Wireshark Handledning: Network & Passwords Sniffer

โšก Smart sammanfattning

Wireshark Handledningar fรถr lรถsenordsavlyssning visar hur angripare fรฅngar inloggningsuppgifter som rรถr sig รถver ett nรคtverk och hur fรถrsvarare stoppar dem. Den hรคr guiden gรฅr igenom Wireshark infรฅngning, HTTP-analys i klartext, MAC-รถversvรคmning och krypteringskontrollerna som neutraliserar sniffning.

  • ๐Ÿ”Ž Vad sniffning รคr: Sniffers lรคser lรฅgnivรฅpaketdata pรฅ ett LAN eller internet fรถr att samla in inloggningar, filer och chatttrafik.
  • ๐Ÿงญ Passiv kontra Aktiv: Hubbar mรถjliggรถr tyst passiv inspelning; switchade nรคtverk behรถver aktiva tekniker som ARP-poisoning eller MAC-flooding.
  • ๐Ÿฆˆ Wireshark genomgรฅng: installera Wireshark 4.x, vรคlj live-grรคnssnittet, hรคmta in det och filtrera sedan fรถr HTTP POST fรถr att lรคsa klartextformulรคrdata.
  • ๐Ÿ›ก๏ธ Fรถrsvar: Anvรคnd HTTPS, SSH, VPN, stark Wi-Fi-kryptering och switchportsรคkerhet fรถr att bryta snifferns vรคrde.
  • ๐Ÿค– AI-vinkel: Moderna IDS- och SIEM-plattformar tillรคmpar maskininlรคrning fรถr att flagga sniffning, ARP-fรถrgiftning och MAC-tabellรถverflรถden pรฅ nรฅgra sekunder.

Wireshark รถversikt รถver lรถsenordssniffare

Datorer kommunicerar via nรคtverk. Dessa nรคtverk kan vara i ett lokalt nรคtverk (LAN) eller vara exponerade mot internet. Nรคtverkssniffrar รคr program som fรฅngar paketdata pรฅ lรฅg nivรฅ transmitted รถver ett nรคtverk. En angripare kan analysera denna information fรถr att upptรคcka vรคrdefulla detaljer som anvรคndar-ID:n och lรถsenord.

I den hรคr artikeln kommer du att lรคra dig vanliga tekniker fรถr nรคtverkssniffning, de verktyg som angripare och etiska hackare anvรคnder fรถr att sniffa nรคtverk, och de motรฅtgรคrder som skyddar kรคnslig information pรฅ trรฅden. Wireshark Genomgรฅngen nedan tillhandahรฅlls endast fรถr utbildningsรคndamรฅl och auktoriserad testning.

Vad รคr nรคtverkssniffning?

Datorer kommunicerar genom att sรคnda meddelanden i ett nรคtverk med hjรคlp av IP-adresser. Nรคr ett meddelande har skickats i ett nรคtverk svarar mottagardatorn med den matchande IP-adressen med sin MAC-adress.

Nรคtverkssniffning รคr processen att fรฅnga upp datapaket som skickas รถver ett nรคtverk. Det kan utfรถras med specialiserad programvara, en hรฅrdvarutappning eller en konfigurerad portspegel. Sniffing kan anvรคndas fรถr att:

  • Fรฅnga kรคnsliga uppgifter som inloggningsuppgifter
  • Avlyssna chattmeddelanden
  • Spara filer som har transmitรถver ett nรคtverk

Fรถljande protokoll รคr sรฅrbara fรถr sniffning nรคr inloggningsuppgifter skickas i klartext:

  • Telnet
  • rlogin
  • HTTP
  • SMTP-
  • NNTP
  • POP
  • FTP
  • IMAP

Moderna motsvarigheter (HTTPS, SMTPS, IMAPS, SFTP, SSH) krypterar nyttolasten sรฅ att en sniffer ser chiffertext snarare รคn inloggningsuppgifter.

Passiv och aktiv sniffning

Innan vi tittar pรฅ passiv och aktiv sniffning, lรฅt oss titta pรฅ tvรฅ enheter som vanligtvis anvรคnds fรถr att nรคtverka datorer: hubbar och switchar.

En hubb fungerar genom att skicka broadcast-meddelanden till varje utgรฅngsport utom den som skickade broadcasten. Mottagardatorn svarar pรฅ sรคndningen om IP-adressen matchar. Varje maskin pรฅ ett hubbbaserat segment kan dรคrfรถr se varje bildruta. En hubb fungerar pรฅ det fysiska lagret (lager 1) av OSI-modell.

Diagrammet nedan visar hur navet fungerar.

Passiv och aktiv sniffning

En switch fungerar annorlunda; den mappar IP- och MAC-adresser till fysiska portar. Ramar vidarebefordras endast till den port som matchar mottagarens MAC-adress, sรฅ andra vรคrdar pรฅ LAN:et ser inte trafiken. Switchar fungerar pรฅ datalรคnklagret (lager 2) och, med routingfunktioner, pรฅ nรคtverkslagret (lager 3).

Diagrammet nedan visar hur omkopplaren fungerar.

Passiv och aktiv sniffning

Passiv sniffning รคr att avlyssna paket transmitรถver ett nรคtverk som anvรคnder en hub. Det kallas passivt eftersom angriparen inte injicerar trafik, vilket gรถr det svรฅrt att upptรคcka. Det รคr ocksรฅ enkelt att utfรถra eftersom hubben skickar sรคndningsmeddelanden till varje vรคrd i nรคtverket.

Aktiv sniffning avlyssnar paket transmitรถver ett nรคtverk som anvรคnder en switch. Tvรฅ huvudtekniker anvรคnds fรถr att sniffa vรคxlade nรคtverk: ARP-fรถrgiftning och MAC-รถversvรคmningar.

Hackingaktivitet: Sniff Network Traffic

I det hรคr praktiska scenariot ska vi anvรคndning Wireshark att sniffa datapaket transmitted รถver HTTP-protokolletVi kommer att fรฅnga trafik pรฅ det lokala grรคnssnittet och sedan logga in pรฅ ett exempel pรฅ en webbapplikation som inte anvรคnder sรคker kommunikation, Guru99 trรคningsplats pรฅ http://www.techpanda.org/.

Inloggningsadressen รคr admin@google.com och lรถsenordet รคr Password2010.

Obs: Vi loggar in pรฅ webbappen endast i demonstrationssyfte och pรฅ ett nรคtverk vi รคger. Samma teknik kan ocksรฅ avslรถja datapaket frรฅn andra vรคrdar pรฅ samma nรคtverk som sniffern, vilket รคr anledningen till att du mรฅste fรฅ skriftligt tillstรฅnd innan du kรถr. Wireshark pรฅ alla nรคtverk du inte kontrollerar. Sniffningen รคr inte begrรคnsad till techpanda.org; Wireshark fรฅngar HTTP- och annan protokolltrafik som flyter fรถrbi grรคnssnittet.

Toppval
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer รคr en robust lรถsning fรถr policyhantering och granskning utformad fรถr att fรถrbรคttra nรคtverkssรคkerhet och transparens. Den ger realtidsinsikt i brandvรคggstrafik, hjรคlpping administratรถrer identifierar sรคkerhetshรฅl, optimerar regeluppsรคttningar och รถvervakar bandbreddsanvรคndningen.

Besรถk ManageEngine

Sniffa nรคtverket med hjรคlp av Wireshark

Illustrationen nedan visar stegen du ska utfรถra fรถr att slutfรถra den hรคr รถvningen utan fรถrvirring.

Sniffa nรคtverket med hjรคlp av Wireshark

Ladda ner Wireshark frรฅn wireshark.org/download.htmlDen nuvarande stabila grenen รคr Wireshark 4.x, som kรถrs pรฅ Windows, macOSoch Linux.

  • ร–ppet Wireshark
  • Du kommer att se fรถljande vรคlkomstskรคrm

Sniffa nรคtverket med hjรคlp av Wireshark

  • Vรคlj det nรคtverksgrรคnssnitt du vill sniffa. Den hรคr genomgรฅngen anvรคnder en trรฅdlรถs anslutning; pรฅ ett trรฅdbundet nรคtverksnรคtverk vรคljer du istรคllet Ethernet-adaptern.
  • Klicka pรฅ startknappen (hajfena) som visas ovan.

Sniffa nรคtverket med hjรคlp av Wireshark

Sniffa nรคtverket med hjรคlp av Wireshark

  • Inloggningsmailen รคr admin@google.com och lรถsenordet รคr Password2010.
  • Klicka pรฅ knappen Skicka.
  • En lyckad inloggning bรถr visa fรถljande instrumentpanel.

Sniffa nรคtverket med hjรคlp av Wireshark

  • Vรคxla tillbaka till Wireshark och stoppa liveinspelningen.

Sniffa nรคtverket med hjรคlp av Wireshark

  • Filtrera endast fรถr HTTP-trafik efter typping http i visningsfilterfรคltet.

Sniffa nรคtverket med hjรคlp av Wireshark

  • Leta reda pรฅ Info-kolumnen och leta efter en post med HTTP-verbet POST och klicka sedan pรฅ den.

Sniffa nรคtverket med hjรคlp av Wireshark

  • Under loggposterna finns en panel med en sammanfattning av den insamlade datan. Leta efter raden Radbaserad textdata: application/x-www-form-urlencoded.

Sniffa nรคtverket med hjรคlp av Wireshark

  • Du borde nu kunna lรคsa klartextvรคrdena fรถr varje POST-variabel som skickas till servern via HTTP, inklusive fรคlten e-postadress och lรถsenord.

Vad รคr MAC-รถversvรคmning?

MAC-flooding รคr en nรคtverkssniffningsteknik som รถversvรคmmar switchens CAM-tabell (MAC-adress) med falska MAC-adresser. Nรคr tabellen รคr full kan switchen inte lรคngre lรคra sig legitima destinationer och bรถrjar vidarebefordra ramar till varje port och fungerar som en hubb. Angriparen kan sedan fรฅnga datapaket nรคr de passerar nรคtverket.

Motรฅtgรคrder mot MAC-รถversvรคmningar

  • Sรคkerhet fรถr switchport. Begrรคnsa antalet MAC-adresser tillรฅtet per port, sticky-learn den fรถrsta MAC-adressen som ses och lรฅs eller stรคng av porten om grรคnsen รถverskrids.
  • AAA-servrar (Autentisering, auktorisering och redovisning) kan anvรคndas med 802.1X fรถr att filtrera upptรคckta MAC-adresser och endast acceptera autentiserade enheter.
  • Dynamisk ARP-inspektion och DHCP-snooping mildra den relaterade ARP-fรถrgiftningsattacken som ofta paras ihop med MAC-รถversvรคmningar.

Sniffande Motรฅtgรคrder

  • Begrรคnsa รฅtkomsten till fysiska medier. Lรฅsta patchpaneler, portavaktiverade vรคgguttag och segmenterade VLAN minskar risken fรถr att en sniffer installeras frรฅn fรถrsta bรถrjan.
  • Kryptera trafik under รถverfรถring. HTTPS (TLS 1.3), SSH, IPsec och moderna VPN-protokoll gรถr insamlade paket olรคsliga fรถr en angripare.
  • Ersรคtt osรคkra protokoll. Flytta frรฅn Telnet till SSH, frรฅn FTP till SFTP eller FTPS, och frรฅn HTTP till HTTPS pรฅ hela webbplatsen.
  • Hรคrda Wi-Fi. Anvรคnd WPA3 eller WPA2-AES med ett starkt lรถsenord fรถr att stoppa trรฅdlรถs sniffning i luften.
  • ร–vervaka med ett IDS. Verktyg som Suricata, Zeek och Snort utlรถsa varningar nรคr ARP-fรถrgiftning, MAC-tabellรถversvรคmning eller promiskuรถsa grรคnssnitt uppstรฅr.

Hur AI stรคrker fรถrsvaret mot nรคtverkssniffning

Moderna intrรฅngsdetekterings- och SIEM-plattformar anvรคnder nu maskininlรคrning ovanpรฅ paketinsamling fรถr att upptรคcka sniffningsrelaterad aktivitet snabbare รคn vad enbart regeluppsรคttningar kan. AI modellerar normalt ARP-, DHCP- och MAC-tabellbeteende och flaggar sedan avvikelser som ovanlig sรคndningsvolym, duplicerad IP-till-MAC-mappning.pings, eller plรถtslig CAM-tabellfรถrรคndring som pekar pรฅ ARP-fรถrgiftning eller MAC-รถversvรคmning.

Stora sprรฅkmodeller hjรคlper รคven analytiker att prioritera Wireshark och Zeek-loggar genom att sammanfatta misstรคnkta flรถden i enkel text, fรถreslรฅ filter och jรคmfรถra observerade IOC:er mot hotinformationsflรถden. Fรถrsvarare bรถr fortfarande verifiera AI-fynd mot rรฅfรฅngsten, men hastighetsรถkningen pรฅ ett upptaget nรคtverk รคr betydande.

Sammanfattning

  • Nรคtverkssniffning fรฅngar upp paket nรคr de fรคrdas รถver nรคtverket och kan exponera klartextuppgifter.
  • Passiv sniffning kรถrs pรฅ hubbbaserade nรคtverk och รคr svรฅr att upptรคcka; aktiv sniffning riktar sig mot switchar och รคr lรคttare att upptรคcka.
  • Wireshark 4.x รคr standardanalysatorn med รถppen kรคllkod som anvรคnds i den hรคr genomgรฅngen fรถr att lรคsa HTTP POST-data.
  • MAC-รถversvรคmning รถverbelastar switchens CAM-tabell sรฅ att switchen beter sig som en hub.
  • Kryptering (HTTPS, SSH, VPN), switchportsรคkerhet, WPA3 Wi-Fi och AI-assisterad รถvervakning neutraliserar tillsammans de flesta sniffing-attacker.

Vanliga frรฅgor

Endast i nรคtverk som du รคger eller har skriftlig behรถrighet att testa. Att avlyssna andras trafik bryter mot lagar mot avlyssning och datormissbruk i de flesta lรคnder, sรฅ arbeta alltid i ett labb eller med undertecknat tillstรฅnd frรฅn nรคtverksรคgaren.

Inte som standard. HTTPS krypterar nyttolasten med TLS, sรฅ Wireshark visar chiffertext. Dekryptering รคr bara mรถjlig om du kontrollerar serverns privata nyckel eller importerar SSLKEYLOGFILE-sessionsnycklar frรฅn klientens webblรคsare.

Anvรคnda http.request.method == โ€œPOSTโ€ fรถr att isolera formulรคrinskickningar, eller kombinera dem med http innehรฅller "lรถsenord" fรถr att visa sannolik autentiseringstrafik pรฅ klartextwebbplatser under ett auktoriserat test.

AI modellerar normalt ARP-, DHCP- och switchbeteende baserat pรฅ grundlinjen och flaggar sedan avvikelser som duplicerad MAC-mappningpings, plรถtslig CAM-tabellfรถrรคndring eller promiskuรถsa grรคnssnitt, vilket upptรคcker ARP-fรถrgiftning och MAC-รถversvรคmningar mycket snabbare รคn regler fรถr endast signaturer.

Ja. Stora sprรฅkmodeller kan sammanfatta pcap-exporter, fรถreslรฅ visningsfilter och fรถrklara ovanliga protokoll, men du bรถr fortfarande validera resultat mot den rรฅa insamlingen innan du agerar utifrรฅn nรฅgra beslut om incidenthantering.

Wi-Fi-inspelningar behรถver รถvervakningslรคge och en adapter som stรถds fรถr att lรคsa bildrutor i luften, medan Ethernet-sniffning fรถrlitar sig pรฅ en portspegling, en nรคtverksavtryckning eller en aktiv attack som ARP-fรถrgiftning fรถr att se en annan vรคrds trafik.

End-to-end-kryptering. Tillรคmpa HTTPS pรฅ hela webbplatsen, fรถredra SSH framfรถr Telnet, krรคv WPA3 pรฅ Wi-Fi och dirigera fjรคrrsessioner via ett modernt VPN sรฅ att alla insamlade paket innehรฅller chiffertext snarare รคn anvรคndbara inloggningsuppgifter.

Sammanfatta detta inlรคgg med: