Wireshark Handledning: Network & Passwords Sniffer
โก Smart sammanfattning
Wireshark Handledningar fรถr lรถsenordsavlyssning visar hur angripare fรฅngar inloggningsuppgifter som rรถr sig รถver ett nรคtverk och hur fรถrsvarare stoppar dem. Den hรคr guiden gรฅr igenom Wireshark infรฅngning, HTTP-analys i klartext, MAC-รถversvรคmning och krypteringskontrollerna som neutraliserar sniffning.

Datorer kommunicerar via nรคtverk. Dessa nรคtverk kan vara i ett lokalt nรคtverk (LAN) eller vara exponerade mot internet. Nรคtverkssniffrar รคr program som fรฅngar paketdata pรฅ lรฅg nivรฅ transmitted รถver ett nรคtverk. En angripare kan analysera denna information fรถr att upptรคcka vรคrdefulla detaljer som anvรคndar-ID:n och lรถsenord.
I den hรคr artikeln kommer du att lรคra dig vanliga tekniker fรถr nรคtverkssniffning, de verktyg som angripare och etiska hackare anvรคnder fรถr att sniffa nรคtverk, och de motรฅtgรคrder som skyddar kรคnslig information pรฅ trรฅden. Wireshark Genomgรฅngen nedan tillhandahรฅlls endast fรถr utbildningsรคndamรฅl och auktoriserad testning.
Vad รคr nรคtverkssniffning?
Datorer kommunicerar genom att sรคnda meddelanden i ett nรคtverk med hjรคlp av IP-adresser. Nรคr ett meddelande har skickats i ett nรคtverk svarar mottagardatorn med den matchande IP-adressen med sin MAC-adress.
Nรคtverkssniffning รคr processen att fรฅnga upp datapaket som skickas รถver ett nรคtverk. Det kan utfรถras med specialiserad programvara, en hรฅrdvarutappning eller en konfigurerad portspegel. Sniffing kan anvรคndas fรถr att:
- Fรฅnga kรคnsliga uppgifter som inloggningsuppgifter
- Avlyssna chattmeddelanden
- Spara filer som har transmitรถver ett nรคtverk
Fรถljande protokoll รคr sรฅrbara fรถr sniffning nรคr inloggningsuppgifter skickas i klartext:
Moderna motsvarigheter (HTTPS, SMTPS, IMAPS, SFTP, SSH) krypterar nyttolasten sรฅ att en sniffer ser chiffertext snarare รคn inloggningsuppgifter.
Passiv och aktiv sniffning
Innan vi tittar pรฅ passiv och aktiv sniffning, lรฅt oss titta pรฅ tvรฅ enheter som vanligtvis anvรคnds fรถr att nรคtverka datorer: hubbar och switchar.
En hubb fungerar genom att skicka broadcast-meddelanden till varje utgรฅngsport utom den som skickade broadcasten. Mottagardatorn svarar pรฅ sรคndningen om IP-adressen matchar. Varje maskin pรฅ ett hubbbaserat segment kan dรคrfรถr se varje bildruta. En hubb fungerar pรฅ det fysiska lagret (lager 1) av OSI-modell.
Diagrammet nedan visar hur navet fungerar.
En switch fungerar annorlunda; den mappar IP- och MAC-adresser till fysiska portar. Ramar vidarebefordras endast till den port som matchar mottagarens MAC-adress, sรฅ andra vรคrdar pรฅ LAN:et ser inte trafiken. Switchar fungerar pรฅ datalรคnklagret (lager 2) och, med routingfunktioner, pรฅ nรคtverkslagret (lager 3).
Diagrammet nedan visar hur omkopplaren fungerar.
Passiv sniffning รคr att avlyssna paket transmitรถver ett nรคtverk som anvรคnder en hub. Det kallas passivt eftersom angriparen inte injicerar trafik, vilket gรถr det svรฅrt att upptรคcka. Det รคr ocksรฅ enkelt att utfรถra eftersom hubben skickar sรคndningsmeddelanden till varje vรคrd i nรคtverket.
Aktiv sniffning avlyssnar paket transmitรถver ett nรคtverk som anvรคnder en switch. Tvรฅ huvudtekniker anvรคnds fรถr att sniffa vรคxlade nรคtverk: ARP-fรถrgiftning och MAC-รถversvรคmningar.
Hackingaktivitet: Sniff Network Traffic
I det hรคr praktiska scenariot ska vi anvรคndning Wireshark att sniffa datapaket transmitted รถver HTTP-protokolletVi kommer att fรฅnga trafik pรฅ det lokala grรคnssnittet och sedan logga in pรฅ ett exempel pรฅ en webbapplikation som inte anvรคnder sรคker kommunikation, Guru99 trรคningsplats pรฅ http://www.techpanda.org/.
Inloggningsadressen รคr admin@google.com och lรถsenordet รคr Password2010.
Obs: Vi loggar in pรฅ webbappen endast i demonstrationssyfte och pรฅ ett nรคtverk vi รคger. Samma teknik kan ocksรฅ avslรถja datapaket frรฅn andra vรคrdar pรฅ samma nรคtverk som sniffern, vilket รคr anledningen till att du mรฅste fรฅ skriftligt tillstรฅnd innan du kรถr. Wireshark pรฅ alla nรคtverk du inte kontrollerar. Sniffningen รคr inte begrรคnsad till techpanda.org; Wireshark fรฅngar HTTP- och annan protokolltrafik som flyter fรถrbi grรคnssnittet.
ManageEngine Firewall Analyzer รคr en robust lรถsning fรถr policyhantering och granskning utformad fรถr att fรถrbรคttra nรคtverkssรคkerhet och transparens. Den ger realtidsinsikt i brandvรคggstrafik, hjรคlpping administratรถrer identifierar sรคkerhetshรฅl, optimerar regeluppsรคttningar och รถvervakar bandbreddsanvรคndningen.
Sniffa nรคtverket med hjรคlp av Wireshark
Illustrationen nedan visar stegen du ska utfรถra fรถr att slutfรถra den hรคr รถvningen utan fรถrvirring.
Ladda ner Wireshark frรฅn wireshark.org/download.htmlDen nuvarande stabila grenen รคr Wireshark 4.x, som kรถrs pรฅ Windows, macOSoch Linux.
- รppet Wireshark
- Du kommer att se fรถljande vรคlkomstskรคrm
- Vรคlj det nรคtverksgrรคnssnitt du vill sniffa. Den hรคr genomgรฅngen anvรคnder en trรฅdlรถs anslutning; pรฅ ett trรฅdbundet nรคtverksnรคtverk vรคljer du istรคllet Ethernet-adaptern.
- Klicka pรฅ startknappen (hajfena) som visas ovan.
- รppna din webblรคsare och besรถk http://www.techpanda.org/.
- Inloggningsmailen รคr admin@google.com och lรถsenordet รคr Password2010.
- Klicka pรฅ knappen Skicka.
- En lyckad inloggning bรถr visa fรถljande instrumentpanel.
- Vรคxla tillbaka till Wireshark och stoppa liveinspelningen.
- Filtrera endast fรถr HTTP-trafik efter typping http i visningsfilterfรคltet.
- Leta reda pรฅ Info-kolumnen och leta efter en post med HTTP-verbet POST och klicka sedan pรฅ den.
- Under loggposterna finns en panel med en sammanfattning av den insamlade datan. Leta efter raden Radbaserad textdata: application/x-www-form-urlencoded.
- Du borde nu kunna lรคsa klartextvรคrdena fรถr varje POST-variabel som skickas till servern via HTTP, inklusive fรคlten e-postadress och lรถsenord.
Vad รคr MAC-รถversvรคmning?
MAC-flooding รคr en nรคtverkssniffningsteknik som รถversvรคmmar switchens CAM-tabell (MAC-adress) med falska MAC-adresser. Nรคr tabellen รคr full kan switchen inte lรคngre lรคra sig legitima destinationer och bรถrjar vidarebefordra ramar till varje port och fungerar som en hubb. Angriparen kan sedan fรฅnga datapaket nรคr de passerar nรคtverket.
Motรฅtgรคrder mot MAC-รถversvรคmningar
- Sรคkerhet fรถr switchport. Begrรคnsa antalet MAC-adresser tillรฅtet per port, sticky-learn den fรถrsta MAC-adressen som ses och lรฅs eller stรคng av porten om grรคnsen รถverskrids.
- AAA-servrar (Autentisering, auktorisering och redovisning) kan anvรคndas med 802.1X fรถr att filtrera upptรคckta MAC-adresser och endast acceptera autentiserade enheter.
- Dynamisk ARP-inspektion och DHCP-snooping mildra den relaterade ARP-fรถrgiftningsattacken som ofta paras ihop med MAC-รถversvรคmningar.
Sniffande Motรฅtgรคrder
- Begrรคnsa รฅtkomsten till fysiska medier. Lรฅsta patchpaneler, portavaktiverade vรคgguttag och segmenterade VLAN minskar risken fรถr att en sniffer installeras frรฅn fรถrsta bรถrjan.
- Kryptera trafik under รถverfรถring. HTTPS (TLS 1.3), SSH, IPsec och moderna VPN-protokoll gรถr insamlade paket olรคsliga fรถr en angripare.
- Ersรคtt osรคkra protokoll. Flytta frรฅn Telnet till SSH, frรฅn FTP till SFTP eller FTPS, och frรฅn HTTP till HTTPS pรฅ hela webbplatsen.
- Hรคrda Wi-Fi. Anvรคnd WPA3 eller WPA2-AES med ett starkt lรถsenord fรถr att stoppa trรฅdlรถs sniffning i luften.
- รvervaka med ett IDS. Verktyg som Suricata, Zeek och Snort utlรถsa varningar nรคr ARP-fรถrgiftning, MAC-tabellรถversvรคmning eller promiskuรถsa grรคnssnitt uppstรฅr.
Hur AI stรคrker fรถrsvaret mot nรคtverkssniffning
Moderna intrรฅngsdetekterings- och SIEM-plattformar anvรคnder nu maskininlรคrning ovanpรฅ paketinsamling fรถr att upptรคcka sniffningsrelaterad aktivitet snabbare รคn vad enbart regeluppsรคttningar kan. AI modellerar normalt ARP-, DHCP- och MAC-tabellbeteende och flaggar sedan avvikelser som ovanlig sรคndningsvolym, duplicerad IP-till-MAC-mappning.pings, eller plรถtslig CAM-tabellfรถrรคndring som pekar pรฅ ARP-fรถrgiftning eller MAC-รถversvรคmning.
Stora sprรฅkmodeller hjรคlper รคven analytiker att prioritera Wireshark och Zeek-loggar genom att sammanfatta misstรคnkta flรถden i enkel text, fรถreslรฅ filter och jรคmfรถra observerade IOC:er mot hotinformationsflรถden. Fรถrsvarare bรถr fortfarande verifiera AI-fynd mot rรฅfรฅngsten, men hastighetsรถkningen pรฅ ett upptaget nรคtverk รคr betydande.
Sammanfattning
- Nรคtverkssniffning fรฅngar upp paket nรคr de fรคrdas รถver nรคtverket och kan exponera klartextuppgifter.
- Passiv sniffning kรถrs pรฅ hubbbaserade nรคtverk och รคr svรฅr att upptรคcka; aktiv sniffning riktar sig mot switchar och รคr lรคttare att upptรคcka.
- Wireshark 4.x รคr standardanalysatorn med รถppen kรคllkod som anvรคnds i den hรคr genomgรฅngen fรถr att lรคsa HTTP POST-data.
- MAC-รถversvรคmning รถverbelastar switchens CAM-tabell sรฅ att switchen beter sig som en hub.
- Kryptering (HTTPS, SSH, VPN), switchportsรคkerhet, WPA3 Wi-Fi och AI-assisterad รถvervakning neutraliserar tillsammans de flesta sniffing-attacker.











