Wireshark Учебное пособие: Сниффер сети и паролей

⚡ Умное резюме

Wireshark В обучающих материалах по анализу паролей показано, как злоумышленники перехватывают учетные данные, передаваемые по сети, и как специалисты по защите предотвращают это. В этом руководстве подробно описано, как это делается. Wireshark перехват трафика, анализ HTTP-трафика в открытом тексте, MAC-флудинг и средства шифрования, нейтрализующие перехват данных.

  • 🔎 Что такое нюхание: Снифферы считывают низкоуровневые данные сетевых пакетов в локальной сети или в интернете для сбора информации о входах в систему, файлах и сообщениях чата.
  • 🧭 Пассивный и активный подходы: В сетях с централизованным управлением возможен пассивный, незаметный захват пакетов; в коммутируемых сетях необходимы активные методы, такие как отравление ARP-адресов или распространение MAC-адресов.
  • 🦈 Wireshark пошаговая инструкция: Установите Wireshark 4.x, выберите интерфейс в реальном времени, выполните захват данных, затем отфильтруйте HTTP POST-запросы, чтобы прочитать данные формы в открытом текстовом формате.
  • 🛡️ Защита: Используйте HTTPS, SSH, VPN, надежное шифрование Wi-Fi и защиту портов коммутатора, чтобы обмануть анализатор трафика.
  • 🤖 Подход с точки зрения ИИ: Современные платформы IDS и SIEM применяют машинное обучение для перехвата сигналов, отравления ARP-сетей и переполнения таблиц MAC-адресов за считанные секунды.

Wireshark Обзор анализатора паролей

Компьютеры обмениваются данными по сетям. Эти сети могут быть локальными (LAN) или подключенными к интернету. Сетевые снифферы — это программы, которые перехватывают низкоуровневые данные сетевых пакетов. transmitпередано по сети. Злоумышленник может проанализировать эту информацию, чтобы получить ценные сведения, такие как идентификаторы пользователей и пароли.

В этой статье вы узнаете о распространенных методах перехвата сетевого трафика, инструментах, используемых злоумышленниками и этичными хакерами для перехвата данных в сети, а также о мерах противодействия, защищающих конфиденциальную информацию, передаваемую по сети. Wireshark Приведённое ниже пошаговое руководство предназначено исключительно для образовательных целей и авторизованного тестирования.

Что такое нюхание сети?

Компьютеры общаются посредством широковещательной рассылки сообщений по сети с использованием IP-адресов. После отправки сообщения по сети компьютер-получатель с соответствующим IP-адресом отвечает своим MAC-адресом.

Сетевой анализ — это процесс перехвата пакетов данных, отправляемых по сети. Это можно выполнить с помощью специализированного программного обеспечения, аппаратного перехватчика или настроенного зеркалирования портов. Перехват трафика может использоваться для:

  • Собирайте конфиденциальные данные, такие как учетные данные для входа в систему.
  • Подслушивать сообщения чата
  • Захват файлов, которые были transmitпередано по сети

Следующие протоколы уязвимы для перехвата при передаче учетных данных в открытом виде:

  • Telnet
  • Rлогин
  • HTTP
  • SMTP
  • NNTP
  • POP
  • Ftp
  • IMAP

Современные аналоги (HTTPS, SMTPS, IMAPS, SFTP, SSH) шифруют полезную нагрузку, поэтому анализатор видит зашифрованный текст, а не учетные данные.

Пассивное и активное обнюхивание

Прежде чем рассматривать пассивный и активный перехват трафика, давайте взглянем на два устройства, обычно используемых для организации компьютерных сетей: концентраторы и коммутаторы.

Концентратор работает, отправляя широковещательные сообщения на все выходные порты, кроме того, который отправил это сообщение. Компьютер-получатель отвечает на широковещательное сообщение, если IP-адрес совпадает. Таким образом, каждая машина в сегменте, основанном на хабе, может видеть каждый кадр. Хаб работает на физическом уровне (уровень 1) сети. Модель OSI.

На диаграмме ниже показано, как работает концентратор.

Пассивное и активное обнюхивание

Коммутатор работает иначе: он сопоставляет IP- и MAC-адреса с физическими портами. Кадры пересылаются только на порт, соответствующий MAC-адресу получателя, поэтому другие хосты в локальной сети не видят трафик. Коммутаторы работают на канальном уровне (уровень 2) и, при наличии функций маршрутизации, на сетевом уровне (уровень 3).

На схеме ниже показано, как работает переключатель.

Пассивное и активное обнюхивание

Пассивный перехват пакетов — это перехват пакетов. transmitted через сеть, использующую концентратор. Этот метод называется пассивным, потому что злоумышленник не внедряет трафик, что затрудняет его обнаружение. Он также прост в реализации, поскольку хаб отправляет широковещательные сообщения каждому хосту в сети.

Активный перехват пакетов — это перехват пакетов. transmitted через сеть, использующую коммутатор. Для перехвата трафика в коммутируемых сетях используются два основных метода: Отравление ARP и MAC-затопление.

Хакерская деятельность: анализ сетевого трафика

В этом практическом сценарии мы собираемся используют Wireshark перехватывать пакеты данных transmitпередано по протоколу HTTPМы перехватим трафик на локальном интерфейсе, а затем подключимся к тестовому веб-приложению, которое не использует защищенную связь. Guru99 тренировочных площадок по адресу http://www.techpanda.org/.

Адрес для входа admin@google.com и пароль Password2010.

Примечание: Мы войдем в веб-приложение исключительно в демонстрационных целях и в сети, которая находится в нашей собственности. Этот же метод может также раскрыть пакеты данных с других хостов в той же сети, что и анализатор, поэтому перед запуском необходимо получить письменное разрешение. Wireshark в любой сети, которую вы не контролируете. Перехват трафика не ограничивается сайтом techpanda.org; Wireshark Перехватывает HTTP-трафик и трафик других протоколов, проходящий через интерфейс.

Лучший выбор
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer Это надежное решение для управления политиками и аудита, разработанное для повышения безопасности и прозрачности сети. Оно обеспечивает видимость трафика межсетевого экрана в режиме реального времени.ping Администраторы выявляют уязвимости в системе безопасности, оптимизируют наборы правил и отслеживают использование полосы пропускания.

Войти ManageEngine

Прослушивание сети с помощью Wireshark

На иллюстрации ниже показаны шаги, которые необходимо выполнить для успешного завершения этого упражнения.

Прослушивание сети с помощью Wireshark

Скачать Wireshark от wireshark.org/download.htmlТекущая стабильная ветка — Wireshark 4.x, которая работает на Windows, macOS, и Linux.

  • Открыто Wireshark
  • Вы увидите следующий приветственный экран.

Прослушивание сети с помощью Wireshark

  • Выберите сетевой интерфейс, который вы хотите перехватить. В этом пошаговом руководстве используется беспроводное соединение; в проводной локальной сети выберите вместо него сетевой адаптер Ethernet.
  • Нажмите кнопку «Старт» (в виде акульего плавника), показанную выше.

Прослушивание сети с помощью Wireshark

Прослушивание сети с помощью Wireshark

  • Электронная почта для входа admin@google.com и пароль Password2010.
  • Нажмите кнопку отправки.
  • После успешного входа в систему должна отобразиться следующая панель управления.

Прослушивание сети с помощью Wireshark

  • Вернуться к Wireshark и остановить запись в реальном времени.

Прослушивание сети с помощью Wireshark

  • Фильтрация только HTTP-трафика по типу (ty)ping HTTP в панель фильтров дисплея.

Прослушивание сети с помощью Wireshark

  • Найдите столбец «Информация» и найдите запись с HTTP-методом POST, затем щелкните по ней.

Прослушивание сети с помощью Wireshark

  • Под записями журнала находится панель с кратким обзором собранных данных. Найдите строку Текстовые данные, построчно: application/x-www-form-urlencoded.

Прослушивание сети с помощью Wireshark

  • Теперь вы сможете прочитать значения в открытом виде каждой переменной POST, отправленной на сервер по протоколу HTTP, включая поля email и password.

Что такое MAC-флудинг?

MAC-флудинг — это метод перехвата сетевого трафика, при котором таблица CAM (таблица MAC-адресов) коммутатора заполняется поддельными MAC-адресами. Как только таблица заполняется, коммутатор больше не может определять легитимные адреса назначения и начинает пересылать кадры на каждый порт, действуя как центральный узел. Затем злоумышленник может перехватывать пакеты данных по мере их передачи по сети.

Меры противодействия флуду MAC

  • Безопасность портов коммутатора. Ограничьте количество MAC-адреса Разрешено использовать каждый порт, "прилипать" к первому обнаруженному MAC-адресу и блокировать или отключать порт, если лимит превышен.
  • Серверы аутентификации, авторизации и учета (AAA) Может использоваться с протоколом 802.1X для фильтрации обнаруженных MAC-адресов и приема только аутентифицированных устройств.
  • Динамическая проверка ARP и DHCP snooping смягчить последствия атаки, вызывающей отравление ARP, которая часто сочетается с MAC-флудингом.

Меры борьбы с обнюхиванием

  • Ограничьте доступ к физическим носителям информации. Заблокированные патч-панели, настенные розетки с отключенными портами и сегментированные VLAN снижают вероятность установки анализатора трафика.
  • Шифрование передаваемого трафика. Протоколы HTTPS (TLS 1.3), SSH, IPsec и современные VPN-протоколы делают перехваченные пакеты нечитаемыми для злоумышленника.
  • Замените небезопасные протоколы. Переход с Telnet на SSHот FTP к SFTP или FTPS, а также от HTTP к HTTPS в масштабах всего сайта.
  • Усильте защиту Wi-Fi. Используйте WPA3 или WPA2-AES с надежным паролем, чтобы предотвратить перехват трафика в беспроводном диапазоне.
  • Мониторинг с помощью системы обнаружения вторжений (IDS). Такие инструменты, как Suricata, Zeek и Snort Выдавать оповещения при обнаружении ARP-отражения, переполнения таблицы MAC-адресов или недоступности неразборчивого режима на интерфейсах.

Как ИИ усиливает защиту от перехвата сетевых данных

Современные платформы обнаружения вторжений и SIEM-системы теперь используют машинное обучение поверх перехвата пакетов для обнаружения активности, связанной с перехватом трафика, быстрее, чем это могут сделать одни только наборы правил. Модели ИИ определяют базовое поведение таблиц ARP, DHCP и MAC, а затем отмечают отклонения, такие как необычный объем широковещательных сообщений, дублирование сопоставления IP-адресов с MAC-адресами.pingили внезапные изменения в таблице CAM, указывающие на отравление ARP или переполнение MAC-адресов.

Крупные языковые модели также помогают аналитикам проводить сортировку задач. Wireshark А Zeek обрабатывает журналы, суммируя подозрительные потоки информации простым языком, предлагая фильтры и сопоставляя обнаруженные индикаторы компрометации с данными из источников информации об угрозах. Специалистам по защите по-прежнему следует проверять результаты анализа с помощью ИИ, сравнивая их с исходными данными, но прирост скорости в загруженной сети значителен.

Резюме

  • Перехват сетевого трафика позволяет обнаруживать пакеты данных, передаваемые по сети, и раскрывать учетные данные в открытом виде.
  • Пассивный сниффинг работает в сетях с централизованным управлением и его трудно обнаружить; активный сниффинг нацелен на коммутаторы и его легче выявить.
  • Wireshark В этом пошаговом руководстве для чтения данных HTTP POST используется стандартный анализатор с открытым исходным кодом версии 4.x.
  • Распространение MAC-адресов перегружает таблицу CAM коммутатора, в результате чего коммутатор работает как концентратор.
  • Шифрование (HTTPS, SSH, VPN), защита портов коммутатора, Wi-Fi WPA3 и мониторинг с использованием искусственного интеллекта в совокупности нейтрализуют большинство атак с перехватом трафика.

Часто задаваемые вопросы (FAQ)

Проверку можно проводить только в сетях, принадлежащих вам или на которые у вас есть письменное разрешение. Перехват чужого трафика в большинстве стран является нарушением законов о прослушивании и неправомерном использовании компьютеров, поэтому всегда работайте в лаборатории или с письменного разрешения владельца сети.

По умолчанию — нет. HTTPS шифрует данные с помощью TLS, поэтому Wireshark Отображает зашифрованный текст. Расшифровка возможна только в том случае, если вы контролируете закрытый ключ сервера или импортируете ключи сессии SSLKEYLOGFILE из браузера клиента.

Используйте http.request.method == “POST” изолировать отправленные формы или объединить это с http содержит “password” для выявления вероятного трафика учетных данных на сайтах с открытым текстом во время авторизованного тестирования.

Модели искусственного интеллекта определяют базовое поведение ARP, DHCP и коммутаторов, а затем выявляют аномалии, такие как дублирование карт MAC-адресов.pingВнезапные изменения в таблице CAM или использование неспецифичных интерфейсов позволяют выявлять отравление ARP и переполнение MAC-адресов гораздо быстрее, чем правила, основанные только на сигнатурах.

Да. Крупные языковые модели могут обобщать экспортированные файлы pcap, предлагать фильтры отображения и объяснять необычные протоколы, но перед принятием каких-либо решений по реагированию на инциденты все равно следует сверять полученные данные с исходным файлом захвата.

Для перехвата Wi-Fi-трафика необходим режим мониторинга и поддерживаемый адаптер для чтения кадров в эфире, в то время как перехват Ethernet-трафика основан на зеркалировании портов, перехвате сетевого трафика или активной атаке, такой как отравление ARP, для просмотра трафика другого хоста.

Сквозное шифрование. Внедрение HTTPS на всем сайте, предпочтение SSH перед Telnet, обязательное использование WPA3 в Wi-Fi и маршрутизация удаленных сессий через современный VPN, чтобы любой перехваченный пакет содержал зашифрованный текст, а не пригодные для использования учетные данные.

Подведем итог этой публикации следующим образом: