Wireshark Oktatóanyag: Hálózati és jelszavak szippantója

⚡ Okos összefoglaló

Wireshark A jelszószippantó oktatóanyagok bemutatják, hogyan férnek hozzá a támadók a hálózaton keresztül mozgó hitelesítő adatokhoz, és hogyan állítják meg őket a védők. Ez az útmutató végigvezeti Önt a folyamaton. Wireshark rögzítés, sima szöveges HTTP-elemzés, MAC-elárasztás, valamint a szimatolást semlegesítő titkosítási vezérlők.

  • ???? Mi a szimatolás: A szimatolók alacsony szintű csomagadatokat olvasnak egy helyi hálózaton vagy az interneten, hogy bejelentkezési adatokat, fájlokat és csevegési forgalmat gyűjtsenek.
  • 🧭 Passzív vs. aktív: A hubok csendes passzív rögzítést tesznek lehetővé; a kapcsolt hálózatok aktív technikákat igényelnek, mint például az ARP-mérgezés vagy a MAC-elárasztás.
  • ???? Wireshark átvezető: Telepítés Wireshark 4.x verzióban válaszd ki az élő felületet, rögzítsd, majd szűrd a HTTP POST-ot a sima szöveges űrlapadatok beolvasásához.
  • 🛡️ Védekezés: Használj HTTPS-t, SSH-t, VPN-eket, erős Wi-Fi titkosítást és válts portbiztonságot a szimatoló értékének feltöréséhez.
  • 🤖 AI szög: A modern IDS és SIEM platformok gépi tanulást alkalmaznak a jelzőbitek szimatolására, az ARP-mérgezésre és a MAC-tábla túlcsordulására másodpercek alatt.

Wireshark jelszó szippantás áttekintése

A számítógépek hálózatokon keresztül kommunikálnak. Ezek a hálózatok lehetnek helyi hálózaton (LAN), vagy az internetre csatlakozhatnak. A hálózati szimatolók olyan programok, amelyek alacsony szintű csomagadatokat rögzítenek transmithálózaton keresztül. Egy támadó elemezheti ezeket az információkat, hogy értékes részleteket, például felhasználói azonosítókat és jelszavakat tárjon fel.

Ebben a cikkben megismerkedhetsz a hálózat szimatolásának gyakori technikáival, a támadók és az etikus hackerek által a hálózatok szimatolására használt eszközökkel, valamint azokkal az ellenintézkedésekkel, amelyek megvédik a vezetéken található érzékeny információkat. Wireshark Az alábbi útmutató kizárólag oktatási és hivatalos tesztelési célokat szolgál.

Mi az a hálózati szippantás?

A számítógépek úgy kommunikálnak, hogy üzeneteket küldenek ki a hálózaton IP-címek használatával. Ha egy üzenetet elküldtek a hálózaton, a címzett számítógép a megfelelő IP-címmel válaszol a MAC-címével.

A hálózati szippantás a hálózaton keresztül küldött adatcsomagok elfogásának folyamata. Speciális szoftverrel, hardveres lehallgatással vagy konfigurált porttükörrel is elvégezhető. A szimatolás a következőkre használható:

  • Érzékeny adatok, például bejelentkezési adatok rögzítése
  • Csevegési üzenetek lehallgatása
  • Rögzítse azokat a fájlokat, amelyek már transmithálózaton keresztül

A következő protokollok sebezhetőek a szimatolás ellen, amikor a bejelentkezési adatok egyszerű szövegként érkeznek:

  • Telnet
  • Belépés
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

A modern megfelelői (HTTPS, SMTPS, IMAPS, SFTP, SSH) titkosítják a hasznos adatot, így a szimatoló titkosított szöveget lát a hitelesítő adatok helyett.

Passzív és aktív szippantás

Mielőtt a passzív és aktív szimatolást vizsgálnánk, nézzünk meg két eszközt, amelyeket általában számítógépek hálózatba kapcsolására használnak: a hubokat és a switcheket.

