Wireshark Tutorial: Sniffer di rete e password

โšก Riepilogo intelligente

Wireshark I tutorial sugli sniffer di password mostrano come gli aggressori catturano le credenziali che transitano su una rete e come i difensori li bloccano. Questa guida illustra Wireshark cattura, analisi HTTP in chiaro, flooding MAC e controlli di crittografia che neutralizzano lo sniffing.

  • ๐Ÿ”Ž Cos'รจ l'annusare: Gli sniffer leggono i dati dei pacchetti di basso livello su una LAN o su Internet per raccogliere credenziali di accesso, file e traffico di chat.
  • ๐Ÿงญ Passivo vs. attivo: Gli hub consentono l'acquisizione passiva silenziosa; le reti commutate richiedono tecniche attive come l'avvelenamento ARP o il flooding MAC.
  • ???? Wireshark Procedura dettagliata: Installazione Wireshark 4.x, selezionare l'interfaccia live, acquisire e quindi filtrare per HTTP POST per leggere i dati del modulo in testo semplice.
  • ๐Ÿ›ก๏ธ Difese: Utilizza HTTPS, SSH, VPN, una crittografia Wi-Fi robusta e la sicurezza delle porte dello switch per neutralizzare l'efficacia dello sniffer.
  • ๐Ÿค– Angolo dell'IA: Le moderne piattaforme IDS e SIEM applicano l'apprendimento automatico per rilevare flag sniffing, ARP poisoning e overflow della tabella MAC in pochi secondi.

Wireshark Panoramica sugli strumenti di intercettazione delle password

I computer comunicano tramite reti. Queste reti possono essere costituite da una rete locale (LAN) o essere esposte a Internet. Gli sniffer di rete sono programmi che catturano dati di pacchetto di basso livello transmittrasmesso su una rete. Un malintenzionato puรฒ analizzare queste informazioni per scoprire dettagli preziosi come ID utente e password.

In questo articolo, imparerai le tecniche comuni di sniffing di rete, gli strumenti che gli aggressori e gli hacker etici usano per sniffare le reti e le contromisure che proteggono le informazioni sensibili in transito. Wireshark La procedura descritta di seguito รจ fornita esclusivamente a scopo didattico e per test autorizzati.

Che cos'รจ lo sniffing di rete?

I computer comunicano trasmettendo messaggi su una rete utilizzando indirizzi IP. Una volta inviato un messaggio in rete, il computer destinatario con l'indirizzo IP corrispondente risponde con il suo indirizzo MAC.

Lo sniffing di rete รจ il processo di intercettazione dei pacchetti di dati inviati su una rete. Puรฒ essere eseguito con software specializzato, un'intercettazione hardware o un mirror di porte configurato. Lo sniffing puรฒ essere utilizzato per:

  • Cattura dati sensibili come le credenziali di accesso
  • Ascolta i messaggi di chat
  • Cattura i file che sono stati transmittrasmesso su una rete

I seguenti protocolli sono vulnerabili all'intercettazione quando le credenziali di accesso vengono trasmesse in chiaro:

  • Telnet
  • Accedi
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

I protocolli moderni equivalenti (HTTPS, SMTPS, IMAPS, SFTP, SSH) crittografano il payload in modo che un sistema di intercettazione visualizzi il testo cifrato anzichรฉ le credenziali.

Sniffing passivo e attivo

Prima di esaminare lo sniffing passivo e attivo, analizziamo due dispositivi comunemente utilizzati per connettere i computer in rete: hub e switch.

Un hub funziona inviando messaggi broadcast a tutte le porte di uscita tranne quella che ha inviato il messaggio broadcast. Il computer destinatario risponde alla trasmissione se l'indirizzo IP corrisponde. Ogni macchina su un segmento basato su hub puรฒ quindi vedere ogni frame. Un hub opera al livello fisico (livello 1) del Modello OSI.

Il diagramma seguente illustra il funzionamento dell'hub.

Sniffing passivo e attivo

Uno switch funziona in modo diverso: associa gli indirizzi IP e MAC alle porte fisiche. I frame vengono inoltrati solo alla porta corrispondente all'indirizzo MAC del destinatario, in modo che gli altri host sulla LAN non visualizzino il traffico. Gli switch operano al livello di collegamento dati (livello 2) e, grazie alle funzionalitร  di routing, anche al livello di rete (livello 3).

Il diagramma seguente illustra il funzionamento dell'interruttore.

Sniffing passivo e attivo

Lo sniffing passivo consiste nell'intercettare i pacchetti transmittrasmesso su una rete che utilizza un hub. Si definisce attacco passivo perchรฉ l'attaccante non inietta traffico, il che lo rende difficile da rilevare. รˆ anche facile da eseguire perchรฉ l'hub invia messaggi broadcast a ogni host della rete.

Lo sniffing attivo รจ l'intercettazione dei pacchetti transmittrasmesso su una rete che utilizza uno switch. Per analizzare le reti a commutazione di circuito si utilizzano due tecniche principali: avvelenamento da ARP e alluvioni MAC.

Attivitร  di hacking: sniffare il traffico di rete

In questo scenario pratico, lo faremo uso Wireshark per intercettare i pacchetti di dati transmittrasmesso tramite il protocollo HTTP. Cattureremo il traffico sull'interfaccia locale e quindi accederemo a un'applicazione web di esempio che non utilizza la comunicazione sicura, Guru99 siti di formazione a http://www.techpanda.org/.

L'indirizzo di accesso รจ admin@google.com e la password รจ Password2010.

Nota: Accediamo all'applicazione web solo a scopo dimostrativo e su una rete di nostra proprietร . La stessa tecnica puรฒ anche rivelare pacchetti di dati provenienti da altri host sulla stessa rete dello sniffer, motivo per cui รจ necessario ottenere un'autorizzazione scritta prima di eseguirla. Wireshark su qualsiasi rete che non controlli. L'intercettazione non รจ limitata a techpanda.org; Wireshark Cattura il traffico HTTP e di altri protocolli che transitano attraverso l'interfaccia.

Il migliore
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer รจ una soluzione robusta di gestione e verifica delle policy progettata per migliorare la sicurezza e la trasparenza della rete. Fornisce visibilitร  in tempo reale sul traffico del firewall, aiutaping Gli amministratori individuano le falle di sicurezza, ottimizzano i set di regole e monitorano l'utilizzo della larghezza di banda.

Visita ManageEngine

Sniffare la rete utilizzando Wireshark

L'illustrazione seguente mostra i passaggi da seguire per completare questo esercizio senza difficoltร .

Sniffare la rete utilizzando Wireshark

Scaricare Wireshark da wireshark.org/download.html. Il ramo stabile corrente รจ Wireshark 4.x, che funziona su Windows, macOSe Linux.

  • Apri Wireshark
  • Visualizzerai la seguente schermata di benvenuto

Sniffare la rete utilizzando Wireshark

  • Seleziona l'interfaccia di rete che desideri monitorare. Questa procedura guidata utilizza una connessione wireless; su una LAN cablata, scegli invece l'adattatore Ethernet.
  • Fai clic sul pulsante di avvio (pinna di squalo) mostrato sopra.

Sniffare la rete utilizzando Wireshark

Sniffare la rete utilizzando Wireshark

  • L'email di accesso รจ admin@google.com e la password รจ Password2010.
  • Fai clic sul pulsante Invia.
  • Un accesso riuscito dovrebbe mostrare la seguente dashboard.

Sniffare la rete utilizzando Wireshark

  • Torna a Wireshark e interrompere l'acquisizione in diretta.

Sniffare la rete utilizzando Wireshark

  • Filtra solo il traffico HTTP per tipoping http nella barra dei filtri di visualizzazione.

Sniffare la rete utilizzando Wireshark

  • Individua la colonna Info e cerca la voce con il verbo HTTP POST, quindi fai clic su di essa.

Sniffare la rete utilizzando Wireshark

  • Sotto le voci del registro รจ presente un pannello con un riepilogo dei dati acquisiti. Cerca la riga Dati di testo basati su righe: application/x-www-form-urlencoded.

Sniffare la rete utilizzando Wireshark

  • Ora dovresti essere in grado di leggere i valori in chiaro di ogni variabile POST inviata al server tramite HTTP, inclusi i campi email e password.

Cos'รจ il MAC Flooding?

Il MAC flooding รจ una tecnica di sniffing di rete che consiste nel riempire la tabella CAM (indirizzi MAC) di uno switch con indirizzi MAC falsi. Una volta che la tabella รจ piena, lo switch non รจ piรน in grado di apprendere destinazioni legittime e inizia a inoltrare i frame a tutte le porte, comportandosi come un hub. L'attaccante puรฒ quindi intercettare i pacchetti di dati mentre attraversano la rete.

Contromisure contro il MAC Flooding

  • Sicurezza della porta di commutazione. Limita il numero di file Indirizzi MAC Consentito per porta, memorizza il primo MAC rilevato e blocca o disattiva la porta se il limite viene superato.
  • Server di autenticazione, autorizzazione e contabilitร  (AAA) Puรฒ essere utilizzato con 802.1X per filtrare gli indirizzi MAC rilevati e accettare solo dispositivi autenticati.
  • Ispezione ARP dinamica e DHCP snooping mitigare l'attacco di avvelenamento ARP correlato che spesso si accompagna al flooding MAC.

Contromisure per l'annusamento

  • Limitare l'accesso ai supporti fisici. Pannelli di permutazione bloccati, prese a muro con porte disabilitate e VLAN segmentate riducono la probabilitร  che venga installato un dispositivo di intercettazione del traffico.
  • Crittografa il traffico in transito. I protocolli HTTPS (TLS 1.3), SSH, IPsec e le moderne VPN rendono i pacchetti catturati illeggibili per un malintenzionato.
  • Sostituire i protocolli non sicuri. Passare da Telnet a SSH, da FTP a SFTP o FTPS, e da HTTP a HTTPS su tutto il sito.
  • Rafforza la sicurezza del Wi-Fi. Utilizza WPA3 o WPA2-AES con una password complessa per impedire l'intercettazione del traffico wireless.
  • Monitoraggio tramite IDS. Strumenti come Suricata, Zeek e Snort Genera avvisi in caso di avvelenamento ARP, overflow della tabella MAC o interfacce promiscue.

Come l'intelligenza artificiale rafforza le difese contro l'intercettazione di rete

Le moderne piattaforme di rilevamento delle intrusioni e SIEM integrano l'apprendimento automatico con l'acquisizione dei pacchetti per rilevare attivitร  di sniffing piรน rapidamente rispetto a quanto consentito dai soli set di regole. I modelli di intelligenza artificiale definiscono il comportamento normale delle tabelle ARP, DHCP e MAC, quindi segnalano deviazioni come volumi di broadcast insoliti e mappature IP-MAC duplicate.pingo improvvise anomalie nella tabella CAM che indicano un'intossicazione da ARP o un'eccessiva quantitร  di MAC.

I modelli linguistici di grandi dimensioni aiutano anche gli analisti a effettuare il triage Wireshark Zeek analizza i log riassumendo i flussi sospetti in un linguaggio semplice, suggerendo filtri e confrontando gli IOC osservati con i feed di intelligence sulle minacce. I responsabili della sicurezza dovrebbero comunque verificare i risultati dell'IA confrontandoli con i dati grezzi acquisiti, ma il guadagno in termini di velocitร  su una rete congestionata รจ significativo.

Sintesi

  • Lo sniffing di rete intercetta i pacchetti mentre viaggiano sulla rete e puรฒ esporre le credenziali in chiaro.
  • Lo sniffing passivo opera su reti basate su hub ed รจ difficile da rilevare; lo sniffing attivo prende di mira gli switch ed รจ piรน facile da individuare.
  • Wireshark La versione 4.x รจ l'analizzatore open-source standard utilizzato in questa guida per leggere i dati HTTP POST.
  • Il flooding MAC sovraccarica la tabella CAM dello switch, facendo sรฌ che quest'ultimo si comporti come un hub.
  • La crittografia (HTTPS, SSH, VPN), la sicurezza delle porte dello switch, il Wi-Fi WPA3 e il monitoraggio assistito dall'intelligenza artificiale neutralizzano, insieme, la maggior parte degli attacchi di intercettazione del traffico.

DOMANDE FREQUENTI

Effettua test solo su reti di tua proprietร  o per le quali hai un'autorizzazione scritta. Intercettare il traffico di altri utenti viola le leggi sulle intercettazioni telefoniche e sull'uso improprio di sistemi informatici nella maggior parte dei paesi, quindi opera sempre all'interno di un laboratorio o con un'autorizzazione firmata dal proprietario della rete.

Non di default. HTTPS crittografa il payload con TLS, quindi Wireshark Mostra il testo cifrato. La decrittazione รจ possibile solo se si controlla la chiave privata del server o si importano le chiavi di sessione SSLKEYLOGFILE dal browser del client.

Usa il http.request.method == โ€œPOSTโ€ per isolare gli invii dei moduli o combinarli con http contiene โ€œpasswordโ€ per individuare il probabile traffico di credenziali su siti in chiaro durante un test autorizzato.

I modelli di intelligenza artificiale definiscono un comportamento di base normale per ARP, DHCP e switch, quindi segnalano anomalie come mappe MAC duplicate.pings, improvvise modifiche alla tabella CAM o interfacce promiscue, individuando l'avvelenamento ARP e il flooding MAC molto piรน rapidamente rispetto alle regole basate solo sulla firma.

Sรฌ. I modelli linguistici di grandi dimensioni possono riassumere le esportazioni pcap, suggerire filtri di visualizzazione e spiegare protocolli insoliti, ma รจ comunque necessario convalidare i risultati confrontandoli con l'acquisizione grezza prima di intraprendere qualsiasi azione di risposta all'incidente.

Le acquisizioni Wi-Fi richiedono la modalitร  monitor e un adattatore supportato per leggere i frame in onda, mentre lo sniffing Ethernet si basa su un port mirror, un network tap o un attacco attivo come l'avvelenamento ARP per visualizzare il traffico di un altro host.

Crittografia end-to-end. Imponi HTTPS su tutto il sito, preferisci SSH a Telnet, richiedi WPA3 per il Wi-Fi e instrada le sessioni remote attraverso una VPN moderna, in modo che qualsiasi pacchetto intercettato contenga testo cifrato anzichรฉ credenziali utilizzabili.

Riassumi questo post con: