Wireshark Tutorial: Sniffer de rede e senhas
โก Resumo Inteligente
Wireshark Tutoriais sobre sniffers de senhas mostram como os atacantes capturam credenciais que trafegam em uma rede e como os defensores os impedem. Este guia explica passo a passo como fazer isso. Wireshark Captura, anรกlise de texto simples HTTP, ataque de inundaรงรฃo de MAC e controles de criptografia que neutralizam a interceptaรงรฃo de dados.

Os computadores comunicam-se atravรฉs de redes. Essas redes podem estar em uma rede local (LAN) ou expostas ร internet. Os analisadores de rede sรฃo programas que capturam dados de pacotes de baixo nรญvel. transmittransmitido por meio de uma rede. Um atacante pode analisar essas informaรงรตes para descobrir detalhes valiosos, como IDs de usuรกrio e senhas.
Neste artigo, vocรช aprenderรก tรฉcnicas comuns de sniffing de rede, as ferramentas que atacantes e hackers รฉticos usam para inspecionar redes e as contramedidas que protegem informaรงรตes confidenciais na rede. Wireshark O passo a passo abaixo รฉ fornecido apenas para fins educacionais e testes autorizados.
O que รฉ Network Sniffing?
Os computadores se comunicam transmitindo mensagens em uma rede usando endereรงos IP. Depois que uma mensagem รฉ enviada pela rede, o computador destinatรกrio com o endereรงo IP correspondente responde com seu endereรงo MAC.
Sniffing de rede รฉ o processo de interceptaรงรฃo de pacotes de dados enviados por uma rede. Pode ser realizado com software especializado, um dispositivo de interceptaรงรฃo de dados (hardware tap) ou um espelhamento de porta configurado. A captura de pacotes (sniffing) pode ser usada para:
- Capture dados confidenciais, como credenciais de login
- Escute mensagens de bate-papo
- Capturar arquivos que foram transmitted atravรฉs de uma rede
Os seguintes protocolos sรฃo vulnerรกveis โโa interceptaรงรฃo de dados quando as informaรงรตes de login sรฃo transmitidas em texto nรฃo criptografado:
Os equivalentes modernos (HTTPS, SMTPS, IMAPS, SFTP, SSH) criptografam a carga รบtil, de modo que um sniffer vรช o texto cifrado em vez das credenciais.
Farejamento Passivo e Ativo
Antes de analisarmos a captura de pacotes passiva e ativa, vamos examinar dois dispositivos comumente usados โโpara conectar computadores em rede: hubs e switches.
Um hub funciona enviando mensagens de transmissรฃo para todas as portas de saรญda, exceto aquela que enviou a mensagem de transmissรฃo. O computador destinatรกrio responde ร transmissรฃo se o endereรงo IP corresponder. Portanto, todas as mรกquinas em um segmento baseado em hub podem ver todos os quadros. Um hub opera na camada fรญsica (camada 1) da rede. Modelo OSI.
O diagrama abaixo ilustra como o hub funciona.
Um switch funciona de maneira diferente; ele mapeia endereรงos IP e MAC para portas fรญsicas. Os frames sรฃo encaminhados apenas para a porta que corresponde ao endereรงo MAC do destinatรกrio, portanto, outros hosts na LAN nรฃo veem o trรกfego. Os switches operam na camada de enlace de dados (camada 2) e, com recursos de roteamento, na camada de rede (camada 3).
O diagrama abaixo ilustra como o switch funciona.
A captura passiva de pacotes consiste na interceptaรงรฃo de pacotes. transmittransmitido por uma rede que utiliza um hub. ร chamado de ataque passivo porque o atacante nรฃo injeta trรกfego, o que dificulta sua detecรงรฃo. Tambรฉm รฉ fรกcil de executar porque o hub envia mensagens de broadcast para todos os hosts da rede.
A captura ativa de pacotes consiste na interceptaรงรฃo de pacotes. transmittransmitido por uma rede que utiliza um switch. Duas tรฉcnicas principais sรฃo usadas para inspecionar redes comutadas: envenenamento por ARP e inundaรงรฃo MAC.
Atividade de hacking: detectar trรกfego de rede
Neste cenรกrio prรกtico, vamos usar Wireshark para capturar pacotes de dados transmitted atravรฉs do protocolo HTTPCapturaremos o trรกfego na interface local e, em seguida, faremos login em um aplicativo web de exemplo que nรฃo usa comunicaรงรฃo segura. Guru99 local de treinamento em http://www.techpanda.org/.
O endereรงo de login รฉ admin@google.com e a senha รฉ Password2010.
Observaรงรฃo: Faremos login no aplicativo web apenas para fins de demonstraรงรฃo e em uma rede que nos pertence. A mesma tรฉcnica tambรฉm pode revelar pacotes de dados de outros hosts na mesma rede que o analisador de pacotes, motivo pelo qual vocรช deve obter autorizaรงรฃo por escrito antes de executรก-la. Wireshark em qualquer rede que vocรช nรฃo controle. A interceptaรงรฃo nรฃo se limita a techpanda.org; Wireshark Captura o trรกfego HTTP e de outros protocolos que passam pela interface.
ManageEngine Firewall Analyzer รฉ uma soluรงรฃo robusta de gerenciamento e auditoria de polรญticas, projetada para aprimorar a seguranรงa e a transparรชncia da rede. Ela fornece visibilidade em tempo real do trรกfego do firewall, auxiliando na verificaรงรฃo e no gerenciamento de polรญticas.ping Os administradores identificam falhas de seguranรงa, otimizam conjuntos de regras e monitoram o uso da largura de banda.
Farejando a rede usando Wireshark
A ilustraรงรฃo abaixo mostra os passos que vocรช deverรก seguir para concluir este exercรญcio sem confusรฃo.
Baixar Wireshark da wireshark.org/download.htmlO ramo estรกvel atual รฉ Wireshark 4.x, que roda em Windows, macOSe Linux.
- Abra Wireshark
- Vocรช verรก a seguinte tela de boas-vindas.
- Selecione a interface de rede que deseja monitorar. Este passo a passo utiliza uma conexรฃo sem fio; em uma rede local com fio, escolha o adaptador Ethernet.
- Clique no botรฃo Iniciar (barbatana de tubarรฃo) mostrado acima.
- Abra seu navegador e visite http://www.techpanda.org/.
- O e-mail de login รฉ admin@google.com e a senha รฉ Password2010.
- Clique no botรฃo enviar.
- Apรณs o login bem-sucedido, o seguinte painel deverรก ser exibido.
- Voltar para Wireshark e interrompa a captura ao vivo.
- Filtrar trรกfego HTTP apenas por tipoping http na barra de filtro de exibiรงรฃo.
- Localize a coluna Informaรงรตes e procure uma entrada com o verbo HTTP POST e clique nela.
- Abaixo das entradas de registro, hรก um painel com um resumo dos dados coletados. Procure pela linha Dados de texto baseados em linhas: application/x-www-form-urlencoded.
- Agora vocรช deve ser capaz de ler os valores em texto simples de todas as variรกveis โโPOST enviadas ao servidor via HTTP, incluindo os campos de e-mail e senha.
O que รฉ inundaรงรฃo de MAC?
O ataque de inundaรงรฃo de MAC รฉ uma tรฉcnica de espionagem de rede que inunda a tabela CAM (endereรงo MAC) do switch com endereรงos MAC falsos. Quando a tabela estรก cheia, o switch nรฃo consegue mais aprender destinos legรญtimos e comeรงa a encaminhar frames para todas as portas, agindo como um hub. O atacante pode entรฃo capturar pacotes de dados enquanto eles atravessam a rede.
Medidas contrรกrias contra inundaรงรตes MAC
- Seguranรงa da porta do switch. Limite o nรบmero de Endereรงos MAC Permitido por porta, aprende automaticamente o primeiro endereรงo MAC visto e bloqueia ou desativa a porta se o limite for ultrapassado.
- Servidores de Autenticaรงรฃo, Autorizaรงรฃo e Contabilizaรงรฃo (AAA) Pode ser usado com 802.1X para filtrar endereรงos MAC descobertos e aceitar apenas dispositivos autenticados.
- Inspeรงรฃo ARP dinรขmica e DHCP snooping mitigar o ataque de envenenamento de ARP relacionado, que frequentemente ocorre em conjunto com a inundaรงรฃo de MAC.
Contra-medidas para cheirar
- Restringir o acesso ร mรญdia fรญsica. Painรฉis de conexรฃo bloqueados, tomadas de parede com portas desativadas e VLANs segmentadas reduzem a probabilidade de um sniffer ser instalado.
- Criptografar o trรกfego em trรขnsito. HTTPS (TLS 1.3), SSH, IPsec e protocolos VPN modernos tornam os pacotes capturados ilegรญveis para um atacante.
- Substitua os protocolos inseguros. Migrar do Telnet para SSH, de FTP para SFTP ou FTPS, e de HTTP para HTTPS em todo o site.
- Reforce a seguranรงa do Wi-Fi. Use WPA3 ou WPA2-AES com uma senha forte para impedir a interceptaรงรฃo de dados sem fio.
- Monitore com um IDS. Ferramentas como Suricata, Zeek e Snort Gera alertas quando ocorrem envenenamento de ARP, estouro da tabela MAC ou interfaces promรญscuas.
Como a IA fortalece a defesa contra a interceptaรงรฃo de dados em redes
As plataformas modernas de detecรงรฃo de intrusรฃo e SIEM agora utilizam aprendizado de mรกquina em conjunto com a captura de pacotes para detectar atividades relacionadas a sniffing mais rapidamente do que apenas conjuntos de regras. Os modelos de IA estabelecem uma linha de base para o comportamento normal das tabelas ARP, DHCP e MAC e, em seguida, sinalizam desvios, como volume de broadcast incomum e mapeamento duplicado de IP para MAC.pings, ou alteraรงรตes repentinas na tabela CAM que apontam para envenenamento de ARP ou inundaรงรฃo de MAC.
Grandes modelos de linguagem tambรฉm ajudam os analistas na triagem. Wireshark O Zeek processa logs resumindo fluxos suspeitos em linguagem simples, sugerindo filtros e cruzando indicadores de comprometimento (IOCs) observados com feeds de inteligรชncia de ameaรงas. Os defensores ainda devem verificar as descobertas da IA โโcomparando-as com a captura bruta, mas o ganho de velocidade em uma rede congestionada รฉ significativo.
Resumo
- A interceptaรงรฃo de pacotes na rede, tambรฉm conhecida como "network sniffing", permite que os pacotes sejam vistos enquanto trafegam pela rede, podendo expor credenciais em texto nรฃo criptografado.
- A captura passiva de pacotes ocorre em redes baseadas em hubs e รฉ difรญcil de detectar; a captura ativa de pacotes tem como alvo switches e รฉ mais fรกcil de identificar.
- Wireshark A versรฃo 4.x รฉ o analisador padrรฃo de cรณdigo aberto usado neste passo a passo para ler dados HTTP POST.
- O flooding de MAC sobrecarrega a tabela CAM do switch, fazendo com que ele se comporte como um hub.
- Criptografia (HTTPS, SSH, VPN), seguranรงa de porta de switch, Wi-Fi WPA3 e monitoramento assistido por IA neutralizam a maioria dos ataques de sniffing.