Egy hub úgy működik, hogy szórási üzeneteket küld minden kimeneti portra, kivéve azt, amelyik a szórást küldte. A fogadó számítógép válaszol a szórásra, ha az IP-cím egyezik. Így egy hub-alapú szegmensen lévő összes gép láthatja az összes keretet. A hub a fizikai rétegen (1. réteg) működik. OSI modell.

Az alábbi ábra szemlélteti a hub működését.

Passzív és aktív szippantás

Egy switch másképp működik; IP- és MAC-címeket rendel hozzá fizikai portokhoz. A keretek csak arra a portra továbbítódnak, amelyik megegyezik a címzett MAC-címével, így a helyi hálózaton lévő többi hoszt nem látja a forgalmat. A kapcsolók az adatkapcsolati rétegen (2. réteg), és az útválasztási funkciókkal együtt a hálózati rétegen (3. réteg) működnek.

Az alábbi ábra szemlélteti a kapcsoló működését.

Passzív és aktív szippantás

A passzív szimatolás csomagok elfogását jelenti. transmitegy hubot használó hálózaton keresztül. Passzívnak nevezik, mivel a támadó nem injektál forgalmat, ami megnehezíti az észlelését. Könnyen végrehajtható is, mivel a hub minden hálózaton lévő gazdagépnek küld broadcast üzeneteket.

Az aktív szimatolás csomagok elfogását jelenti. transmitegy olyan hálózaton keresztül, amely egy switchet használ. Két fő technikát alkalmaznak a kapcsolt hálózatok szimatolására: ARP-mérgezés és a MAC árvizei.

Hackelési tevékenység: Hálózati forgalom szippantása

Ebben a gyakorlati forgatókönyvben mi fogunk használ Wireshark adatcsomagok szimatolása transmitHTTP protokollon keresztülRögzítjük a forgalmat a helyi felületen, majd bejelentkezünk egy olyan minta webes alkalmazásba, amely nem használ biztonságos kommunikációt, a Guru99-es képzési helyszín http://www.techpanda.org/.

A bejelentkezési cím a admin@google.com és a jelszó Password2010.

Jegyzet: Kizárólag demonstrációs célból és a saját hálózatunkon fogunk bejelentkezni a webes alkalmazásba. Ugyanez a technika képes felfedni a szimatolóval azonos hálózaton lévő más gazdagépekről származó adatcsomagokat is, ezért a futtatás előtt írásos engedélyt kell kérni. Wireshark bármely olyan hálózaton, amelyet nem Ön irányít. A szimatolás nem korlátozódik a techpanda.org oldalra; Wireshark rögzíti a felületen áthaladó HTTP és egyéb protokollforgalmat.

Legjobb választás
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer egy robusztus szabályzatkezelési és auditálási megoldás, amelyet a hálózati biztonság és átláthatóság fokozására terveztek. Valós idejű betekintést nyújt a tűzfal forgalmába, segítve a...ping A rendszergazdák azonosítják a biztonsági réseket, optimalizálják a szabálykészleteket és figyelik a sávszélesség-használatot.

Látogat ManageEngine

A hálózat szippantása a használatával Wireshark

Az alábbi ábra bemutatja azokat a lépéseket, amelyeket végre kell hajtania a gyakorlat zavarmentes elvégzéséhez.

A hálózat szippantása a használatával Wireshark

Letöltés Wireshark ból ből wireshark.org/download.htmlA jelenlegi stabil ág a következő: Wireshark 4.x, amely a következőn fut: Windows, macOSés a Linux.

  • Nyisd ki Wireshark
  • A következő üdvözlőképernyőt fogja látni

A hálózat szippantása a használatával Wireshark

  • Válassza ki a szimatolni kívánt hálózati interfészt. Ez az útmutató vezeték nélküli kapcsolatot használ; vezetékes helyi hálózaton válassza az Ethernet adaptert.
  • Kattintson a fent látható Start (cápauszony) gombra.

A hálózat szippantása a használatával Wireshark

A hálózat szippantása a használatával Wireshark

  • A bejelentkezési e-mail az admin@google.com és a jelszó Password2010.
  • Kattintson a beküldés gombra.
  • Sikeres bejelentkezés esetén a következő irányítópultnak kell megjelennie.

A hálózat szippantása a használatával Wireshark

  • Váltson vissza ide Wireshark és állítsa le az élőkép rögzítését.

A hálózat szippantása a használatával Wireshark

  • Csak HTTP forgalom szűrése ty alapjánping http a megjelenítési szűrősávba.

A hálózat szippantása a használatával Wireshark

  • Keresse meg az Információ oszlopot, és keressen egy bejegyzést a POST HTTP igével, majd kattintson rá.

A hálózat szippantása a használatával Wireshark

  • A naplóbejegyzések alatt egy panel található, amelyen a rögzített adatok összegzése látható. Keresse a sort Sor alapú szöveges adatok: application/x-www-form-urlencoded.

A hálózat szippantása a használatával Wireshark

  • Most már képesnek kell lennie arra, hogy elolvassa a HTTP-n keresztül a szervernek küldött összes POST változó sima szöveges értékét, beleértve az e-mail és jelszó mezőket is.

Mi a MAC árvíz?

A MAC-elárasztás egy hálózati szimatolási technika, amely hamis MAC-címekkel árasztja el a kapcsoló CAM (MAC-cím) táblázatát. Miután a tábla megtelt, a switch már nem képes legitim célállomásokat tanulni, és elkezdi továbbítani a kereteket minden portra, hubként működve. A támadó ezután rögzítheti a hálózaton áthaladó adatcsomagokat.

Ellenintézkedések a MAC-áradások ellen

  • Kapcsolja be a port biztonságát. Korlátozza a MAC címeket portonként engedélyezett, ragadósan tanulja meg az első észlelt MAC címet, és zárolja vagy leállítja a portot, ha a korlátot túllépik.
  • Hitelesítési, engedélyezési és elszámolási (AAA) szerverek 802.1X szabvánnyal használható a felfedezett MAC-címek szűrésére és csak a hitelesített eszközök elfogadására.
  • Dinamikus ARP-vizsgálat és DHCP-figyelésping mérsékelni a kapcsolódó ARP-mérgezést, amely gyakran párosul a MAC-elárasztással.

Szippantás elleni intézkedések

  • Korlátozza a fizikai adathordozókhoz való hozzáférést. A zárolt patch panelek, a portok számára letiltott fali csatlakozók és a szegmentált VLAN-ok csökkentik annak az esélyét, hogy egyáltalán telepítsenek egy szimatolót.
  • Titkosítsa az átvitel közbeni forgalmat. A HTTPS (TLS 1.3), az SSH, az IPsec és a modern VPN protokollok olvashatatlanná teszik a rögzített csomagokat a támadók számára.
  • Cserélje ki a nem biztonságos protokollokat. Átállás Telnetről ide: SSH, FTP-ről SFTP-re vagy FTPS-re, valamint HTTP-ről HTTPS-re az egész webhelyen.
  • Keményítsd a Wi-Fi-t. Használjon WPA3 vagy WPA2-AES titkosítást egy erős jelszóval, hogy megakadályozza a vezeték nélküli hálózatok lehallgatását.
  • IDS-sel történő monitorozás. Eszközök, mint például a Suricata, a Zeek és Snort riasztásokat küld ARP-mérgezés, MAC-tábla túlcsordulás vagy kevert interfészek megjelenésekor.

Hogyan erősíti a mesterséges intelligencia a hálózati szimatolás elleni védelmet?

A modern behatolásérzékelési és SIEM platformok mostantól gépi tanulást alkalmaznak a csomagok rögzítésére, hogy gyorsabban észleljék a szimatoláshoz kapcsolódó tevékenységeket, mint ahogyan azt a szabálykészletek önmagukban képesek lennének. A mesterséges intelligencia modellezi a normál ARP, DHCP és MAC-tábla viselkedés alapját, majd jelzi az eltéréseket, például a szokatlan szórási mennyiséget, a duplikált IP-MAC-térképet.pingvagy hirtelen CAM-tábla-változás, ami ARP-mérgezésre vagy MAC-elárasztásra utal.

A nagy nyelvi modellek az elemzők számára is segítenek a triázsban Wireshark és a Zeek naplózza a gyanús folyamatokat egyszerű angol nyelven összefoglalva, szűrőket javasolva, és a megfigyelt IOC-ket (indiai műveleti műveleteket) a fenyegetésekkel kapcsolatos hírszerzési hírfolyamokkal összevetve. A védőknek továbbra is ellenőrizniük kell a mesterséges intelligencia által megállapított eredményeket a nyers rögzítéssel szemben, de a sebességnövekedés egy forgalmas hálózaton jelentős.

Összegzésként

  • A hálózati szimatolás elfogja a csomagokat, amint azok a hálózaton haladnak, és nyilvánosságra hozhatja a sima szöveges hitelesítő adatokat.
  • A passzív szimatolás hub-alapú hálózatokon fut, és nehezen észlelhető; az aktív szimatolás a kapcsolókat célozza meg, és könnyebben észrevehető.
  • Wireshark A 4.x a szabványos nyílt forráskódú analizátor, amelyet ebben az útmutatóban a HTTP POST adatok olvasására használnak.
  • A MAC elárasztás túlterheli a kapcsoló CAM tábláját, így a kapcsoló hubként viselkedik.
  • A titkosítás (HTTPS, SSH, VPN), a kapcsolóport-biztonság, a WPA3 Wi-Fi és a mesterséges intelligencia által támogatott monitorozás együttesen semlegesíti a legtöbb szimatoló támadást.

GYIK

Csak olyan hálózatokon, amelyek a tulajdonodban vannak, vagy amelyekre írásos engedélyed van. Mások forgalmának szimatolása a legtöbb országban sérti a lehallgatás és a számítógépes visszaélések elleni törvényeket, ezért mindig laboratóriumban vagy a hálózat tulajdonosának aláírt engedélyével dolgozz.

Alapértelmezés szerint nem. A HTTPS TLS-sel titkosítja a hasznos adatokat, így Wireshark titkosított szöveget mutat. A visszafejtés csak akkor lehetséges, ha Ön kezeli a szerver privát kulcsát, vagy importálja az SSLKEYLOGFILE munkamenetkulcsokat a kliens böngészőjéből.

Felhasználás http.request.method == „POST” az űrlapbeküldések elkülönítésére, vagy kombinálására A http tartalmazza a „jelszó” szót valószínűsíthető hitelesítő adatforgalom felszínre hozása titkosítatlan szövegű webhelyeken egy engedélyezett teszt során.

A mesterséges intelligencia modellezi az ARP, DHCP és switch normál viselkedését, majd jelzi az olyan anomáliákat, mint a duplikált MAC-térkép.pingaz ARP-mérgezést és a MAC-elárasztást sokkal gyorsabban elkapják, mint a csak aláírásra épülő szabályok.

Igen. A nagyméretű nyelvi modellek összefoglalhatják a pcap exportokat, megjelenítési szűrőket javasolhatnak és szokatlan protokollokat magyarázhatnak el, de a megállapításokat a nyers rögzítéssel szemben is validálni kell, mielőtt bármilyen incidensre adott válaszra vonatkozó döntést meghozna.

A Wi-Fi-s rögzítésekhez monitor módra és egy támogatott adapterre van szükség a keretek levegőben történő olvasásához, míg az Ethernet-szippantás porttükrözésre, hálózati lehallgatásra vagy aktív támadásra, például ARP-mérgezésre támaszkodik egy másik gazdagép forgalmának megtekintéséhez.

Végponttól végpontig terjedő titkosítás. HTTPS kényszerítése az egész webhelyen, SSH előnyben részesítése a Telnettel szemben, WPA3 előírása Wi-Fi-n, és a távoli munkamenetek modern VPN-en keresztüli irányítása, hogy minden rögzített csomag titkosított szöveget tartalmazzon használható hitelesítő adatok helyett.

Foglald össze ezt a bejegyzést a következőképpen: