pomoću Wireshark

  • Ispod zapisa u dnevniku nalazi se ploča sa sažetkom snimljenih podataka. Potražite redak Podaci u tekstu temeljeni na liniji: application/x-www-form-urlencoded.

Njuškanje mreže pomoću Wireshark

  • Sada biste trebali moći čitati vrijednosti u običnom tekstu svake POST varijable poslane poslužitelju putem HTTP-a, uključujući polja za e-poštu i lozinku.

Što je poplavljivanje MAC adresa?

MAC flooding je tehnika njuškanja mreže koja preplavljuje CAM (MAC adresa) tablicu prekidača lažnim MAC adresama. Nakon što se tablica napuni, preklopnik više ne može učiti legitimna odredišta i počinje prosljeđivati ​​okvire na svaki port, djelujući kao čvorište. Napadač tada može uhvatiti podatkovne pakete dok prelaze mrežu.

Protumjere protiv preplavljivanja MAC-a

  • Sigurnost porta prekidača. Ograničite broj MAC adrese dopušteno po portu, sticky-learn prvu viđenu MAC adresu i zaključava ili zatvara port ako se prekorači ograničenje.
  • Poslužitelji za autentifikaciju, autorizaciju i računovodstvo (AAA) može se koristiti s 802.1X za filtriranje otkrivenih MAC adresa i prihvaćanje samo autentificiranih uređaja.
  • Dinamička ARP inspekcija i DHCP njuškanjeping ublažiti povezani napad trovanja ARP-om koji se često povezuje s poplavom MAC adresa.

Njuškanje Protumjere

  • Ograničite pristup fizičkim medijima. Zaključane patch ploče, zidne utičnice s onemogućenim portovima i segmentirane VLAN mreže smanjuju vjerojatnost instaliranja sniffera.
  • Šifrirajte promet u tranzitu. HTTPS (TLS 1.3), SSH, IPsec i moderni VPN protokoli čine snimljene pakete nečitljivima za napadača.
  • Zamijenite nesigurne protokole. Premjesti se s Telneta na SSH, s FTP-a na SFTP ili FTPS i s HTTP-a na HTTPS na cijeloj web-lokaciji.
  • Ojačajte Wi-Fi. Koristite WPA3 ili WPA2-AES s jakom lozinkom kako biste spriječili bežično njuškanje u eteru.
  • Monitor s IDS-om. Alati kao što su Suricata, Zeek i Snort podići upozorenja kada se pojave ARP trovanje, prelijevanje MAC tablice ili promiskuitetna sučelja.

Kako umjetna inteligencija jača obranu od njuškanja mreže

Moderne platforme za detekciju upada i SIEM sada koriste strojno učenje kao sloj na hvatanju paketa kako bi brže otkrile aktivnosti povezane s njuškanjem nego što to mogu sami skupovi pravila. Umjetna inteligencija modelira osnovno normalno ponašanje ARP, DHCP i MAC tablice, a zatim označava odstupanja poput neobičnog volumena emitiranja, duplicirane IP-MAC mape.pings ili iznenadni gubitak CAM tablice koji ukazuje na trovanje ARP-om ili preplavljivanje MAC adresa.

Veliki jezični modeli također pomažu analitičarima u trijaži Wireshark i Zeek zapisnike sažimanjem sumnjivih tokova na jednostavnom jeziku, predlaganjem filtera i unakrsnim upućivanjem na uočene IOC-ove s obavještajnim podacima o prijetnjama. Branitelji bi i dalje trebali provjeravati nalaze umjetne inteligencije u odnosu na sirove snimke, ali dobitak brzine na prometnoj mreži je značajan.

Rezime

  • Njuškanje mreže presreće pakete dok putuju mrežom i može otkriti vjerodajnice u običnom tekstu.
  • Pasivno njuškanje se izvodi na mrežama temeljenim na čvorištima i teško ga je otkriti; aktivno njuškanje cilja prekidače i lakše ga je uočiti.
  • Wireshark 4.x je standardni analizator otvorenog koda koji se koristi u ovom vodiču za čitanje HTTP POST podataka.
  • Preplavljivanje MAC adresa preopterećuje CAM tablicu preklopnika pa se preklopnik ponaša kao čvorište.
  • Šifriranje (HTTPS, SSH, VPN), sigurnost porta preklopnika, WPA3 Wi-Fi i nadzor uz pomoć umjetne inteligencije zajedno neutraliziraju većinu napada njuškanjem.

Pitanja i odgovori

Samo na mrežama koje posjedujete ili imate pismeno ovlaštenje za testiranje. Prisluškivanje tuđeg prometa krši zakone o prisluškivanju i zlouporabi računala u većini zemalja, stoga uvijek radite unutar laboratorija ili uz potpisano dopuštenje vlasnika mreže.

Ne prema zadanim postavkama. HTTPS šifrira korisni sadržaj pomoću TLS-a, tako da Wireshark prikazuje šifrirani tekst. Dešifriranje je moguće samo ako kontrolirate privatni ključ poslužitelja ili uvezete ključeve sesije SSLKEYLOGFILE iz preglednika klijenta.

Koristiti http.request.method == “POST” izolirati slanje obrazaca ili ih kombinirati s http sadrži "lozinku" kako bi se tijekom ovlaštenog testa otkrio vjerojatni promet vjerodajnica na web-stranicama s otvorenim tekstom.

Umjetna inteligencija modelira osnovno normalno ponašanje ARP-a, DHCP-a i preklopnika, a zatim označava anomalije poput duplicirane MAC mape.pings, iznenadnim promjenama CAM tablica ili promiskuitetnim sučeljima, otkrivajući trovanje ARP-om i preplavljivanje MAC adresa puno brže nego pravila koja se temelje samo na potpisu.

Da. Veliki jezični modeli mogu sažeti izvoze pcap-a, predložiti filtre prikaza i objasniti neobične protokole, ali i dalje biste trebali provjeriti nalaze u odnosu na sirove snimke prije nego što poduzmete bilo kakve odluke o odgovoru na incident.

Za Wi-Fi snimanje potreban je način rada za praćenje i podržani adapter za čitanje okvira u zraku, dok se Ethernet njuškanje oslanja na zrcaljenje porta, mrežni prisluškivač ili aktivni napad poput ARP trovanja kako bi se vidio promet drugog hosta.

Šifriranje od početka do kraja. Provedite HTTPS na cijeloj web-lokaciji, preferirajte SSH umjesto Telneta, zahtijevajte WPA3 na Wi-Fi-ju i usmjeravajte udaljene sesije putem modernog VPN-a tako da svaki snimljeni paket sadrži šifrirani tekst, a ne upotrebljive vjerodajnice.

Sažmite ovu objavu uz: