Wireshark Samouczek: Sniffer sieci i haseł
⚡ Inteligentne podsumowanie
Wireshark Samouczki dotyczące snifferów haseł pokazują, jak atakujący przechwytują dane uwierzytelniające przesyłane przez sieć i jak obrońcy je blokują. Ten przewodnik przeprowadzi Cię przez… Wireshark przechwytywanie, analiza zwykłego tekstu HTTP, zalewanie adresami MAC i kontrola szyfrowania, która neutralizuje podsłuchiwanie.

Komputery komunikują się za pomocą sieci. Sieci te mogą znajdować się w sieci lokalnej (LAN) lub być dostępne w Internecie. Sniffery sieciowe to programy przechwytujące dane pakietowe niskiego poziomu transmitprzesyłane przez sieć. Atakujący może przeanalizować te informacje i odkryć cenne szczegóły, takie jak identyfikatory użytkowników i hasła.
W tym artykule poznasz popularne techniki podsłuchu sieci, narzędzia wykorzystywane przez atakujących i etycznych hakerów do podsłuchu sieci oraz środki zaradcze chroniące poufne informacje w sieci. Wireshark Poniższy przewodnik udostępniono wyłącznie w celach edukacyjnych i w celach testowych.
Co to jest podsłuchiwanie sieci?
Komputery komunikują się poprzez rozgłaszanie wiadomości w sieci przy użyciu adresów IP. Po wysłaniu wiadomości w sieci komputer odbiorcy o pasującym adresie IP odpowiada, podając swój adres MAC.
Podsłuchiwanie sieci to proces przechwytywania pakietów danych przesyłanych przez sieć. Można to zrobić za pomocą specjalistycznego oprogramowania, podsłuchu sprzętowego lub skonfigurowanego mirroringu portów. Sniffing może służyć do:
- Przechwytuj wrażliwe dane, takie jak dane logowania
- Podsłuchuj wiadomości na czacie
- Przechwyć pliki, które zostały transmitted przez sieć
Następujące protokoły są podatne na podsłuchiwanie, gdy dane logowania przesyłane są w postaci zwykłego tekstu:
Nowoczesne odpowiedniki (HTTPS, SMTPS, IMAPS, SFTP, SSH) szyfrują ładunek, dzięki czemu sniffer widzi tekst zaszyfrowany, a nie dane uwierzytelniające.
Pasywne i aktywne wąchanie
Zanim przyjrzymy się pasywnemu i aktywnemu podsłuchiwaniu, przyjrzyjmy się dwóm urządzeniom powszechnie używanym do łączenia komputerów w sieć: koncentratorom i przełącznikom.
Hub działa poprzez wysyłanie wiadomości rozgłoszeniowych do każdego portu wyjściowego, z wyjątkiem portu, który wysłał wiadomość rozgłoszeniową. Komputer odbiorczy odpowiada na transmisję, jeśli adres IP jest zgodny. Każda maszyna w segmencie opartym na koncentratorze może zatem zobaczyć każdą ramkę. Koncentrator działa na poziomie warstwy fizycznej (warstwa 1) Model OSI.
Poniższy schemat ilustruje działanie koncentratora.
Przełącznik działa inaczej; mapuje adresy IP i MAC na porty fizyczne. Ramki są przekazywane tylko do portu odpowiadającego adresowi MAC odbiorcy, więc inne hosty w sieci LAN nie widzą ruchu. Przełączniki działają na warstwie łącza danych (warstwa 2), a dzięki funkcjom routingu – na warstwie sieciowej (warstwa 3).
Poniższy schemat ilustruje działanie przełącznika.
Pasywne podsłuchiwanie polega na przechwytywaniu pakietów transmitprzesyłane przez sieć wykorzystującą koncentrator. Nazywa się to pasywnym, ponieważ atakujący nie ingeruje w ruch, co utrudnia jego wykrycie. Jest to również łatwe do wykonania, ponieważ hub wysyła komunikaty rozgłoszeniowe do wszystkich hostów w sieci.
Aktywne podsłuchiwanie polega na przechwytywaniu pakietów transmitprzesyłane przez sieć wykorzystującą przełącznik. Do wykrywania sieci przełączanych stosuje się dwie główne techniki: Zatrucie ARP i zalewanie MAC.
Aktywność hakerska: wąchanie ruchu sieciowego
W tym praktycznym scenariuszu tak właśnie zrobimy posługiwać się Wireshark podsłuchiwać pakiety danych transmitprzesyłane przez protokół HTTPPrzechwycimy ruch na interfejsie lokalnym, a następnie zalogujemy się do przykładowej aplikacji internetowej, która nie korzysta z bezpiecznej komunikacji, Guru99 miejsce szkolenia w http://www.techpanda.org/.
Adres logowania to administrator@google.com a hasło to Password2010.
Uwaga: Zalogujemy się do aplikacji internetowej wyłącznie w celach demonstracyjnych i w sieci, której jesteśmy właścicielami. Ta sama technika może również ujawnić pakiety danych z innych hostów w tej samej sieci co sniffer, dlatego przed uruchomieniem należy uzyskać pisemną autoryzację. Wireshark w dowolnej sieci, nad którą nie masz kontroli. Podsłuchiwanie nie ogranicza się do techpanda.org; Wireshark przechwytuje ruch HTTP i innych protokołów przepływający przez interfejs.
ManageEngine Firewall Analyzer To solidne rozwiązanie do zarządzania politykami i audytu, zaprojektowane w celu zwiększenia bezpieczeństwa i przejrzystości sieci. Zapewnia wgląd w czasie rzeczywistym w ruch zapory sieciowej,ping administratorzy identyfikują luki w zabezpieczeniach, optymalizują zestawy reguł i monitorują wykorzystanie przepustowości.
Podsłuchiwanie sieci za pomocą Wireshark
Poniższa ilustracja przedstawia kroki, które należy wykonać, aby ukończyć to ćwiczenie bez pomyłek.
Pobierz Wireshark od wireshark.org/download.htmlAktualna stabilna gałąź to Wireshark 4.x, który działa na Windows, macOSi Linux.
- Otwarte Wireshark
- Zobaczysz następujący ekran powitalny
- Wybierz interfejs sieciowy, który chcesz podsłuchiwać. W tym poradniku wykorzystano połączenie bezprzewodowe; w przypadku przewodowej sieci LAN wybierz kartę Ethernet.
- Kliknij przycisk Start (płetwa rekina) pokazany powyżej.
- Otwórz przeglądarkę internetową i odwiedź http://www.techpanda.org/.
- Adres e-mail logowania to administrator@google.com a hasło to Password2010.
- Kliknij przycisk Prześlij.
- Po pomyślnym zalogowaniu powinien wyświetlić się poniższy pulpit.
- Przełącz z powrotem na Wireshark i zatrzymaj przechwytywanie na żywo.
- Filtruj tylko ruch HTTP według typuping http do paska filtrów wyświetlania.
- Znajdź kolumnę Informacje i poszukaj wpisu zawierającego polecenie HTTP POST, a następnie kliknij go.
- Poniżej wpisów w dzienniku znajduje się panel z podsumowaniem zebranych danych. Poszukaj wiersza Dane tekstowe oparte na wierszach: application/x-www-form-urlencoded.
- Teraz powinieneś móc odczytać wartości w postaci zwykłego tekstu każdej zmiennej POST przesłanej do serwera przez HTTP, łącznie z polami adresu e-mail i hasła.
Czym jest MAC Flooding?
Atak MAC flood to technika podsłuchu sieciowego polegająca na zalewaniu tabeli CAM (adresów MAC) przełącznika fałszywymi adresami MAC. Gdy tabela się zapełni, przełącznik nie może już poznać legalnych adresów docelowych i zaczyna przekazywać ramki do każdego portu, działając jak koncentrator. Atakujący może wówczas przechwytywać pakiety danych w trakcie ich przepływu przez sieć.
Środki zaradcze przeciwko powodziom MAC
- Bezpieczeństwo portu przełącznika. Ogranicz liczbę Adresy MAC dozwolone na port, zapamiętywanie pierwszego wykrytego adresu MAC i blokowanie lub wyłączanie portu w przypadku przekroczenia limitu.
- Serwery uwierzytelniania, autoryzacji i rozliczania (AAA) można go używać z protokołem 802.1X w celu filtrowania wykrytych adresów MAC i akceptowania tylko uwierzytelnionych urządzeń.
- Dynamiczna inspekcja ARP i DHCP snooping Złagodzić skutki powiązanego ataku zatruwania ARP, który często wiąże się z zalewaniem adresów MAC.
Wąchanie – środki zaradcze
- Ogranicz dostęp do nośników fizycznych. Zablokowane panele krosowe, gniazda ścienne z wyłączonymi portami i segmentowane sieci VLAN redukują ryzyko zainstalowania sniffera.
- Szyfruj ruch w tranzycie. Protokoły HTTPS (TLS 1.3), SSH, IPsec i nowoczesne VPN sprawiają, że przechwycone pakiety są niemożliwe do odczytania dla atakującego.
- Zastąp niezabezpieczone protokoły. Przejście z Telnetu do SSH, z protokołu FTP na SFTP lub FTPS oraz z protokołu HTTP na protokół HTTPS w całej witrynie.
- Utwardź Wi-Fi. Użyj protokołu WPA3 lub WPA2-AES z silnym hasłem, aby zablokować podsłuchiwanie transmisji bezprzewodowych.
- Monitoruj za pomocą systemu IDS. Narzędzia takie jak Suricata, Zeek i Snort generuj alerty w przypadku zatrucia ARP, przepełnienia tablicy MAC lub występowania niechcianych interfejsów.
Jak AI wzmacnia obronę przed podsłuchiwaniem sieci
Nowoczesne platformy SIEM i wykrywania włamań nakładają teraz uczenie maszynowe na przechwytywanie pakietów, aby wykrywać aktywność związaną ze sniffingiem szybciej niż same zestawy reguł. Modele sztucznej inteligencji bazują na normalnym zachowaniu ARP, DHCP i tablicy MAC, a następnie sygnalizują odchylenia, takie jak nietypowa głośność transmisji czy duplikacja mapy IP-MAC.pinglub nagłe zmiany w tabeli CAM wskazujące na zatrucie ARP lub zalewanie adresów MAC.
Duże modele językowe pomagają również analitykom w selekcji Wireshark Zeek rejestruje podejrzane przepływy w prostym języku, sugerując filtry i porównując zaobserwowane wskaźniki zagrożenia (IOC) z danymi z analizy zagrożeń. Obrońcy powinni nadal weryfikować ustalenia sztucznej inteligencji z surowymi danymi, ale wzrost szybkości w obciążonej sieci jest znaczący.
Podsumowanie
- Podsłuch sieciowy przechwytuje pakiety przesyłane przez sieć i może ujawnić dane uwierzytelniające w postaci zwykłego tekstu.
- Pasywny sniffing jest przeprowadzany w sieciach opartych na koncentratorach i trudny do wykrycia; aktywny sniffing jest przeprowadzany na przełącznikach i łatwiej go wykryć.
- Wireshark Wersja 4.x to standardowy analizator typu open source używany w tym przewodniku do odczytu danych HTTP POST.
- Zalewanie adresami MAC powoduje przeciążenie tabeli CAM przełącznika, w związku z czym przełącznik zachowuje się jak koncentrator.
- Szyfrowanie (HTTPS, SSH, VPN), zabezpieczenia portów przełącznika, WPA3 Wi-Fi i monitorowanie wspomagane sztuczną inteligencją neutralizują większość ataków sniffingowych.











