Wireshark Tutorial: Sniffer de rede e senhas

โšก Resumo Inteligente

Wireshark Tutoriais sobre sniffers de senhas mostram como os atacantes capturam credenciais que trafegam em uma rede e como os defensores os impedem. Este guia explica passo a passo como fazer isso. Wireshark Captura, anรกlise de texto simples HTTP, ataque de inundaรงรฃo de MAC e controles de criptografia que neutralizam a interceptaรงรฃo de dados.

  • ๐Ÿ”Ž O que รฉ cheirar: Os sniffers leem dados de pacotes de baixo nรญvel em uma LAN ou na internet para coletar logins, arquivos e trรกfego de bate-papo.
  • ๐Ÿงญ Passivo vs. Ativo: Os hubs permitem a captura passiva silenciosa; as redes comutadas necessitam de tรฉcnicas ativas, como envenenamento de ARP ou inundaรงรฃo de MAC.
  • ๐Ÿฆˆ Wireshark passo a passo: Instale Wireshark Na versรฃo 4.x, selecione a interface ao vivo, capture e, em seguida, filtre por HTTP POST para ler os dados do formulรกrio em texto simples.
  • ๐Ÿ›ก๏ธ Defesas: Use HTTPS, SSH, VPNs, criptografia Wi-Fi forte e seguranรงa de porta de switch para neutralizar o sniffer.
  • ๐Ÿค– ร‚ngulo da IA: As plataformas modernas de IDS e SIEM aplicam aprendizado de mรกquina para identificar tentativas de interceptaรงรฃo de dados, envenenamento de ARP e estouro de tabela MAC em segundos.

Wireshark Visรฃo geral do analisador de senhas

Os computadores comunicam-se atravรฉs de redes. Essas redes podem estar em uma rede local (LAN) ou expostas ร  internet. Os analisadores de rede sรฃo programas que capturam dados de pacotes de baixo nรญvel. transmittransmitido por meio de uma rede. Um atacante pode analisar essas informaรงรตes para descobrir detalhes valiosos, como IDs de usuรกrio e senhas.

Neste artigo, vocรช aprenderรก tรฉcnicas comuns de sniffing de rede, as ferramentas que atacantes e hackers รฉticos usam para inspecionar redes e as contramedidas que protegem informaรงรตes confidenciais na rede. Wireshark O passo a passo abaixo รฉ fornecido apenas para fins educacionais e testes autorizados.

O que รฉ Network Sniffing?

Os computadores se comunicam transmitindo mensagens em uma rede usando endereรงos IP. Depois que uma mensagem รฉ enviada pela rede, o computador destinatรกrio com o endereรงo IP correspondente responde com seu endereรงo MAC.

Sniffing de rede รฉ o processo de interceptaรงรฃo de pacotes de dados enviados por uma rede. Pode ser realizado com software especializado, um dispositivo de interceptaรงรฃo de dados (hardware tap) ou um espelhamento de porta configurado. A captura de pacotes (sniffing) pode ser usada para:

  • Capture dados confidenciais, como credenciais de login
  • Escute mensagens de bate-papo
  • Capturar arquivos que foram transmitted atravรฉs de uma rede

Os seguintes protocolos sรฃo vulnerรกveis โ€‹โ€‹a interceptaรงรฃo de dados quando as informaรงรตes de login sรฃo transmitidas em texto nรฃo criptografado:

  • Telnet
  • eu faรงo login
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

Os equivalentes modernos (HTTPS, SMTPS, IMAPS, SFTP, SSH) criptografam a carga รบtil, de modo que um sniffer vรช o texto cifrado em vez das credenciais.

Farejamento Passivo e Ativo

Antes de analisarmos a captura de pacotes passiva e ativa, vamos examinar dois dispositivos comumente usados โ€‹โ€‹para conectar computadores em rede: hubs e switches.

Um hub funciona enviando mensagens de transmissรฃo para todas as portas de saรญda, exceto aquela que enviou a mensagem de transmissรฃo. O computador destinatรกrio responde ร  transmissรฃo se o endereรงo IP corresponder. Portanto, todas as mรกquinas em um segmento baseado em hub podem ver todos os quadros. Um hub opera na camada fรญsica (camada 1) da rede. Modelo OSI.

O diagrama abaixo ilustra como o hub funciona.

Farejamento Passivo e Ativo

Um switch funciona de maneira diferente; ele mapeia endereรงos IP e MAC para portas fรญsicas. Os frames sรฃo encaminhados apenas para a porta que corresponde ao endereรงo MAC do destinatรกrio, portanto, outros hosts na LAN nรฃo veem o trรกfego. Os switches operam na camada de enlace de dados (camada 2) e, com recursos de roteamento, na camada de rede (camada 3).

O diagrama abaixo ilustra como o switch funciona.

Farejamento Passivo e Ativo

A captura passiva de pacotes consiste na interceptaรงรฃo de pacotes. transmittransmitido por uma rede que utiliza um hub. ร‰ chamado de ataque passivo porque o atacante nรฃo injeta trรกfego, o que dificulta sua detecรงรฃo. Tambรฉm รฉ fรกcil de executar porque o hub envia mensagens de broadcast para todos os hosts da rede.

A captura ativa de pacotes consiste na interceptaรงรฃo de pacotes. transmittransmitido por uma rede que utiliza um switch. Duas tรฉcnicas principais sรฃo usadas para inspecionar redes comutadas: envenenamento por ARP e inundaรงรฃo MAC.

Atividade de hacking: detectar trรกfego de rede

Neste cenรกrio prรกtico, vamos usar Wireshark para capturar pacotes de dados transmitted atravรฉs do protocolo HTTPCapturaremos o trรกfego na interface local e, em seguida, faremos login em um aplicativo web de exemplo que nรฃo usa comunicaรงรฃo segura. Guru99 local de treinamento em http://www.techpanda.org/.

O endereรงo de login รฉ admin@google.com e a senha รฉ Password2010.

Observaรงรฃo: Faremos login no aplicativo web apenas para fins de demonstraรงรฃo e em uma rede que nos pertence. A mesma tรฉcnica tambรฉm pode revelar pacotes de dados de outros hosts na mesma rede que o analisador de pacotes, motivo pelo qual vocรช deve obter autorizaรงรฃo por escrito antes de executรก-la. Wireshark em qualquer rede que vocรช nรฃo controle. A interceptaรงรฃo nรฃo se limita a techpanda.org; Wireshark Captura o trรกfego HTTP e de outros protocolos que passam pela interface.

Escolha superior
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer รฉ uma soluรงรฃo robusta de gerenciamento e auditoria de polรญticas, projetada para aprimorar a seguranรงa e a transparรชncia da rede. Ela fornece visibilidade em tempo real do trรกfego do firewall, auxiliando na verificaรงรฃo e no gerenciamento de polรญticas.ping Os administradores identificam falhas de seguranรงa, otimizam conjuntos de regras e monitoram o uso da largura de banda.

Visite ManageEngine

Farejando a rede usando Wireshark

A ilustraรงรฃo abaixo mostra os passos que vocรช deverรก seguir para concluir este exercรญcio sem confusรฃo.

Farejando a rede usando Wireshark

Baixar Wireshark da wireshark.org/download.htmlO ramo estรกvel atual รฉ Wireshark 4.x, que roda em Windows, macOSe Linux.

  • Abra Wireshark
  • Vocรช verรก a seguinte tela de boas-vindas.

Farejando a rede usando Wireshark

  • Selecione a interface de rede que deseja monitorar. Este passo a passo utiliza uma conexรฃo sem fio; em uma rede local com fio, escolha o adaptador Ethernet.
  • Clique no botรฃo Iniciar (barbatana de tubarรฃo) mostrado acima.

Farejando a rede usando Wireshark

Farejando a rede usando Wireshark

  • O e-mail de login รฉ admin@google.com e a senha รฉ Password2010.
  • Clique no botรฃo enviar.
  • Apรณs o login bem-sucedido, o seguinte painel deverรก ser exibido.

Farejando a rede usando Wireshark

  • Voltar para Wireshark e interrompa a captura ao vivo.

Farejando a rede usando Wireshark

  • Filtrar trรกfego HTTP apenas por tipoping http na barra de filtro de exibiรงรฃo.

Farejando a rede usando Wireshark

  • Localize a coluna Informaรงรตes e procure uma entrada com o verbo HTTP POST e clique nela.

Farejando a rede usando Wireshark

  • Abaixo das entradas de registro, hรก um painel com um resumo dos dados coletados. Procure pela linha Dados de texto baseados em linhas: application/x-www-form-urlencoded.

Farejando a rede usando Wireshark

  • Agora vocรช deve ser capaz de ler os valores em texto simples de todas as variรกveis โ€‹โ€‹POST enviadas ao servidor via HTTP, incluindo os campos de e-mail e senha.

O que รฉ inundaรงรฃo de MAC?

O ataque de inundaรงรฃo de MAC รฉ uma tรฉcnica de espionagem de rede que inunda a tabela CAM (endereรงo MAC) do switch com endereรงos MAC falsos. Quando a tabela estรก cheia, o switch nรฃo consegue mais aprender destinos legรญtimos e comeรงa a encaminhar frames para todas as portas, agindo como um hub. O atacante pode entรฃo capturar pacotes de dados enquanto eles atravessam a rede.

Medidas contrรกrias contra inundaรงรตes MAC

  • Seguranรงa da porta do switch. Limite o nรบmero de Endereรงos MAC Permitido por porta, aprende automaticamente o primeiro endereรงo MAC visto e bloqueia ou desativa a porta se o limite for ultrapassado.
  • Servidores de Autenticaรงรฃo, Autorizaรงรฃo e Contabilizaรงรฃo (AAA) Pode ser usado com 802.1X para filtrar endereรงos MAC descobertos e aceitar apenas dispositivos autenticados.
  • Inspeรงรฃo ARP dinรขmica e DHCP snooping mitigar o ataque de envenenamento de ARP relacionado, que frequentemente ocorre em conjunto com a inundaรงรฃo de MAC.

Contra-medidas para cheirar

  • Restringir o acesso ร  mรญdia fรญsica. Painรฉis de conexรฃo bloqueados, tomadas de parede com portas desativadas e VLANs segmentadas reduzem a probabilidade de um sniffer ser instalado.
  • Criptografar o trรกfego em trรขnsito. HTTPS (TLS 1.3), SSH, IPsec e protocolos VPN modernos tornam os pacotes capturados ilegรญveis para um atacante.
  • Substitua os protocolos inseguros. Migrar do Telnet para SSH, de FTP para SFTP ou FTPS, e de HTTP para HTTPS em todo o site.
  • Reforce a seguranรงa do Wi-Fi. Use WPA3 ou WPA2-AES com uma senha forte para impedir a interceptaรงรฃo de dados sem fio.
  • Monitore com um IDS. Ferramentas como Suricata, Zeek e Snort Gera alertas quando ocorrem envenenamento de ARP, estouro da tabela MAC ou interfaces promรญscuas.

Como a IA fortalece a defesa contra a interceptaรงรฃo de dados em redes

As plataformas modernas de detecรงรฃo de intrusรฃo e SIEM agora utilizam aprendizado de mรกquina em conjunto com a captura de pacotes para detectar atividades relacionadas a sniffing mais rapidamente do que apenas conjuntos de regras. Os modelos de IA estabelecem uma linha de base para o comportamento normal das tabelas ARP, DHCP e MAC e, em seguida, sinalizam desvios, como volume de broadcast incomum e mapeamento duplicado de IP para MAC.pings, ou alteraรงรตes repentinas na tabela CAM que apontam para envenenamento de ARP ou inundaรงรฃo de MAC.

Grandes modelos de linguagem tambรฉm ajudam os analistas na triagem. Wireshark O Zeek processa logs resumindo fluxos suspeitos em linguagem simples, sugerindo filtros e cruzando indicadores de comprometimento (IOCs) observados com feeds de inteligรชncia de ameaรงas. Os defensores ainda devem verificar as descobertas da IA โ€‹โ€‹comparando-as com a captura bruta, mas o ganho de velocidade em uma rede congestionada รฉ significativo.

Resumo

  • A interceptaรงรฃo de pacotes na rede, tambรฉm conhecida como "network sniffing", permite que os pacotes sejam vistos enquanto trafegam pela rede, podendo expor credenciais em texto nรฃo criptografado.
  • A captura passiva de pacotes ocorre em redes baseadas em hubs e รฉ difรญcil de detectar; a captura ativa de pacotes tem como alvo switches e รฉ mais fรกcil de identificar.
  • Wireshark A versรฃo 4.x รฉ o analisador padrรฃo de cรณdigo aberto usado neste passo a passo para ler dados HTTP POST.
  • O flooding de MAC sobrecarrega a tabela CAM do switch, fazendo com que ele se comporte como um hub.
  • Criptografia (HTTPS, SSH, VPN), seguranรงa de porta de switch, Wi-Fi WPA3 e monitoramento assistido por IA neutralizam a maioria dos ataques de sniffing.

Perguntas Frequentes

Somente em redes que vocรช possui ou para as quais tem autorizaรงรฃo por escrito para realizar testes. Interceptar o trรกfego de outras pessoas viola as leis de interceptaรงรฃo telefรดnica e de uso indevido de computadores na maioria dos paรญses, portanto, trabalhe sempre em um laboratรณrio ou com permissรฃo assinada do proprietรกrio da rede.

Nรฃo por padrรฃo. O HTTPS criptografa a carga รบtil com TLS, entรฃo Wireshark Exibe o texto cifrado. A descriptografia sรณ รฉ possรญvel se vocรช controlar a chave privada do servidor ou importar as chaves de sessรฃo SSLKEYLOGFILE do navegador do cliente.

Uso http.request.method == โ€œPOSTโ€ para isolar envios de formulรกrios ou combinรก-los com http contรฉm โ€œsenhaโ€ Identificar o provรกvel trรกfego de credenciais em sites de texto nรฃo criptografado durante um teste autorizado.

Os modelos de IA estabelecem uma linha de base para o comportamento normal de ARP, DHCP e switches e, em seguida, sinalizam anomalias, como mapas MAC duplicados.pings, mudanรงas repentinas na tabela CAM ou interfaces promรญscuas, detectando envenenamento de ARP e inundaรงรฃo de MAC muito mais rapidamente do que regras baseadas apenas em assinaturas.

Sim. Grandes modelos de linguagem podem resumir exportaรงรตes de arquivos pcap, sugerir filtros de exibiรงรฃo e explicar protocolos incomuns, mas vocรช ainda deve validar as descobertas em relaรงรฃo ร  captura bruta antes de tomar qualquer decisรฃo de resposta a incidentes.

A captura de Wi-Fi requer o modo monitor e um adaptador compatรญvel para ler os pacotes transmitidos, enquanto a captura de pacotes Ethernet depende de um espelhamento de porta, um interceptador de rede ou um ataque ativo, como o envenenamento de ARP, para visualizar o trรกfego de outro host.

Criptografia de ponta a ponta. Imponha HTTPS em todo o site, prefira SSH em vez de Telnet, exija WPA3 em redes Wi-Fi e direcione as sessรตes remotas por meio de uma VPN moderna para que qualquer pacote capturado contenha texto cifrado em vez de credenciais utilizรกveis.

Resuma esta postagem com: