Wireshark Tutorial: Sniffer di rete e password
โก Riepilogo intelligente
Wireshark I tutorial sugli sniffer di password mostrano come gli aggressori catturano le credenziali che transitano su una rete e come i difensori li bloccano. Questa guida illustra Wireshark cattura, analisi HTTP in chiaro, flooding MAC e controlli di crittografia che neutralizzano lo sniffing.

I computer comunicano tramite reti. Queste reti possono essere costituite da una rete locale (LAN) o essere esposte a Internet. Gli sniffer di rete sono programmi che catturano dati di pacchetto di basso livello transmittrasmesso su una rete. Un malintenzionato puรฒ analizzare queste informazioni per scoprire dettagli preziosi come ID utente e password.
In questo articolo, imparerai le tecniche comuni di sniffing di rete, gli strumenti che gli aggressori e gli hacker etici usano per sniffare le reti e le contromisure che proteggono le informazioni sensibili in transito. Wireshark La procedura descritta di seguito รจ fornita esclusivamente a scopo didattico e per test autorizzati.
Che cos'รจ lo sniffing di rete?
I computer comunicano trasmettendo messaggi su una rete utilizzando indirizzi IP. Una volta inviato un messaggio in rete, il computer destinatario con l'indirizzo IP corrispondente risponde con il suo indirizzo MAC.
Lo sniffing di rete รจ il processo di intercettazione dei pacchetti di dati inviati su una rete. Puรฒ essere eseguito con software specializzato, un'intercettazione hardware o un mirror di porte configurato. Lo sniffing puรฒ essere utilizzato per:
- Cattura dati sensibili come le credenziali di accesso
- Ascolta i messaggi di chat
- Cattura i file che sono stati transmittrasmesso su una rete
I seguenti protocolli sono vulnerabili all'intercettazione quando le credenziali di accesso vengono trasmesse in chiaro:
I protocolli moderni equivalenti (HTTPS, SMTPS, IMAPS, SFTP, SSH) crittografano il payload in modo che un sistema di intercettazione visualizzi il testo cifrato anzichรฉ le credenziali.
Sniffing passivo e attivo
Prima di esaminare lo sniffing passivo e attivo, analizziamo due dispositivi comunemente utilizzati per connettere i computer in rete: hub e switch.
Un hub funziona inviando messaggi broadcast a tutte le porte di uscita tranne quella che ha inviato il messaggio broadcast. Il computer destinatario risponde alla trasmissione se l'indirizzo IP corrisponde. Ogni macchina su un segmento basato su hub puรฒ quindi vedere ogni frame. Un hub opera al livello fisico (livello 1) del Modello OSI.
Il diagramma seguente illustra il funzionamento dell'hub.
Uno switch funziona in modo diverso: associa gli indirizzi IP e MAC alle porte fisiche. I frame vengono inoltrati solo alla porta corrispondente all'indirizzo MAC del destinatario, in modo che gli altri host sulla LAN non visualizzino il traffico. Gli switch operano al livello di collegamento dati (livello 2) e, grazie alle funzionalitร di routing, anche al livello di rete (livello 3).
Il diagramma seguente illustra il funzionamento dell'interruttore.
Lo sniffing passivo consiste nell'intercettare i pacchetti transmittrasmesso su una rete che utilizza un hub. Si definisce attacco passivo perchรฉ l'attaccante non inietta traffico, il che lo rende difficile da rilevare. ร anche facile da eseguire perchรฉ l'hub invia messaggi broadcast a ogni host della rete.
Lo sniffing attivo รจ l'intercettazione dei pacchetti transmittrasmesso su una rete che utilizza uno switch. Per analizzare le reti a commutazione di circuito si utilizzano due tecniche principali: avvelenamento da ARP e alluvioni MAC.
Attivitร di hacking: sniffare il traffico di rete
In questo scenario pratico, lo faremo uso Wireshark per intercettare i pacchetti di dati transmittrasmesso tramite il protocollo HTTP. Cattureremo il traffico sull'interfaccia locale e quindi accederemo a un'applicazione web di esempio che non utilizza la comunicazione sicura, Guru99 siti di formazione a http://www.techpanda.org/.
L'indirizzo di accesso รจ admin@google.com e la password รจ Password2010.
Nota: Accediamo all'applicazione web solo a scopo dimostrativo e su una rete di nostra proprietร . La stessa tecnica puรฒ anche rivelare pacchetti di dati provenienti da altri host sulla stessa rete dello sniffer, motivo per cui รจ necessario ottenere un'autorizzazione scritta prima di eseguirla. Wireshark su qualsiasi rete che non controlli. L'intercettazione non รจ limitata a techpanda.org; Wireshark Cattura il traffico HTTP e di altri protocolli che transitano attraverso l'interfaccia.
ManageEngine Firewall Analyzer รจ una soluzione robusta di gestione e verifica delle policy progettata per migliorare la sicurezza e la trasparenza della rete. Fornisce visibilitร in tempo reale sul traffico del firewall, aiutaping Gli amministratori individuano le falle di sicurezza, ottimizzano i set di regole e monitorano l'utilizzo della larghezza di banda.
Sniffare la rete utilizzando Wireshark
L'illustrazione seguente mostra i passaggi da seguire per completare questo esercizio senza difficoltร .
Scaricare Wireshark da wireshark.org/download.html. Il ramo stabile corrente รจ Wireshark 4.x, che funziona su Windows, macOSe Linux.
- Apri Wireshark
- Visualizzerai la seguente schermata di benvenuto
- Seleziona l'interfaccia di rete che desideri monitorare. Questa procedura guidata utilizza una connessione wireless; su una LAN cablata, scegli invece l'adattatore Ethernet.
- Fai clic sul pulsante di avvio (pinna di squalo) mostrato sopra.
- Apri il tuo browser web e visita http://www.techpanda.org/.
- L'email di accesso รจ admin@google.com e la password รจ Password2010.
- Fai clic sul pulsante Invia.
- Un accesso riuscito dovrebbe mostrare la seguente dashboard.
- Torna a Wireshark e interrompere l'acquisizione in diretta.
- Filtra solo il traffico HTTP per tipoping http nella barra dei filtri di visualizzazione.
- Individua la colonna Info e cerca la voce con il verbo HTTP POST, quindi fai clic su di essa.
- Sotto le voci del registro รจ presente un pannello con un riepilogo dei dati acquisiti. Cerca la riga Dati di testo basati su righe: application/x-www-form-urlencoded.
- Ora dovresti essere in grado di leggere i valori in chiaro di ogni variabile POST inviata al server tramite HTTP, inclusi i campi email e password.
Cos'รจ il MAC Flooding?
Il MAC flooding รจ una tecnica di sniffing di rete che consiste nel riempire la tabella CAM (indirizzi MAC) di uno switch con indirizzi MAC falsi. Una volta che la tabella รจ piena, lo switch non รจ piรน in grado di apprendere destinazioni legittime e inizia a inoltrare i frame a tutte le porte, comportandosi come un hub. L'attaccante puรฒ quindi intercettare i pacchetti di dati mentre attraversano la rete.
Contromisure contro il MAC Flooding
- Sicurezza della porta di commutazione. Limita il numero di file Indirizzi MAC Consentito per porta, memorizza il primo MAC rilevato e blocca o disattiva la porta se il limite viene superato.
- Server di autenticazione, autorizzazione e contabilitร (AAA) Puรฒ essere utilizzato con 802.1X per filtrare gli indirizzi MAC rilevati e accettare solo dispositivi autenticati.
- Ispezione ARP dinamica e DHCP snooping mitigare l'attacco di avvelenamento ARP correlato che spesso si accompagna al flooding MAC.
Contromisure per l'annusamento
- Limitare l'accesso ai supporti fisici. Pannelli di permutazione bloccati, prese a muro con porte disabilitate e VLAN segmentate riducono la probabilitร che venga installato un dispositivo di intercettazione del traffico.
- Crittografa il traffico in transito. I protocolli HTTPS (TLS 1.3), SSH, IPsec e le moderne VPN rendono i pacchetti catturati illeggibili per un malintenzionato.
- Sostituire i protocolli non sicuri. Passare da Telnet a SSH, da FTP a SFTP o FTPS, e da HTTP a HTTPS su tutto il sito.
- Rafforza la sicurezza del Wi-Fi. Utilizza WPA3 o WPA2-AES con una password complessa per impedire l'intercettazione del traffico wireless.
- Monitoraggio tramite IDS. Strumenti come Suricata, Zeek e Snort Genera avvisi in caso di avvelenamento ARP, overflow della tabella MAC o interfacce promiscue.
Come l'intelligenza artificiale rafforza le difese contro l'intercettazione di rete
Le moderne piattaforme di rilevamento delle intrusioni e SIEM integrano l'apprendimento automatico con l'acquisizione dei pacchetti per rilevare attivitร di sniffing piรน rapidamente rispetto a quanto consentito dai soli set di regole. I modelli di intelligenza artificiale definiscono il comportamento normale delle tabelle ARP, DHCP e MAC, quindi segnalano deviazioni come volumi di broadcast insoliti e mappature IP-MAC duplicate.pingo improvvise anomalie nella tabella CAM che indicano un'intossicazione da ARP o un'eccessiva quantitร di MAC.
I modelli linguistici di grandi dimensioni aiutano anche gli analisti a effettuare il triage Wireshark Zeek analizza i log riassumendo i flussi sospetti in un linguaggio semplice, suggerendo filtri e confrontando gli IOC osservati con i feed di intelligence sulle minacce. I responsabili della sicurezza dovrebbero comunque verificare i risultati dell'IA confrontandoli con i dati grezzi acquisiti, ma il guadagno in termini di velocitร su una rete congestionata รจ significativo.
Sintesi
- Lo sniffing di rete intercetta i pacchetti mentre viaggiano sulla rete e puรฒ esporre le credenziali in chiaro.
- Lo sniffing passivo opera su reti basate su hub ed รจ difficile da rilevare; lo sniffing attivo prende di mira gli switch ed รจ piรน facile da individuare.
- Wireshark La versione 4.x รจ l'analizzatore open-source standard utilizzato in questa guida per leggere i dati HTTP POST.
- Il flooding MAC sovraccarica la tabella CAM dello switch, facendo sรฌ che quest'ultimo si comporti come un hub.
- La crittografia (HTTPS, SSH, VPN), la sicurezza delle porte dello switch, il Wi-Fi WPA3 e il monitoraggio assistito dall'intelligenza artificiale neutralizzano, insieme, la maggior parte degli attacchi di intercettazione del traffico.











