Wireshark Tutorial: Sniffer de rețea și parole

⚡ Rezumat inteligent

Wireshark Tutorialele despre depistarea parolelor arată cum atacatorii captează acreditările care se deplasează printr-o rețea și cum îi opresc apărătorii. Acest ghid prezintă Wireshark captură, analiză HTTP în text simplu, inundare MAC și controalele de criptare care neutralizează sniffing-ul.

  • 🔎 Ce este adulmecarea: Snifferele citesc pachete de date de nivel scăzut într-o rețea LAN sau pe internet pentru a colecta date de autentificare, fișiere și trafic de chat.
  • 🧭 Pasiv vs. activ: Hub-urile permit captura pasivă silențioasă; rețelele comutate necesită tehnici active, cum ar fi ARP poisoning sau MAC flooding.
  • 🦈 Wireshark parcurs: Instalare Wireshark 4.x, alegeți interfața live, capturați, apoi filtrați pentru HTTP POST pentru a citi datele din formularul cu text simplu.
  • 🛡️ Apărare: Folosește HTTPS, SSH, VPN-uri, criptare Wi-Fi puternică și securitate prin comutare a porturilor pentru a sparge valoarea sniffer-ului.
  • 🤖 Unghiul AI: Platformele IDS și SIEM moderne aplică învățarea automată pentru a detecta flag sniffing-ul, otrăvirea ARP și depășirea tabelelor MAC în câteva secunde.

Wireshark prezentare generală a sniffer-ului de parole

Calculatoarele comunică folosind rețele. Aceste rețele pot fi într-o rețea locală (LAN) sau expuse la internet. Snifferii de rețea sunt programe care captează pachete de date de nivel scăzut transmitconectat printr-o rețea. Un atacator poate analiza aceste informații pentru a descoperi detalii valoroase, cum ar fi ID-urile de utilizator și parolele.

În acest articol, veți învăța tehnici comune de detectare a rețelelor, instrumentele pe care atacatorii și hackerii etici le folosesc pentru a detecta rețelele și contramăsurile care protejează informațiile sensibile de pe cablu. Wireshark Ghidul de mai jos este oferit doar în scop educațional și pentru testare autorizată.

Ce este Network Sniffing?

Calculatoarele comunică prin difuzarea de mesaje într-o rețea folosind adrese IP. Odată ce un mesaj a fost trimis într-o rețea, computerul destinatar cu adresa IP corespunzătoare răspunde cu adresa sa MAC.

Network sniffing este procesul de interceptare a pachetelor de date trimise printr-o rețea. Poate fi realizată cu software specializat, un dispozitiv hardware tap sau o configurație de mirroring a porturilor. Sniffing-ul poate fi utilizat pentru:

  • Capturați date sensibile, cum ar fi datele de conectare
  • Ascultați mesajele de chat
  • Capturați fișierele care au fost transmitconectat printr-o rețea

Următoarele protocoale sunt vulnerabile la sniffing atunci când detaliile de conectare sunt transportate în text simplu:

  • Telnet
  • Autentificare
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

Echivalentele moderne (HTTPS, SMTPS, IMAPS, SFTP, SSH) criptează sarcina utilă, astfel încât un sniffer să vadă text cifrat mai degrabă decât acreditări.

Sniffing pasiv și activ

Înainte de a analiza sniffing-ul pasiv și activ, să analizăm două dispozitive utilizate în mod obișnuit pentru conectarea în rețea a computerelor: hub-uri și switch-uri.

Un hub funcționează prin trimiterea de mesaje de difuzare către fiecare port de ieșire, cu excepția celui care a trimis difuzarea. Calculatorul destinatar răspunde la transmisie dacă adresa IP se potrivește. Prin urmare, fiecare mașină de pe un segment bazat pe hub poate vedea fiecare cadru. Un hub operează la nivelul fizic (nivelul 1) al Modelul OSI.

Diagrama de mai jos ilustrează modul în care funcționează hub-ul.

Sniffing pasiv și activ

Un switch funcționează diferit; mapează adresele IP și MAC la porturi fizice. Cadrele sunt redirecționate doar către portul care corespunde adresei MAC a destinatarului, astfel încât alte gazde din LAN nu văd traficul. Comutatoarele funcționează la nivelul legăturii de date (nivelul 2) și, cu funcții de rutare, la nivelul rețelei (nivelul 3).

Diagrama de mai jos ilustrează cum funcționează comutatorul.

Sniffing pasiv și activ

Sniffing-ul pasiv este interceptarea pachetelor transmitconectat printr-o rețea care utilizează un hub. Se numește pasiv deoarece atacatorul nu injectează trafic, ceea ce îl face dificil de detectat. De asemenea, este ușor de executat deoarece hub-ul trimite mesaje de tip broadcast către fiecare gazdă din rețea.

Sniffing-ul activ interceptează pachete transmitconectat printr-o rețea care utilizează un switch. Două tehnici principale sunt folosite pentru detectarea rețelelor comutate: Intoxicație cu ARP și inundații MAC.

Activitate de piratare: Sniff Network Traffic

În acest scenariu practic, vom face utilizare Wireshark pentru a detecta pachetele de date transmittransmis prin protocolul HTTPVom captura traficul pe interfața locală și apoi ne vom conecta la o aplicație web exemplu care nu utilizează comunicare securizată, Guru99 de locuri de antrenament la http://www.techpanda.org/.

Adresa de conectare este admin@google.com iar parola este Password2010.

Notă: Ne vom conecta la aplicația web doar în scop demonstrativ și într-o rețea pe care o deținem. Aceeași tehnică poate dezvălui și pachete de date de la alte gazde din aceeași rețea ca și sniffer-ul, motiv pentru care trebuie să obțineți o autorizație scrisă înainte de a rula. Wireshark pe orice rețea pe care nu o controlezi. Sniffing-ul nu se limitează la techpanda.org; Wireshark capturează traficul HTTP și alte protocoale care trece prin interfață.

Alegerea de top
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer este o soluție robustă de gestionare și auditare a politicilor, concepută pentru a îmbunătăți securitatea și transparența rețelei. Oferă vizibilitate în timp real asupra traficului firewall, ajutândping Administratorii identifică breșele de securitate, optimizează seturile de reguli și monitorizează utilizarea lățimii de bandă.

Vizita ManageEngine

Mirosind rețeaua folosind Wireshark

Ilustrația de mai jos prezintă pașii pe care îi veți urma pentru a finaliza acest exercițiu fără confuzii.

Mirosind rețeaua folosind Wireshark

Descarcă Wireshark de la wireshark.org/download.htmlRamura stabilă actuală este Wireshark 4.x, care rulează pe Windows, macOSși Linux.

  • Operatii Deschise Wireshark
  • Veți vedea următorul ecran de bun venit

Mirosind rețeaua folosind Wireshark

  • Selectați interfața de rețea pe care doriți să o detectați. Această prezentare generală utilizează o conexiune wireless; pe o rețea LAN cu fir, alegeți în schimb adaptorul Ethernet.
  • Faceți clic pe butonul de pornire (aripioară de rechin) afișat mai sus.

Mirosind rețeaua folosind Wireshark

Mirosind rețeaua folosind Wireshark

  • E-mailul de conectare este admin@google.com iar parola este Password2010.
  • Faceți clic pe butonul de trimitere.
  • O conectare reușită ar trebui să afișeze următorul tablou de bord.

Mirosind rețeaua folosind Wireshark

  • Treceți înapoi la Wireshark și oprește captura live.

Mirosind rețeaua folosind Wireshark

  • Filtrare pentru trafic HTTP doar după tipul de tipping http în bara de filtru de afișare.

Mirosind rețeaua folosind Wireshark

  • Localizați coloana Info și căutați o intrare cu verbul HTTP POST, apoi faceți clic pe ea.

Mirosind rețeaua folosind Wireshark

  • Sub intrările din jurnal se află un panou cu un rezumat al datelor capturate. Căutați linia Date text bazate pe linii: application/x-www-form-urlencoded.

Mirosind rețeaua folosind Wireshark

  • Acum ar trebui să puteți citi valorile în text simplu ale fiecărei variabile POST trimise serverului prin HTTP, inclusiv câmpurile de e-mail și parolă.

Ce este inundarea MAC?

Inundarea MAC este o tehnică de sniffing a rețelei care inundă tabela CAM (adresă MAC) a switch-ului cu adrese MAC false. Odată ce tabelul este plin, switch-ul nu mai poate învăța destinații legitime și începe să redirecționeze cadre către fiecare port, acționând ca un hub. Atacatorul poate apoi captura pachete de date pe măsură ce acestea traversează rețeaua.

Măsuri contrare împotriva inundațiilor MAC

  • Securitatea portului de comutare. Limitați numărul de Adrese MAC permis per port, învață prin reținere primul MAC văzut și blochează sau închide portul dacă limita este depășită.
  • Servere de autentificare, autorizare și contabilitate (AAA) poate fi utilizat cu 802.1X pentru a filtra adresele MAC descoperite și a accepta doar dispozitivele autentificate.
  • Inspecție ARP dinamică și snoo DHCPping atenua atacul de otrăvire ARP aferent, care adesea se asociază cu inundarea adreselor MAC.

Contramăsuri de adulmecare

  • Restricționați accesul la mediile fizice. Panourile de patch-uri blocate, mufele de perete cu porturi dezactivate și VLAN-urile segmentate reduc șansa instalării unui sniffer de la bun început.
  • Criptați traficul în tranzit. Protocoalele HTTPS (TLS 1.3), SSH, IPsec și VPN-urile moderne fac ca pachetele capturate să fie ilizibile pentru un atacator.
  • Înlocuiți protocoalele nesigure. Trecerea de la Telnet la SSH, de la FTP la SFTP sau FTPS și de la HTTP la HTTPS la nivelul întregului site.
  • Consolidați Wi-Fi-ul. Folosește WPA3 sau WPA2-AES cu o parolă puternică pentru a opri detectarea semnalului wireless în direct.
  • Monitorizați cu un IDS. Instrumente precum Suricata, Zeek și Snort declanșează alerte când apar otrăvire ARP, depășirea tabelei MAC sau interfețe promiscue.

Cum întărește inteligența artificială apărarea împotriva detectării rețelei

Platformele moderne de detectare a intruziunilor și SIEM acum suprapun învățarea automată peste captura de pachete pentru a detecta activitatea legată de sniffing mai rapid decât o pot face seturile de reguli singure. IA modelează comportamentul normal de bază al tabelelor ARP, DHCP și MAC, apoi semnalează abateri precum volumul neobișnuit de difuzare sau harta IP-MAC duplicată.pingsau o pierdere bruscă a tabelului CAM care indică o otrăvire ARP sau inundare MAC.

Modelele lingvistice mari ajută, de asemenea, analiștii să facă triaj Wireshark și jurnalele Zeek prin rezumarea fluxurilor suspecte în limbaj simplu, sugerarea filtrelor și compararea IOC-urilor observate cu fluxurile de informații despre amenințări. Apărătorii ar trebui să verifice în continuare descoperirile AI în raport cu captura brută, dar câștigul de viteză pe o rețea aglomerată este semnificativ.

Rezumat

  • Rețeaua de sniffing interceptează pachetele pe măsură ce acestea călătoresc prin rețea și poate expune acreditări în text simplu.
  • Sniffing-ul pasiv rulează pe rețele bazate pe hub-uri și este greu de detectat; sniffing-ul activ vizează switch-urile și este mai ușor de observat.
  • Wireshark 4.x este analizorul open-source standard utilizat în această demonstrație pentru citirea datelor HTTP POST.
  • Inundarea MAC supraîncarcă tabela CAM a switch-ului, astfel încât switch-ul se comportă ca un hub.
  • Criptarea (HTTPS, SSH, VPN), securitatea porturilor de comutare, Wi-Fi-ul WPA3 și monitorizarea asistată de inteligență artificială neutralizează împreună majoritatea atacurilor de tip sniffing.

Întrebări frecvente

Numai pe rețelele pe care le dețineți sau pe care aveți autorizație scrisă pentru testare. Interceptarea traficului altor persoane încalcă legile privind interceptarea conexiunilor telefonice și utilizarea abuzivă a computerului în majoritatea țărilor, așa că lucrați întotdeauna într-un laborator sau cu permisiunea semnată de proprietarul rețelei.

Nu în mod implicit. HTTPS criptează sarcina utilă cu TLS, deci Wireshark afișează text cifrat. Decriptarea este posibilă numai dacă controlați cheia privată a serverului sau importați cheile de sesiune SSLKEYLOGFILE din browserul clientului.

Utilizare http.request.method == „POST” pentru a izola trimiterile de formulare sau pentru a le combina cu http conține „parolă” pentru a scoate la iveală traficul probabil de acreditări pe site-uri cu text în clar în timpul unui test autorizat.

IA modelează comportamentul normal de referință al ARP, DHCP și al switch-urilor, apoi semnalează anomalii precum o hartă MAC duplicată.pings, pierderea bruscă a tabelelor CAM sau interfețe promiscue, detectând otrăvirea ARP și inundarea MAC mult mai rapid decât regulile bazate doar pe semnătură.

Da. Modelele lingvistice mari pot rezuma exporturile pcap, pot sugera filtre de afișare și pot explica protocoale neobișnuite, dar ar trebui să validați în continuare constatările în raport cu captura brută înainte de a acționa în funcție de orice decizie de răspuns la incident.

Capturile Wi-Fi necesită modul monitor și un adaptor compatibil pentru a citi cadrele în aer, în timp ce sniffing-ul Ethernet se bazează pe o oglindă a portului, o atingere a rețelei sau un atac activ, cum ar fi otrăvirea ARP, pentru a vedea traficul altei gazde.

Criptare end-to-end. Aplicați HTTPS la nivelul întregului site, preferați SSH în locul Telnet, solicitați WPA3 pe Wi-Fi și direcționați sesiunile la distanță printr-un VPN modern, astfel încât orice pachet capturat să conțină text cifrat în loc de acreditări utilizabile.

Rezumați această postare cu: