Wireshark Opplæring: Nettverk og passordsniffer
⚡ Smart oppsummering
Wireshark Veiledninger for passordsniffing viser hvordan angripere fanger opp påloggingsinformasjon som beveger seg over et nettverk, og hvordan forsvarere stopper dem. Denne veiledningen går gjennom Wireshark fangst, HTTP-analyse i klartekst, MAC-flomding og krypteringskontrollene som nøytraliserer sniffing.

Datamaskiner kommuniserer ved hjelp av nettverk. Disse nettverkene kan være på et lokalnettverk (LAN) eller være eksponert for internett. Nettverkssniffere er programmer som fanger opp pakkedata på lavt nivå transmitover et nettverk. En angriper kan analysere denne informasjonen for å oppdage verdifulle detaljer som bruker-ID-er og passord.
I denne artikkelen lærer du vanlige teknikker for nettverkssniffing, verktøyene angripere og etiske hackere bruker for å sniffe nettverk, og mottiltakene som beskytter sensitiv informasjon på ledningen. Wireshark Gjennomgangen nedenfor er kun gitt for pedagogisk og autorisert testing.
Hva er nettverkssniffing?
Datamaskiner kommuniserer ved å kringkaste meldinger på et nettverk ved hjelp av IP-adresser. Når en melding er sendt på et nettverk, svarer mottakerdatamaskinen med den matchende IP-adressen med sin MAC-adresse.
Nettverkssniffing er prosessen med å avskjære datapakker som sendes over et nettverk. Det kan utføres med spesialisert programvare, et maskinvaretap eller et konfigurert portspeil. Sniffing kan brukes til å:
- Lagre sensitive data som påloggingsinformasjon
- Avlytt chat-meldinger
- Ta opp filer som har blitt transmitover et nettverk
Følgende protokoller er sårbare for sniffing når innloggingsdetaljer sendes i ren tekst:
Moderne ekvivalenter (HTTPS, SMTPS, IMAPS, SFTP, SSH) krypterer nyttelasten slik at en sniffer ser chiffertekst i stedet for legitimasjon.
Passiv og aktiv snusing
Før vi ser på passiv og aktiv sniffing, la oss se på to enheter som vanligvis brukes til å bygge nettverk av datamaskiner: huber og svitsjer.
En hub fungerer ved å sende kringkastingsmeldinger til alle utgangsporter unntatt den som sendte kringkastingen. Mottakerdatamaskinen svarer på kringkastingen hvis IP-adressen samsvarer. Hver maskin på et hub-basert segment kan derfor se hver ramme. En hub opererer på det fysiske laget (lag 1) av OSI modell.
Diagrammet nedenfor illustrerer hvordan navet fungerer.
En svitsj fungerer annerledes; den tilordner IP- og MAC-adresser til fysiske porter. Rammer videresendes kun til porten som samsvarer med mottakerens MAC-adresse, slik at andre verter på LAN-et ikke ser trafikken. Svitsjer opererer på datalinklaget (lag 2) og, med rutingsfunksjoner, på nettverkslaget (lag 3).
Diagrammet nedenfor illustrerer hvordan bryteren fungerer.
Passiv sniffing er å avskjære pakker transmitover et nettverk som bruker en hub. Det kalles passivt fordi angriperen ikke injiserer trafikk, noe som gjør det vanskelig å oppdage. Det er også enkelt å utføre fordi huben sender kringkastingsmeldinger til alle verter på nettverket.
Aktiv sniffing er å avskjære pakker transmitover et nettverk som bruker en svitsj. To hovedteknikker brukes til å sniffe svitsjede nettverk: ARP-forgiftning og MAC-flom.
Hacking-aktivitet: Sniff nettverkstrafikk
I dette praktiske scenariet skal vi bruke Wireshark å sniffe datapakker transmitover HTTP-protokollenVi vil fange opp trafikk på det lokale grensesnittet og deretter logge inn på et eksempel på en webapplikasjon som ikke bruker sikker kommunikasjon, Guru99 treningssted kl. http://www.techpanda.org/.
Påloggingsadressen er admin@google.com og passordet er Passord2010.
OBS: Vi logger oss inn på nettappen kun for demonstrasjonsformål og på et nettverk vi eier. Den samme teknikken kan også avsløre datapakker fra andre verter på samme nettverk som snifferen, og det er derfor du må innhente skriftlig tillatelse før du kjører den. Wireshark på ethvert nettverk du ikke kontrollerer. Sniffingen er ikke begrenset til techpanda.org; Wireshark fanger opp HTTP- og annen protokolltrafikk som flyter forbi grensesnittet.
ManageEngine Firewall Analyzer er en robust løsning for policyadministrasjon og revisjon som er utviklet for å forbedre nettverkssikkerhet og åpenhet. Den gir sanntidsinnsikt i brannmurtrafikk, hjelpping administratorer identifiserer sikkerhetshull, optimaliserer regelsett og overvåker båndbreddebruken.
Sniffing nettverket ved hjelp av Wireshark
Illustrasjonen nedenfor viser trinnene du må utføre for å fullføre denne øvelsen uten forvirring.
Last ned Wireshark fra wireshark.org/download.htmlDen nåværende stabile grenen er Wireshark 4.x, som kjører på Windows, macOSog Linux.
- Open Wireshark
- Du vil se følgende velkomstskjerm
- Velg nettverksgrensesnittet du vil sniffe. Denne gjennomgangen bruker en trådløs tilkobling; på et kablet LAN velger du Ethernet-adapteren i stedet.
- Klikk på startknappen (haifinne) som vist ovenfor.
- Åpne nettleseren din og besøk http://www.techpanda.org/.
- E-postadressen for pålogging er admin@google.com og passordet er Passord2010.
- Klikk på send-knappen.
- En vellykket pålogging skal vise følgende dashbord.
- Bytt tilbake til Wireshark og stopp live-opptaket.
- Filtrer kun for HTTP-trafikk etter typing http inn i visningsfilterlinjen.
- Finn Info-kolonnen og se etter en oppføring med HTTP-verbet POST, og klikk deretter på den.
- Under loggoppføringene er det et panel med et sammendrag av de innsamlede dataene. Se etter linjen Linjebaserte tekstdata: application/x-www-form-urlencoded.
- Du skal nå kunne lese klartekstverdiene til alle POST-variabler som sendes til serveren via HTTP, inkludert feltene for e-post og passord.
Hva er MAC-oversvømmelse?
MAC-flomding er en nettverkssniffingsteknikk som oversvømmer svitsjens CAM-tabell (MAC-adresse) med falske MAC-adresser. Når tabellen er full, kan ikke lenger svitsjen lære legitime destinasjoner og begynner å videresende rammer til alle porter, og fungerer som en hub. Angriperen kan deretter fange opp datapakker når de krysser nettverket.
Mottiltak mot MAC-flom
- Bytt portsikkerhet. Begrens antall MAC-adresser tillatt per port, sticky-learn den første MAC-en som sees, og lås eller slå av porten hvis grensen brytes.
- Autentiserings-, autorisasjons- og regnskapsservere (AAA) kan brukes med 802.1X for å filtrere oppdagede MAC-adresser og kun godta autentiserte enheter.
- Dynamisk ARP-inspeksjon og DHCP-snooping dempe det relaterte ARP-forgiftningsangrepet som ofte går sammen med MAC-flom.
Snusing Mottiltak
- Begrens tilgangen til fysiske medier. Låste patchpaneler, portdeaktiverte veggkontakter og segmenterte VLAN-er reduserer sjansen for at en sniffer blir installert i utgangspunktet.
- Krypter trafikk underveis. HTTPS (TLS 1.3), SSH, IPsec og moderne VPN-protokoller gjør innsamlede pakker uleselige for en angriper.
- Erstatt usikre protokoller. Gå fra Telnet til SSH, fra FTP til SFTP eller FTPS, og fra HTTP til HTTPS på hele nettstedet.
- Herde Wi-Fi. Bruk WPA3 eller WPA2-AES med et sterkt passord for å stoppe trådløs sniffing i luften.
- Overvåk med et IDS. Verktøy som Suricata, Zeek og Snort utløse varsler når ARP-forgiftning, MAC-tabelloverløp eller promiskuøse grensesnitt dukker opp.
Hvordan AI styrker nettverkssniffingsforsvaret
Moderne inntrengingsdeteksjons- og SIEM-plattformer legger nå maskinlæring oppå pakkeregistrering for å oppdage sniffing-relatert aktivitet raskere enn regelsett alene kan. AI modellerer normal ARP-, DHCP- og MAC-tabelloppførsel som grunnlinje, og flagger deretter avvik som uvanlig kringkastingsvolum, duplisert IP-til-MAC-tilordning.pings, eller plutselig CAM-tabellforstyrrelse som peker på ARP-forgiftning eller MAC-oversvømmelse.
Store språkmodeller hjelper også analytikere med å prioritere Wireshark og Zeek-logger ved å oppsummere mistenkelige flyter i lettfattelig språk, foreslå filtre og kryssreferere observerte IOC-er mot trusselinformasjonsfeeder. Forsvarere bør fortsatt verifisere AI-funn mot råopptaket, men hastighetsøkningen på et travelt nettverk er betydelig.
Sammendrag
- Nettverkssniffing fanger opp pakker når de beveger seg over nettverket og kan eksponere klartekstlegitimasjon.
- Passiv sniffing kjører på hub-baserte nettverk og er vanskelig å oppdage; aktiv sniffing er rettet mot svitsjer og er lettere å få øye på.
- Wireshark 4.x er standard åpen kildekode-analysator som brukes i denne gjennomgangen for å lese HTTP POST-data.
- MAC-overbelastning overbelaster svitsjens CAM-tabell, slik at svitsjen oppfører seg som en hub.
- Kryptering (HTTPS, SSH, VPN), sikkerhet for svitsjeporter, WPA3 Wi-Fi og AI-assistert overvåking nøytraliserer sammen de fleste sniffing-angrep.











