Wireshark Samouczek: Sniffer sieci i haseł

⚡ Inteligentne podsumowanie

Wireshark Samouczki dotyczące snifferów haseł pokazują, jak atakujący przechwytują dane uwierzytelniające przesyłane przez sieć i jak obrońcy je blokują. Ten przewodnik przeprowadzi Cię przez… Wireshark przechwytywanie, analiza zwykłego tekstu HTTP, zalewanie adresami MAC i kontrola szyfrowania, która neutralizuje podsłuchiwanie.

  • 🔎 Czym jest wąchanie: Sniffery odczytują pakiety danych niskiego poziomu w sieci LAN lub Internecie, aby przechwycić dane logowania, pliki i ruch czatów.
  • 🧭 Pasywne kontra aktywne: Koncentratory umożliwiają ciche pasywne przechwytywanie; sieci przełączane wymagają aktywnych technik, takich jak zatruwanie ARP lub zalewanie adresów MAC.
  • 🦈 Wireshark przejście: Zainstalować Wireshark 4.x, wybierz interfejs na żywo, przechwyć, a następnie przefiltruj dla protokołu HTTP POST, aby odczytać dane formularza w postaci zwykłego tekstu.
  • 🛡️ obrona: Aby złamać zabezpieczenia sniffera, stosuj protokoły HTTPS, SSH, VPN, silne szyfrowanie Wi-Fi i zabezpieczenia portów przełącznika.
  • 🤖 Kąt AI: Nowoczesne platformy IDS i SIEM wykorzystują uczenie maszynowe do wykrywania i wykrywania flag, zatruwania ARP i przepełniania tablic MAC w ciągu kilku sekund.

Wireshark przegląd sniffera haseł

Komputery komunikują się za pomocą sieci. Sieci te mogą znajdować się w sieci lokalnej (LAN) lub być dostępne w Internecie. Sniffery sieciowe to programy przechwytujące dane pakietowe niskiego poziomu transmitprzesyłane przez sieć. Atakujący może przeanalizować te informacje i odkryć cenne szczegóły, takie jak identyfikatory użytkowników i hasła.

W tym artykule poznasz popularne techniki podsłuchu sieci, narzędzia wykorzystywane przez atakujących i etycznych hakerów do podsłuchu sieci oraz środki zaradcze chroniące poufne informacje w sieci. Wireshark Poniższy przewodnik udostępniono wyłącznie w celach edukacyjnych i w celach testowych.

Co to jest podsłuchiwanie sieci?

Komputery komunikują się poprzez rozgłaszanie wiadomości w sieci przy użyciu adresów IP. Po wysłaniu wiadomości w sieci komputer odbiorcy o pasującym adresie IP odpowiada, podając swój adres MAC.

Podsłuchiwanie sieci to proces przechwytywania pakietów danych przesyłanych przez sieć. Można to zrobić za pomocą specjalistycznego oprogramowania, podsłuchu sprzętowego lub skonfigurowanego mirroringu portów. Sniffing może służyć do:

  • Przechwytuj wrażliwe dane, takie jak dane logowania
  • Podsłuchuj wiadomości na czacie
  • Przechwyć pliki, które zostały transmitted przez sieć

Następujące protokoły są podatne na podsłuchiwanie, gdy dane logowania przesyłane są w postaci zwykłego tekstu:

  • Telnet
  • Zaloguj się
  • HTTP
  • SMTP
  • NNTP
  • MUZYKA POP
  • FTP
  • IMAP

Nowoczesne odpowiedniki (HTTPS, SMTPS, IMAPS, SFTP, SSH) szyfrują ładunek, dzięki czemu sniffer widzi tekst zaszyfrowany, a nie dane uwierzytelniające.

Pasywne i aktywne wąchanie

Zanim przyjrzymy się pasywnemu i aktywnemu podsłuchiwaniu, przyjrzyjmy się dwóm urządzeniom powszechnie używanym do łączenia komputerów w sieć: koncentratorom i przełącznikom.

Hub działa poprzez wysyłanie wiadomości rozgłoszeniowych do każdego portu wyjściowego, z wyjątkiem portu, który wysłał wiadomość rozgłoszeniową. Komputer odbiorczy odpowiada na transmisję, jeśli adres IP jest zgodny. Każda maszyna w segmencie opartym na koncentratorze może zatem zobaczyć każdą ramkę. Koncentrator działa na poziomie warstwy fizycznej (warstwa 1) Model OSI.

Poniższy schemat ilustruje działanie koncentratora.

Pasywne i aktywne wąchanie

Przełącznik działa inaczej; mapuje adresy IP i MAC na porty fizyczne. Ramki są przekazywane tylko do portu odpowiadającego adresowi MAC odbiorcy, więc inne hosty w sieci LAN nie widzą ruchu. Przełączniki działają na warstwie łącza danych (warstwa 2), a dzięki funkcjom routingu – na warstwie sieciowej (warstwa 3).

Poniższy schemat ilustruje działanie przełącznika.

Pasywne i aktywne wąchanie

Pasywne podsłuchiwanie polega na przechwytywaniu pakietów transmitprzesyłane przez sieć wykorzystującą koncentrator. Nazywa się to pasywnym, ponieważ atakujący nie ingeruje w ruch, co utrudnia jego wykrycie. Jest to również łatwe do wykonania, ponieważ hub wysyła komunikaty rozgłoszeniowe do wszystkich hostów w sieci.

Aktywne podsłuchiwanie polega na przechwytywaniu pakietów transmitprzesyłane przez sieć wykorzystującą przełącznik. Do wykrywania sieci przełączanych stosuje się dwie główne techniki: Zatrucie ARP i zalewanie MAC.

Aktywność hakerska: wąchanie ruchu sieciowego

W tym praktycznym scenariuszu tak właśnie zrobimy posługiwać się Wireshark podsłuchiwać pakiety danych transmitprzesyłane przez protokół HTTPPrzechwycimy ruch na interfejsie lokalnym, a następnie zalogujemy się do przykładowej aplikacji internetowej, która nie korzysta z bezpiecznej komunikacji, Guru99 miejsce szkolenia w http://www.techpanda.org/.

Adres logowania to administrator@google.com a hasło to Password2010.

Uwaga: Zalogujemy się do aplikacji internetowej wyłącznie w celach demonstracyjnych i w sieci, której jesteśmy właścicielami. Ta sama technika może również ujawnić pakiety danych z innych hostów w tej samej sieci co sniffer, dlatego przed uruchomieniem należy uzyskać pisemną autoryzację. Wireshark w dowolnej sieci, nad którą nie masz kontroli. Podsłuchiwanie nie ogranicza się do techpanda.org; Wireshark przechwytuje ruch HTTP i innych protokołów przepływający przez interfejs.

Najszczęściej wybierane
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer To solidne rozwiązanie do zarządzania politykami i audytu, zaprojektowane w celu zwiększenia bezpieczeństwa i przejrzystości sieci. Zapewnia wgląd w czasie rzeczywistym w ruch zapory sieciowej,ping administratorzy identyfikują luki w zabezpieczeniach, optymalizują zestawy reguł i monitorują wykorzystanie przepustowości.

Odwiedź ManageEngine

Podsłuchiwanie sieci za pomocą Wireshark

Poniższa ilustracja przedstawia kroki, które należy wykonać, aby ukończyć to ćwiczenie bez pomyłek.

Podsłuchiwanie sieci za pomocą Wireshark

Pobierz Wireshark od wireshark.org/download.htmlAktualna stabilna gałąź to Wireshark 4.x, który działa na Windows, macOSi Linux.

  • Otwarte Wireshark
  • Zobaczysz następujący ekran powitalny

Podsłuchiwanie sieci za pomocą Wireshark

  • Wybierz interfejs sieciowy, który chcesz podsłuchiwać. W tym poradniku wykorzystano połączenie bezprzewodowe; w przypadku przewodowej sieci LAN wybierz kartę Ethernet.
  • Kliknij przycisk Start (płetwa rekina) pokazany powyżej.

Podsłuchiwanie sieci za pomocą Wireshark

Podsłuchiwanie sieci za pomocą Wireshark

  • Adres e-mail logowania to administrator@google.com a hasło to Password2010.
  • Kliknij przycisk Prześlij.
  • Po pomyślnym zalogowaniu powinien wyświetlić się poniższy pulpit.

Podsłuchiwanie sieci za pomocą Wireshark

  • Przełącz z powrotem na Wireshark i zatrzymaj przechwytywanie na żywo.

Podsłuchiwanie sieci za pomocą Wireshark

  • Filtruj tylko ruch HTTP według typuping http do paska filtrów wyświetlania.

Podsłuchiwanie sieci za pomocą Wireshark

  • Znajdź kolumnę Informacje i poszukaj wpisu zawierającego polecenie HTTP POST, a następnie kliknij go.

Podsłuchiwanie sieci za pomocą Wireshark

  • Poniżej wpisów w dzienniku znajduje się panel z podsumowaniem zebranych danych. Poszukaj wiersza Dane tekstowe oparte na wierszach: application/x-www-form-urlencoded.

Podsłuchiwanie sieci za pomocą Wireshark

  • Teraz powinieneś móc odczytać wartości w postaci zwykłego tekstu każdej zmiennej POST przesłanej do serwera przez HTTP, łącznie z polami adresu e-mail i hasła.

Czym jest MAC Flooding?

Atak MAC flood to technika podsłuchu sieciowego polegająca na zalewaniu tabeli CAM (adresów MAC) przełącznika fałszywymi adresami MAC. Gdy tabela się zapełni, przełącznik nie może już poznać legalnych adresów docelowych i zaczyna przekazywać ramki do każdego portu, działając jak koncentrator. Atakujący może wówczas przechwytywać pakiety danych w trakcie ich przepływu przez sieć.

Środki zaradcze przeciwko powodziom MAC

  • Bezpieczeństwo portu przełącznika. Ogranicz liczbę Adresy MAC dozwolone na port, zapamiętywanie pierwszego wykrytego adresu MAC i blokowanie lub wyłączanie portu w przypadku przekroczenia limitu.
  • Serwery uwierzytelniania, autoryzacji i rozliczania (AAA) można go używać z protokołem 802.1X w celu filtrowania wykrytych adresów MAC i akceptowania tylko uwierzytelnionych urządzeń.
  • Dynamiczna inspekcja ARP i DHCP snooping Złagodzić skutki powiązanego ataku zatruwania ARP, który często wiąże się z zalewaniem adresów MAC.

Wąchanie – środki zaradcze

  • Ogranicz dostęp do nośników fizycznych. Zablokowane panele krosowe, gniazda ścienne z wyłączonymi portami i segmentowane sieci VLAN redukują ryzyko zainstalowania sniffera.
  • Szyfruj ruch w tranzycie. Protokoły HTTPS (TLS 1.3), SSH, IPsec i nowoczesne VPN sprawiają, że przechwycone pakiety są niemożliwe do odczytania dla atakującego.
  • Zastąp niezabezpieczone protokoły. Przejście z Telnetu do SSH, z protokołu FTP na SFTP lub FTPS oraz z protokołu HTTP na protokół HTTPS w całej witrynie.
  • Utwardź Wi-Fi. Użyj protokołu WPA3 lub WPA2-AES z silnym hasłem, aby zablokować podsłuchiwanie transmisji bezprzewodowych.
  • Monitoruj za pomocą systemu IDS. Narzędzia takie jak Suricata, Zeek i Snort generuj alerty w przypadku zatrucia ARP, przepełnienia tablicy MAC lub występowania niechcianych interfejsów.

Jak AI wzmacnia obronę przed podsłuchiwaniem sieci

Nowoczesne platformy SIEM i wykrywania włamań nakładają teraz uczenie maszynowe na przechwytywanie pakietów, aby wykrywać aktywność związaną ze sniffingiem szybciej niż same zestawy reguł. Modele sztucznej inteligencji bazują na normalnym zachowaniu ARP, DHCP i tablicy MAC, a następnie sygnalizują odchylenia, takie jak nietypowa głośność transmisji czy duplikacja mapy IP-MAC.pinglub nagłe zmiany w tabeli CAM wskazujące na zatrucie ARP lub zalewanie adresów MAC.

Duże modele językowe pomagają również analitykom w selekcji Wireshark Zeek rejestruje podejrzane przepływy w prostym języku, sugerując filtry i porównując zaobserwowane wskaźniki zagrożenia (IOC) z danymi z analizy zagrożeń. Obrońcy powinni nadal weryfikować ustalenia sztucznej inteligencji z surowymi danymi, ale wzrost szybkości w obciążonej sieci jest znaczący.

Podsumowanie

  • Podsłuch sieciowy przechwytuje pakiety przesyłane przez sieć i może ujawnić dane uwierzytelniające w postaci zwykłego tekstu.
  • Pasywny sniffing jest przeprowadzany w sieciach opartych na koncentratorach i trudny do wykrycia; aktywny sniffing jest przeprowadzany na przełącznikach i łatwiej go wykryć.
  • Wireshark Wersja 4.x to standardowy analizator typu open source używany w tym przewodniku do odczytu danych HTTP POST.
  • Zalewanie adresami MAC powoduje przeciążenie tabeli CAM przełącznika, w związku z czym przełącznik zachowuje się jak koncentrator.
  • Szyfrowanie (HTTPS, SSH, VPN), zabezpieczenia portów przełącznika, WPA3 Wi-Fi i monitorowanie wspomagane sztuczną inteligencją neutralizują większość ataków sniffingowych.

FAQ

Tylko w sieciach, których jesteś właścicielem lub posiadasz pisemne upoważnienie do testowania. Podsłuchiwanie cudzego ruchu narusza przepisy dotyczące podsłuchów i nadużyć komputerowych w większości krajów, dlatego zawsze pracuj w laboratorium lub za pisemną zgodą właściciela sieci.

Domyślnie nie. HTTPS szyfruje ładunek za pomocą TLS, więc Wireshark Wyświetla tekst zaszyfrowany. Odszyfrowanie jest możliwe tylko wtedy, gdy kontrolujesz klucz prywatny serwera lub importujesz klucze sesji SSLKEYLOGFILE z przeglądarki klienta.

Zastosowanie http.request.method == „POST” aby wyizolować zgłoszenia formularzy lub połączyć je z http zawiera „hasło” aby wyświetlić prawdopodobny ruch uwierzytelniający na stronach z otwartym tekstem podczas autoryzowanego testu.

Modele sztucznej inteligencji bazują na normalnym zachowaniu ARP, DHCP i przełącznika, a następnie sygnalizują anomalie, takie jak zduplikowana mapa MACpings, nagłe zmiany w tabeli CAM lub różnorodne interfejsy, wykrywające zatrucie ARP i zalewanie adresami MAC znacznie szybciej niż w przypadku reguł opartych wyłącznie na sygnaturach.

Tak. Duże modele językowe mogą podsumowywać eksporty pcap, sugerować filtry wyświetlania i wyjaśniać nietypowe protokoły, ale przed podjęciem jakichkolwiek decyzji dotyczących reagowania na incydenty należy zweryfikować wyniki w oparciu o surowy zapis.

Przechwytywanie Wi-Fi wymaga trybu monitora i obsługiwanego adaptera do odczytywania ramek w powietrzu, podczas gdy podsłuchiwanie Ethernetu opiera się na lustrzanym odbiciu portu, podsłuchu sieci lub aktywnym ataku, takim jak zatruwanie ARP, w celu wykrycia ruchu innego hosta.

Szyfrowanie kompleksowe. Wymuś protokół HTTPS w całej witrynie, preferuj protokół SSH zamiast Telnetu, wymagaj protokołu WPA3 w sieciach Wi-Fi i kieruj sesje zdalne przez nowoczesną sieć VPN, aby każdy przechwycony pakiet zawierał tekst zaszyfrowany, a nie użyteczne dane uwierzytelniające.

Podsumuj ten post następująco: