Wireshark Tutorial: Sniffer de rețea și parole
⚡ Rezumat inteligent
Wireshark Tutorialele despre depistarea parolelor arată cum atacatorii captează acreditările care se deplasează printr-o rețea și cum îi opresc apărătorii. Acest ghid prezintă Wireshark captură, analiză HTTP în text simplu, inundare MAC și controalele de criptare care neutralizează sniffing-ul.

Calculatoarele comunică folosind rețele. Aceste rețele pot fi într-o rețea locală (LAN) sau expuse la internet. Snifferii de rețea sunt programe care captează pachete de date de nivel scăzut transmitconectat printr-o rețea. Un atacator poate analiza aceste informații pentru a descoperi detalii valoroase, cum ar fi ID-urile de utilizator și parolele.
În acest articol, veți învăța tehnici comune de detectare a rețelelor, instrumentele pe care atacatorii și hackerii etici le folosesc pentru a detecta rețelele și contramăsurile care protejează informațiile sensibile de pe cablu. Wireshark Ghidul de mai jos este oferit doar în scop educațional și pentru testare autorizată.
Ce este Network Sniffing?
Calculatoarele comunică prin difuzarea de mesaje într-o rețea folosind adrese IP. Odată ce un mesaj a fost trimis într-o rețea, computerul destinatar cu adresa IP corespunzătoare răspunde cu adresa sa MAC.
Network sniffing este procesul de interceptare a pachetelor de date trimise printr-o rețea. Poate fi realizată cu software specializat, un dispozitiv hardware tap sau o configurație de mirroring a porturilor. Sniffing-ul poate fi utilizat pentru:
- Capturați date sensibile, cum ar fi datele de conectare
- Ascultați mesajele de chat
- Capturați fișierele care au fost transmitconectat printr-o rețea
Următoarele protocoale sunt vulnerabile la sniffing atunci când detaliile de conectare sunt transportate în text simplu:
Echivalentele moderne (HTTPS, SMTPS, IMAPS, SFTP, SSH) criptează sarcina utilă, astfel încât un sniffer să vadă text cifrat mai degrabă decât acreditări.
Sniffing pasiv și activ
Înainte de a analiza sniffing-ul pasiv și activ, să analizăm două dispozitive utilizate în mod obișnuit pentru conectarea în rețea a computerelor: hub-uri și switch-uri.
Un hub funcționează prin trimiterea de mesaje de difuzare către fiecare port de ieșire, cu excepția celui care a trimis difuzarea. Calculatorul destinatar răspunde la transmisie dacă adresa IP se potrivește. Prin urmare, fiecare mașină de pe un segment bazat pe hub poate vedea fiecare cadru. Un hub operează la nivelul fizic (nivelul 1) al Modelul OSI.
Diagrama de mai jos ilustrează modul în care funcționează hub-ul.
Un switch funcționează diferit; mapează adresele IP și MAC la porturi fizice. Cadrele sunt redirecționate doar către portul care corespunde adresei MAC a destinatarului, astfel încât alte gazde din LAN nu văd traficul. Comutatoarele funcționează la nivelul legăturii de date (nivelul 2) și, cu funcții de rutare, la nivelul rețelei (nivelul 3).
Diagrama de mai jos ilustrează cum funcționează comutatorul.
Sniffing-ul pasiv este interceptarea pachetelor transmitconectat printr-o rețea care utilizează un hub. Se numește pasiv deoarece atacatorul nu injectează trafic, ceea ce îl face dificil de detectat. De asemenea, este ușor de executat deoarece hub-ul trimite mesaje de tip broadcast către fiecare gazdă din rețea.
Sniffing-ul activ interceptează pachete transmitconectat printr-o rețea care utilizează un switch. Două tehnici principale sunt folosite pentru detectarea rețelelor comutate: Intoxicație cu ARP și inundații MAC.
Activitate de piratare: Sniff Network Traffic
În acest scenariu practic, vom face utilizare Wireshark pentru a detecta pachetele de date transmittransmis prin protocolul HTTPVom captura traficul pe interfața locală și apoi ne vom conecta la o aplicație web exemplu care nu utilizează comunicare securizată, Guru99 de locuri de antrenament la http://www.techpanda.org/.
Adresa de conectare este admin@google.com iar parola este Password2010.
Notă: Ne vom conecta la aplicația web doar în scop demonstrativ și într-o rețea pe care o deținem. Aceeași tehnică poate dezvălui și pachete de date de la alte gazde din aceeași rețea ca și sniffer-ul, motiv pentru care trebuie să obțineți o autorizație scrisă înainte de a rula. Wireshark pe orice rețea pe care nu o controlezi. Sniffing-ul nu se limitează la techpanda.org; Wireshark capturează traficul HTTP și alte protocoale care trece prin interfață.
ManageEngine Firewall Analyzer este o soluție robustă de gestionare și auditare a politicilor, concepută pentru a îmbunătăți securitatea și transparența rețelei. Oferă vizibilitate în timp real asupra traficului firewall, ajutândping Administratorii identifică breșele de securitate, optimizează seturile de reguli și monitorizează utilizarea lățimii de bandă.
Mirosind rețeaua folosind Wireshark
Ilustrația de mai jos prezintă pașii pe care îi veți urma pentru a finaliza acest exercițiu fără confuzii.
Descarcă Wireshark de la wireshark.org/download.htmlRamura stabilă actuală este Wireshark 4.x, care rulează pe Windows, macOSși Linux.
- Operatii Deschise Wireshark
- Veți vedea următorul ecran de bun venit
- Selectați interfața de rețea pe care doriți să o detectați. Această prezentare generală utilizează o conexiune wireless; pe o rețea LAN cu fir, alegeți în schimb adaptorul Ethernet.
- Faceți clic pe butonul de pornire (aripioară de rechin) afișat mai sus.
- Deschideți browserul web și vizitați http://www.techpanda.org/.
- E-mailul de conectare este admin@google.com iar parola este Password2010.
- Faceți clic pe butonul de trimitere.
- O conectare reușită ar trebui să afișeze următorul tablou de bord.
- Treceți înapoi la Wireshark și oprește captura live.
- Filtrare pentru trafic HTTP doar după tipul de tipping http în bara de filtru de afișare.
- Localizați coloana Info și căutați o intrare cu verbul HTTP POST, apoi faceți clic pe ea.
- Sub intrările din jurnal se află un panou cu un rezumat al datelor capturate. Căutați linia Date text bazate pe linii: application/x-www-form-urlencoded.
- Acum ar trebui să puteți citi valorile în text simplu ale fiecărei variabile POST trimise serverului prin HTTP, inclusiv câmpurile de e-mail și parolă.
Ce este inundarea MAC?
Inundarea MAC este o tehnică de sniffing a rețelei care inundă tabela CAM (adresă MAC) a switch-ului cu adrese MAC false. Odată ce tabelul este plin, switch-ul nu mai poate învăța destinații legitime și începe să redirecționeze cadre către fiecare port, acționând ca un hub. Atacatorul poate apoi captura pachete de date pe măsură ce acestea traversează rețeaua.
Măsuri contrare împotriva inundațiilor MAC
- Securitatea portului de comutare. Limitați numărul de Adrese MAC permis per port, învață prin reținere primul MAC văzut și blochează sau închide portul dacă limita este depășită.
- Servere de autentificare, autorizare și contabilitate (AAA) poate fi utilizat cu 802.1X pentru a filtra adresele MAC descoperite și a accepta doar dispozitivele autentificate.
- Inspecție ARP dinamică și snoo DHCPping atenua atacul de otrăvire ARP aferent, care adesea se asociază cu inundarea adreselor MAC.
Contramăsuri de adulmecare
- Restricționați accesul la mediile fizice. Panourile de patch-uri blocate, mufele de perete cu porturi dezactivate și VLAN-urile segmentate reduc șansa instalării unui sniffer de la bun început.
- Criptați traficul în tranzit. Protocoalele HTTPS (TLS 1.3), SSH, IPsec și VPN-urile moderne fac ca pachetele capturate să fie ilizibile pentru un atacator.
- Înlocuiți protocoalele nesigure. Trecerea de la Telnet la SSH, de la FTP la SFTP sau FTPS și de la HTTP la HTTPS la nivelul întregului site.
- Consolidați Wi-Fi-ul. Folosește WPA3 sau WPA2-AES cu o parolă puternică pentru a opri detectarea semnalului wireless în direct.
- Monitorizați cu un IDS. Instrumente precum Suricata, Zeek și Snort declanșează alerte când apar otrăvire ARP, depășirea tabelei MAC sau interfețe promiscue.
Cum întărește inteligența artificială apărarea împotriva detectării rețelei
Platformele moderne de detectare a intruziunilor și SIEM acum suprapun învățarea automată peste captura de pachete pentru a detecta activitatea legată de sniffing mai rapid decât o pot face seturile de reguli singure. IA modelează comportamentul normal de bază al tabelelor ARP, DHCP și MAC, apoi semnalează abateri precum volumul neobișnuit de difuzare sau harta IP-MAC duplicată.pingsau o pierdere bruscă a tabelului CAM care indică o otrăvire ARP sau inundare MAC.
Modelele lingvistice mari ajută, de asemenea, analiștii să facă triaj Wireshark și jurnalele Zeek prin rezumarea fluxurilor suspecte în limbaj simplu, sugerarea filtrelor și compararea IOC-urilor observate cu fluxurile de informații despre amenințări. Apărătorii ar trebui să verifice în continuare descoperirile AI în raport cu captura brută, dar câștigul de viteză pe o rețea aglomerată este semnificativ.
Rezumat
- Rețeaua de sniffing interceptează pachetele pe măsură ce acestea călătoresc prin rețea și poate expune acreditări în text simplu.
- Sniffing-ul pasiv rulează pe rețele bazate pe hub-uri și este greu de detectat; sniffing-ul activ vizează switch-urile și este mai ușor de observat.
- Wireshark 4.x este analizorul open-source standard utilizat în această demonstrație pentru citirea datelor HTTP POST.
- Inundarea MAC supraîncarcă tabela CAM a switch-ului, astfel încât switch-ul se comportă ca un hub.
- Criptarea (HTTPS, SSH, VPN), securitatea porturilor de comutare, Wi-Fi-ul WPA3 și monitorizarea asistată de inteligență artificială neutralizează împreună majoritatea atacurilor de tip sniffing.











