Wireshark Hướng dẫn: Đánh hơi mạng và mật khẩu

⚡ Tóm tắt thông minh

Wireshark Các hướng dẫn về phần mềm đánh cắp mật khẩu cho thấy cách kẻ tấn công thu thập thông tin đăng nhập khi truyền qua mạng và cách người phòng thủ ngăn chặn chúng. Hướng dẫn này sẽ hướng dẫn bạn từng bước thực hiện. Wireshark Việc thu thập thông tin, phân tích HTTP dạng văn bản thuần, tấn công MAC flooding và các biện pháp kiểm soát mã hóa nhằm vô hiệu hóa việc nghe lén.

  • 🔎 Hành động ngửi là gì: Phần mềm gián điệp đọc dữ liệu gói cấp thấp trên mạng LAN hoặc internet để thu thập thông tin đăng nhập, tập tin và lưu lượng trò chuyện.
  • 🧭 Thụ động so với chủ động: Các hub cho phép thu thập thông tin thụ động mà không gây tiếng ồn; mạng chuyển mạch cần các kỹ thuật chủ động như tấn công giả mạo ARP hoặc tấn công tràn ngập địa chỉ MAC.
  • 🦈 Wireshark Hướng dẫn chi tiết: đặt Wireshark 4.x, chọn giao diện trực tiếp, chụp ảnh màn hình, sau đó lọc theo yêu cầu HTTP POST để đọc dữ liệu dạng văn bản thuần.
  • 🛡️ Phòng thủ: Hãy sử dụng HTTPS, SSH, VPN, mã hóa Wi-Fi mạnh và bảo mật cổng chuyển mạch để vô hiệu hóa phần mềm nghe lén.
  • 🤖 Góc nhìn AI: Các nền tảng IDS và SIEM hiện đại áp dụng học máy để phát hiện hành vi nghe lén, đầu độc ARP và tràn bảng MAC chỉ trong vài giây.

Wireshark Tổng quan về công cụ dò mật khẩu

Máy tính giao tiếp với nhau thông qua mạng. Các mạng này có thể nằm trong mạng cục bộ (LAN) hoặc được kết nối với internet. Phần mềm bắt gói tin mạng là các chương trình thu thập dữ liệu gói tin cấp thấp. transmitđược truyền tải qua mạng. Kẻ tấn công có thể phân tích thông tin này để phát hiện ra các chi tiết quan trọng như ID người dùng và mật khẩu.

Trong bài viết này, bạn sẽ tìm hiểu về các kỹ thuật nghe lén mạng phổ biến, các công cụ mà kẻ tấn công và tin tặc đạo đức sử dụng để nghe lén mạng, cũng như các biện pháp đối phó giúp bảo vệ thông tin nhạy cảm trên đường truyền. Wireshark Hướng dẫn chi tiết bên dưới chỉ dành cho mục đích giáo dục và kiểm tra được ủy quyền.

Network Sniffing là gì?

Máy tính giao tiếp bằng cách phát các tin nhắn trên mạng bằng địa chỉ IP. Sau khi tin nhắn được gửi trên mạng, máy tính người nhận có địa chỉ IP phù hợp sẽ phản hồi bằng địa chỉ MAC của nó.

Đánh hơi mạng là quá trình chặn các gói dữ liệu được gửi qua mạng. Việc này có thể được thực hiện bằng phần mềm chuyên dụng, thiết bị giám sát phần cứng hoặc cấu hình sao chép cổng. Giám sát có thể được sử dụng để:

  • Thu thập dữ liệu nhạy cảm như thông tin đăng nhập
  • Nghe lén tin nhắn trò chuyện
  • Ghi lại các tệp đã được transmitted qua mạng

Các giao thức sau đây dễ bị đánh cắp thông tin khi thông tin đăng nhập được truyền tải dưới dạng văn bản thuần:

  • Telnet
  • đăng nhập
  • HTTP
  • SMTP
  • NNTP
  • POP
  • FTP
  • IMAP

Các giao thức tương đương hiện đại (HTTPS, SMTPS, IMAPS, SFTP, SSH) mã hóa dữ liệu gửi đi, do đó phần mềm nghe lén sẽ chỉ thấy văn bản mã hóa chứ không phải thông tin đăng nhập.

Đánh hơi thụ động và chủ động

Trước khi xem xét việc nghe lén thụ động và chủ động, chúng ta hãy xem xét hai thiết bị thường được sử dụng để kết nối mạng máy tính: hub và switch.

Hub hoạt động bằng cách gửi các thông báo phát sóng đến mọi cổng đầu ra ngoại trừ cổng đã gửi thông báo đó. Máy tính nhận sẽ phản hồi lại bản tin phát sóng nếu địa chỉ IP khớp. Do đó, mọi máy trên một phân đoạn dựa trên hub đều có thể thấy mọi khung dữ liệu. Hub hoạt động ở lớp vật lý (lớp 1) của mạng. Mô hình OSI.

Sơ đồ dưới đây minh họa cách thức hoạt động của hub.

Đánh hơi thụ động và chủ động

Thiết bị chuyển mạch hoạt động khác; nó ánh xạ địa chỉ IP và MAC đến các cổng vật lý. Các khung dữ liệu chỉ được chuyển tiếp đến cổng khớp với địa chỉ MAC của người nhận, do đó các máy chủ khác trên mạng LAN không nhìn thấy lưu lượng truy cập. Các thiết bị chuyển mạch hoạt động ở lớp liên kết dữ liệu (lớp 2) và, với các tính năng định tuyến, ở lớp mạng (lớp 3).

Sơ đồ dưới đây minh họa cách hoạt động của công tắc.

Đánh hơi thụ động và chủ động

Việc nghe lén thụ động là việc chặn các gói tin. transmitđược truyền tải qua mạng sử dụng một bộ chia tín hiệu (hub). Nó được gọi là tấn công thụ động vì kẻ tấn công không chèn thêm lưu lượng truy cập, điều này khiến việc phát hiện trở nên khó khăn. Nó cũng dễ thực hiện vì bộ điều khiển trung tâm gửi các thông báo phát sóng đến mọi máy chủ trên mạng.

Việc chủ động nghe lén là hành động chặn các gói tin. transmitđược truyền tải qua mạng sử dụng bộ chuyển mạch. Có hai kỹ thuật chính được sử dụng để theo dõi mạng chuyển mạch: Ngộ độc ARP và tình trạng ngập lụt MAC.

Hoạt động hack: Đánh hơi lưu lượng truy cập mạng

Trong kịch bản thực tế này, chúng ta sẽ sử dụng Wireshark để theo dõi các gói dữ liệu transmitđược truyền qua giao thức HTTPChúng tôi sẽ thu thập lưu lượng truy cập trên giao diện cục bộ và sau đó đăng nhập vào một ứng dụng web mẫu không sử dụng giao tiếp bảo mật. GuruĐịa điểm đào tạo số 99 tại http://www.techpanda.org/.

Địa chỉ đăng nhập là quản trị viên@google.com và mật khẩu là Mật khẩu2010.

Lưu ý: Chúng tôi sẽ đăng nhập vào ứng dụng web chỉ để minh họa và trên mạng do chúng tôi sở hữu. Kỹ thuật tương tự cũng có thể tiết lộ các gói dữ liệu từ các máy chủ khác trên cùng mạng với phần mềm bắt gói tin, đó là lý do tại sao bạn phải có sự cho phép bằng văn bản trước khi chạy. Wireshark trên bất kỳ mạng nào bạn không kiểm soát. Việc nghe lén không chỉ giới hạn ở techpanda.org; Wireshark Ghi lại lưu lượng HTTP và các giao thức khác đi qua giao diện.

Lựa chọn hàng đầu
ManageEngine Firewall Analyzer

ManageEngine Firewall Analyzer Đây là một giải pháp quản lý và kiểm toán chính sách mạnh mẽ được thiết kế để tăng cường bảo mật và tính minh bạch của mạng. Nó cung cấp khả năng hiển thị theo thời gian thực về lưu lượng truy cập tường lửa, giúp...ping Các quản trị viên xác định các lỗ hổng bảo mật, tối ưu hóa các bộ quy tắc và giám sát việc sử dụng băng thông.

Khám phá thêm tại ManageEngine

Đánh hơi mạng bằng cách sử dụng Wireshark

Hình minh họa bên dưới cho thấy các bước bạn sẽ thực hiện để hoàn thành bài tập này mà không gặp khó khăn.

Đánh hơi mạng bằng cách sử dụng Wireshark

Tải về Wireshark từ wireshark.org/download.htmlNhánh ổn định hiện tại là Wireshark 4.x, chạy trên Windows, macOSvà Linux.

  • Mở Wireshark
  • Bạn sẽ thấy màn hình chào mừng sau đây.

Đánh hơi mạng bằng cách sử dụng Wireshark

  • Chọn giao diện mạng bạn muốn theo dõi. Hướng dẫn này sử dụng kết nối không dây; trên mạng LAN có dây, hãy chọn bộ chuyển đổi Ethernet.
  • Nhấp vào nút bắt đầu (hình vây cá mập) ở trên.

Đánh hơi mạng bằng cách sử dụng Wireshark

Đánh hơi mạng bằng cách sử dụng Wireshark

  • Email đăng nhập là quản trị viên@google.com và mật khẩu là Mật khẩu2010.
  • Nhấp vào nút gửi.
  • Sau khi đăng nhập thành công, bảng điều khiển sau sẽ hiển thị.

Đánh hơi mạng bằng cách sử dụng Wireshark

  • Chuyển về Wireshark và dừng quá trình ghi hình trực tiếp.

Đánh hơi mạng bằng cách sử dụng Wireshark

  • Chỉ lọc lưu lượng HTTP theo typing http vào thanh lọc hiển thị.

Đánh hơi mạng bằng cách sử dụng Wireshark

  • Tìm cột Thông tin và tìm mục có động từ HTTP là POST, sau đó nhấp vào mục đó.

Đánh hơi mạng bằng cách sử dụng Wireshark

  • Bên dưới các mục nhật ký là một bảng tóm tắt dữ liệu đã thu thập. Hãy tìm dòng này. Dữ liệu văn bản theo dòng: application/x-www-form-urlencoded.

Đánh hơi mạng bằng cách sử dụng Wireshark

  • Giờ đây, bạn có thể đọc được giá trị dạng văn bản thuần của mọi biến POST được gửi đến máy chủ qua HTTP, bao gồm cả các trường email và mật khẩu.

Hiện tượng MAC Flooding là gì?

Tấn công MAC flooding là một kỹ thuật nghe lén mạng, trong đó bảng CAM (địa chỉ MAC) của thiết bị chuyển mạch được làm đầy bằng các địa chỉ MAC giả mạo. Khi bảng đầy, thiết bị chuyển mạch không còn khả năng học các đích đến hợp lệ và bắt đầu chuyển tiếp khung dữ liệu đến mọi cổng, hoạt động như một hub. Kẻ tấn công sau đó có thể thu thập các gói dữ liệu khi chúng truyền qua mạng.

Các biện pháp chống lũ lụt MAC

  • Bảo mật cổng chuyển mạch. Giới hạn số lượng Địa chỉ MAC Cho phép truy cập trên mỗi cổng, hệ thống sẽ tự động học địa chỉ MAC đầu tiên được tìm thấy và khóa hoặc tắt cổng nếu vượt quá giới hạn.
  • Máy chủ xác thực, ủy quyền và kế toán (AAA) Có thể sử dụng với chuẩn 802.1X để lọc các địa chỉ MAC được phát hiện và chỉ chấp nhận các thiết bị đã được xác thực.
  • Kiểm tra ARP động và chế độ ngủ DHCPping giảm thiểu cuộc tấn công đầu độc ARP liên quan thường đi kèm với tấn công tràn ngập MAC.

Các biện pháp đánh hơi

  • Hạn chế quyền truy cập vào các phương tiện vật lý. Các bảng đấu nối bị khóa, ổ cắm tường vô hiệu hóa cổng và VLAN phân đoạn làm giảm khả năng cài đặt phần mềm nghe lén ngay từ đầu.
  • Mã hóa lưu lượng truy cập trong quá trình truyền tải. HTTPS (TLS 1.3), SSH, IPsec và các giao thức VPN hiện đại khiến các gói dữ liệu bị bắt giữ trở nên không thể đọc được đối với kẻ tấn công.
  • Thay thế các giao thức không an toàn. Chuyển từ Telnet sang SSHChuyển đổi từ FTP sang SFTP hoặc FTPS, và từ HTTP sang HTTPS trên toàn hệ thống.
  • Tăng cường bảo mật Wi-Fi. Hãy sử dụng WPA3 hoặc WPA2-AES với mật khẩu mạnh để ngăn chặn việc nghe lén dữ liệu không dây.
  • Giám sát bằng hệ thống phát hiện xâm nhập (IDS). Các công cụ như Suricata, Zeek và Snort Đưa ra cảnh báo khi xuất hiện hiện tượng tấn công giả mạo ARP, tràn bảng MAC hoặc giao diện truy cập trái phép.

Cách trí tuệ nhân tạo tăng cường khả năng phòng thủ chống nghe lén mạng

Các nền tảng phát hiện xâm nhập và SIEM hiện đại giờ đây tích hợp học máy vào việc thu thập gói tin để phát hiện các hoạt động liên quan đến việc nghe lén nhanh hơn so với chỉ sử dụng các bộ quy tắc. Mô hình AI thiết lập đường cơ sở cho hành vi bình thường của ARP, DHCP và bảng MAC, sau đó gắn cờ các sai lệch như khối lượng phát sóng bất thường, bản đồ IP-to-MAC trùng lặp.pinghoặc sự thay đổi đột ngột của bảng CAM cho thấy hiện tượng nhiễm độc ARP hoặc tràn ngập MAC.

Các mô hình ngôn ngữ lớn cũng giúp các nhà phân tích phân loại bệnh nhân. Wireshark Zeek ghi lại nhật ký bằng cách tóm tắt các luồng dữ liệu đáng ngờ bằng ngôn ngữ dễ hiểu, đề xuất các bộ lọc và đối chiếu các chỉ báo xâm nhập (IOC) đã quan sát được với các nguồn cấp dữ liệu tình báo về mối đe dọa. Các chuyên gia bảo mật vẫn nên xác minh các phát hiện của AI so với dữ liệu thô đã thu thập được, nhưng tốc độ cải thiện trên một mạng lưới bận rộn là rất đáng kể.

Tổng kết

  • Việc nghe lén mạng chặn các gói dữ liệu khi chúng di chuyển trên mạng và có thể làm lộ thông tin đăng nhập dạng văn bản thuần.
  • Việc nghe lén thụ động diễn ra trên các mạng dựa trên hub và khó phát hiện; nghe lén chủ động nhắm vào các switch và dễ phát hiện hơn.
  • Wireshark Phiên bản 4.x là trình phân tích mã nguồn mở tiêu chuẩn được sử dụng trong hướng dẫn này để đọc dữ liệu HTTP POST.
  • Hiện tượng tràn MAC làm quá tải bảng CAM của switch, khiến switch hoạt động như một hub.
  • Mã hóa (HTTPS, SSH, VPN), bảo mật cổng chuyển mạch, Wi-Fi WPA3 và giám sát hỗ trợ bởi AI cùng nhau vô hiệu hóa hầu hết các cuộc tấn công nghe lén.

Câu Hỏi Thường Gặp

Chỉ được phép thử nghiệm trên các mạng mà bạn sở hữu hoặc có giấy phép bằng văn bản. Việc nghe lén lưu lượng truy cập của người khác vi phạm luật nghe trộm và lạm dụng máy tính ở hầu hết các quốc gia, vì vậy hãy luôn làm việc trong phòng thí nghiệm hoặc với sự cho phép bằng văn bản từ chủ sở hữu mạng.

Không phải theo mặc định. HTTPS mã hóa dữ liệu bằng TLS, vì vậy Wireshark Hiển thị văn bản mã hóa. Việc giải mã chỉ có thể thực hiện được nếu bạn kiểm soát khóa riêng của máy chủ hoặc nhập các khóa phiên SSLKEYLOGFILE từ trình duyệt của máy khách.

Sử dụng http.request.method == “POST” để tách riêng các biểu mẫu đã gửi hoặc kết hợp chúng với http chứa “mật khẩu” nhằm phát hiện lưu lượng truy cập thông tin xác thực khả nghi trên các trang web dạng văn bản thuần trong quá trình kiểm tra được ủy quyền.

Các mô hình AI thiết lập tiêu chuẩn cho hoạt động bình thường của ARP, DHCP và chuyển mạch, sau đó gắn cờ các bất thường như bản đồ MAC trùng lặp.pingCác thay đổi đột ngột trong bảng CAM, hoặc các giao diện không ổn định, giúp phát hiện tấn công giả mạo ARP và tràn ngập MAC nhanh hơn nhiều so với các quy tắc chỉ dựa trên chữ ký.

Đúng vậy. Các mô hình ngôn ngữ lớn có thể tóm tắt các dữ liệu xuất pcap, đề xuất các bộ lọc hiển thị và giải thích các giao thức bất thường, nhưng bạn vẫn nên xác thực các phát hiện so với dữ liệu thu thập thô trước khi đưa ra bất kỳ quyết định nào về ứng phó sự cố.

Việc thu thập dữ liệu qua Wi-Fi cần chế độ giám sát và bộ chuyển đổi được hỗ trợ để đọc các khung dữ liệu trong không khí, trong khi việc nghe lén Ethernet dựa vào việc sao chép cổng, thiết bị thu thập dữ liệu mạng hoặc một cuộc tấn công chủ động như đầu độc ARP để xem lưu lượng truy cập của máy chủ khác.

Mã hóa đầu cuối. Bắt buộc sử dụng HTTPS trên toàn bộ trang web, ưu tiên SSH hơn Telnet, yêu cầu WPA3 trên Wi-Fi và định tuyến các phiên truy cập từ xa thông qua VPN hiện đại để bất kỳ gói dữ liệu nào bị thu thập đều chứa văn bản mã hóa chứ không phải thông tin đăng nhập có thể sử dụng được.

Tóm tắt bài viết này với: