Τι είναι το Wireshark;
Γρήγοροι σύνδεσμοι
- Τι είναι το Wireshark;
- Εγκατάσταση του Wireshark
- Windows
- Μακ
- Linux
- Η διασύνδεση
- Επιλογές καταγραφής
- Καταγραφή της κυκλοφορίας
- Ανάγνωση των δεδομένων
- Φιλτράρισμα πακέτων
- Φιλτράρισμα κατά τη διάρκεια της λήψης
- Φιλτράρισμα αποτελεσμάτων
- Μετά από πακέτα ροών
- Κλείσιμο Σκέψεις
Το Wireshark είναι ένα ισχυρό εργαλείο ανάλυσης δικτύου που σας επιτρέπει να παρακολουθείτε και να καταγράφετε την κυκλοφορία του δικτύου. Καταγράφει την κυκλοφορία σε επίπεδο πακέτων, που σημαίνει ότι μπορείτε να δείτε κάθε πληροφορία που διαβιβάζεται γύρω από το δίκτυό σας, τι περιέχει και πού πηγαίνει.
Αυτό το εργαλείο σάς επιτρέπει να απεικονίσετε και να κατανοήσετε τη ροή της κυκλοφορίας μέσα σε ένα δίκτυο. Βλέποντας ποια δεδομένα διαβιβάζονται, μπορείτε επίσης να αποκτήσετε πληροφορίες σχετικά με τυχόν ανησυχίες σχετικά με την ασφάλεια που ενδέχεται να αντιμετωπίσετε, καθώς και οποιαδήποτε δυνητικά ανεπιθύμητη επισκεψιμότητα, όπως το κακόβουλο λογισμικό, τα προγράμματα που ωθούν το εύρος ζώνης και ακόμη και τους ανεπιθύμητους επισκέπτες στο WiFi σας.
Το Wireshark είναι επίσης ένα σημαντικό εργαλείο επειδή σας επιτρέπει να δείτε ακριβώς πώς αποστέλλονται τα δεδομένα που φεύγουν από το δίκτυό σας στο μεγαλύτερο Διαδίκτυο. Για παράδειγμα, μπορείτε να δείτε και να διαβάσετε τα αιτήματα HTTP, επιτρέποντάς σας να δείτε ποια δεδομένα αποστέλλονται χωρίς κρυπτογράφηση. Αυτό θα μπορούσε να είναι μια πολύ μεγάλη υπόθεση, ειδικά αν τα δεδομένα αυτά είναι κάτι σαν ένας κωδικός τράπεζας.
Εγκατάσταση του Wireshark
Το Wireshark είναι ανοιχτού κώδικα και cross platform. Διατίθεται δωρεάν και για κάθε σημαντικό λειτουργικό σύστημα. Οι έλεγχοι στο πρόγραμμα είναι ακριβώς οι ίδιοι σε όλες τις πλατφόρμες, οπότε δεν χρειάζεται να ανησυχείτε. Οι εικόνες είναι από το Linux, αλλά όλα όσα θα δείτε θα λειτουργήσουν και στα Windows και Mac.
Windows
Μεταβείτε στη σελίδα λήψης Wireshark και κάντε λήψη της πιο πρόσφατης έκδοσης για την έκδοση των Windows. Εκτελέστε το αποτέλεσμα .exe. Ο εγκαταστάτης είναι αρκετά τυποποιημένος. Μπορείτε να κάνετε κλικ στο μεγαλύτερο μέρος του και να χρησιμοποιήσετε τις προεπιλογές.
Υπάρχει ένα πράγμα που θέλετε να προσέξετε, όμως. Θα εμφανιστεί μια οθόνη που θα σας ρωτά εάν θέλετε να εγκαταστήσετε το WinPcap. Το WinPcap είναι ένα πρόσθετο βοηθητικό πρόγραμμα για το Wireshark στα Windows που του επιτρέπει να καταγράφει όλη την κυκλοφορία σε ένα δίκτυο και όχι μόνο την κυκλοφορία του υπολογιστή σας. Επιλέξτε το κουτί για να εγκαταστήσετε το WinPcap. Θα σας ρωτήσει επίσης για την έκδοση USB. Αυτό δεν είναι απαραίτητο, αλλά μπορείτε να το συμπεριλάβετε και εσείς.
Μετά από αυτό, η εγκατάσταση θα ολοκληρωθεί. Μια νέα εγκατάσταση θα ξεκινήσει για το WinPcap. Οι προεπιλογές είναι αποδεκτές και εκεί.
Μακ
Μεταβείτε στη σελίδα λήψης Wireshark και τραβήξτε το τελευταίο αρχείο .dmg. Όταν ολοκληρωθεί η λήψη, κάντε διπλό κλικ στο αρχείο για να το ανοίξετε. Σύρετε την ανοιχτή εφαρμογή στο φάκελο / Applications για να εγκαταστήσετε το Wireshark.
Linux
Οι περισσότερες διανομές του Linux διαθέτουν το Wireshark διαθέσιμο στις αποθήκες τους. Εγκαταστήστε το με το διαχειριστή πακέτων.
$ sudo apt εγκαταστήστε το wireshark-gtk
Ανάλογα με τη διανομή σας, θα σας ζητηθεί να επιτρέψετε στους συνηθισμένους χρήστες να καταγράφουν πακέτα. Θα πρέπει να πείτε "Ναι". Αφού εγκαταστήσετε το πακέτο, προσθέστε στον χρήστη τη ομάδα Wireshark. Αποσυνδεθείτε και συνδεθείτε ξανά, όταν τελειώσετε.
$ sudo gpasswd -ένα χρήστη wireshark
Η διασύνδεση
Όταν ανοίξετε για πρώτη φορά το Wireshark, θα δείτε μια οθόνη παρόμοια με αυτή που αναφέρθηκε παραπάνω. Υπάρχουν αρκετά κουμπιά παραπάνω στις γραμμές εργαλείων και μπορεί να φαίνεται συντριπτική, αλλά είναι πολύ απλούστερη από ό, τι νομίζετε πιθανώς.
Η προεπιλεγμένη διεπαφή λήψης είναι κάπως περίεργη. Μπορείτε να αλλάξετε τη διάταξη για να την κάνετε πιο άνετη, κάντε κλικ στο "Επεξεργασία". Βρείτε το μενού "Προτιμήσεις" και το κάτω μέρος και ανοίξτε το. Κάτω από τις προτιμήσεις, θα δείτε μια καρτέλα "Διάταξη" προς τα αριστερά. Επιλέξτε το. Θα δείτε διάφορα εικονίδια που απεικονίζουν διαφορετικές επιλογές διάταξης. Επιλέξτε αυτό που σας φαίνεται καλύτερα. Η πρώτη επιλογή με τη στοιβάζονται διάταξη συνήθως λειτουργεί καλά.
Μην ανησυχείτε πάρα πολύ για τις γραμμές εργαλείων ακόμα. Τα πρώτα πέντε εικονίδια είναι τα πιο σημαντικά. Με τη σειρά, σας επιτρέπουν να επιλέξετε μια διεπαφή για να συλλάβετε, να αλλάξετε τις ρυθμίσεις λήψης, να ξεκινήσετε μια καταγραφή, να σταματήσετε μια σύλληψη και να συνεχίσετε μία. Τα ίδια τα εικονίδια είναι αρκετά διαισθητικά.
Επιλογές καταγραφής
Πριν ξεκινήσετε την καταγραφή της κυκλοφορίας, πρέπει να εξερευνήσετε τις επιλογές λήψης για να δείτε τι μπορεί να κάνει το Wireshark. Κάντε κλικ στο εικονίδιο επιλογών λήψης. Θα πρέπει να μοιάζει με ταχύτητα.
Το πρώτο πράγμα που θα δείτε στην κορυφή του παραθύρου είναι ένας πίνακας με όλες τις διεπαφές δικτύου. Επιλέξτε το πλαίσιο δίπλα στη διεπαφή που θέλετε να συλλάβετε. Στις περισσότερες περιπτώσεις, η διασύνδεση που θέλετε είναι αυτή που χρησιμοποιείτε για να συνδεθείτε στο δίκτυο. Θα είναι αυτή που αντιστοιχεί στη θύρα Ethernet ή τη συσκευή WiFi.
Κάτω από αυτό, θα δείτε μερικά πλαίσια ελέγχου. Κάποιος θα σας ρωτήσει εάν θέλετε να χρησιμοποιήσετε την αόριστη λειτουργία. Η λειτουργία Promiscuous είναι αυτό που σας επιτρέπει να βλέπετε τις ανταλλαγές μεταξύ όλων των συσκευών ενός δικτύου, όχι μόνο του υπολογιστή σας. Οι πιθανότητες είναι ότι θέλετε αυτό να είναι ενεργοποιημένο. Προσέξτε, όμως. Η χρήση της αδιάκριτης λειτουργίας σε ένα δίκτυο που δεν έχετε ή δεν έχετε άδεια να δοκιμάσετε είναι παράνομο .
Η επόμενη ενότητα κάτω καλύπτει τα αρχεία καταγραφής. Το Wireshark σάς επιτρέπει να αποθηκεύσετε τα δεδομένα που έχετε τραβήξει. Το πρώτο πεδίο εκεί σας επιτρέπει να καθορίσετε έναν μόνο προορισμό για τη σύλληψή σας. Κάτω από αυτό, μπορείτε να επιλέξετε το πλαίσιο για να επιτρέψετε στο Wireshark να καταρρεύσει το αρχείο καταγραφής. Τα αρχεία καταγραφής μπορούν να έχουν πολύ μεγάλο μέγεθος, ειδικά σε μεγαλύτερα δίκτυα. Αυτή η λειτουργία σάς επιτρέπει να καταργήσετε αυτόματα τα δεδομένα λήψης ανάλογα είτε με το χρόνο είτε με το μέγεθος του αρχείου. Είτε έτσι είτε αλλιώς, είναι ένα βολικό χαρακτηριστικό όταν πρόκειται για μακροχρόνιες σαρώσεις ή για ένα πολυάσχολο δίκτυο.
Κάτω από αυτό, μπορείτε να ελέγξετε τη διάρκεια της λήψης σας. Και πάλι, οι συλλήψεις μπορούν να γίνουν μεγάλες, ώστε να μπορείτε να ορίσετε ένα μέγιστο μέγεθος. Μπορείτε επίσης να το διαγράψετε, κάτι που είναι ωραίο γιατί σας επιτρέπει να τραβήξετε ένα στιγμιότυπο συγκεκριμένου χρονικού πλαισίου στο δίκτυό σας.
Καταγραφή της κυκλοφορίας
Αφού έχετε ρυθμίσει τις ρυθμίσεις σας, μπορείτε να ξεκινήσετε την καταγραφή της επισκεψιμότητας στο δίκτυό σας. Εάν δεν έχετε κάνει κάτι τέτοιο πριν, προετοιμαστείτε να εκπλαγείτε. Υπάρχει πολύ περισσότερη επισκεψιμότητα από ό, τι γνωρίζετε να τρέχει γύρω από το δίκτυό σας. Για να ξεκινήσετε τη λήψη, κάντε κλικ στο κουμπί "Έναρξη" στο κάτω μέρος του παραθύρου διαμόρφωσης ή στο εικονίδιο πτερυγίου καρχαρία. Οποιοδήποτε τρόπο λειτουργεί.
Όταν ξεκινάτε την εγγραφή, το ποσό της κίνησης που βλέπετε εξαρτάται από τις συσκευές που βρίσκονται στο δίκτυό σας. Ενώ οι περισσότεροι άνθρωποι δεν θα είναι σε θέση να συμβαδίσει με το φορτίο της κυκλοφορίας που βλέπουν, είναι τελείως πιθανό ότι βλέπετε δίπλα σε τίποτα. Εάν συμβαίνει αυτό, ανοίξτε ένα πρόγραμμα περιήγησης ιστού και ξεκινήστε να περιηγείστε. Η σύλληψή σας θα αρχίσει να γεμίζει γρήγορα.
Αφού η σύλληψή σας τρέξει για όσο χρόνο θέλετε να δοκιμάσετε, κάντε κλικ στο κουμπί διακοπής στη γραμμή εργαλείων. Αυτό που έχετε πρέπει να μοιάζει με την εικόνα παραπάνω.
Ανάγνωση των δεδομένων
Κάντε κλικ σε ένα από τα πακέτα που έχετε τραβήξει. Προσπαθήστε να βρείτε μια αίτηση HTTP. Τείνουν να είναι ευκολότερο να διαβαστούν. Όταν επιλέγετε ένα πακέτο, τα άλλα δύο τμήματα της οθόνης γεμίζουν με πληροφορίες σχετικά με αυτό που επιλέξατε.
Η ενότητα που πρέπει να δώσετε προσοχή έχει στοιβάζονται πτυσσόμενες καρτέλες. Αυτές οι καρτέλες ακολουθούν το μοντέλο OSI και παραγγέλλονται από το χαμηλότερο επίπεδο στο υψηλότερο με τις πληροφορίες χαμηλότερου επιπέδου στο επάνω μέρος. Αυτό σημαίνει ότι οι πληροφορίες που σχετίζονται περισσότερο με εσάς είναι πιθανώς στις κάτω καρτέλες.
Κάθε καρτέλα περιέχει διαφορετικές πληροφορίες σχετικά με το πακέτο. Στα πακέτα HTTP, θα δείτε πληροφορίες σχετικά με το αίτημα HTTP, συμπεριλαμβανομένων των απαντήσεων, των κεφαλίδων και, ενδεχομένως, ορισμένων HTML. Άλλοι τύποι πακέτων ενδέχεται να περιέχουν πληροφορίες σχετικά με τις θύρες που χρησιμοποιούνται, την κρυπτογράφηση που χρησιμοποιείται, τα πρωτόκολλα και τις διευθύνσεις MAC.
Φιλτράρισμα πακέτων
Μπορεί να είναι ένας πόνος που σκάβεται μέσα από τα φορτία των δεδομένων σύλληψης για να βρείτε ακριβώς αυτό που ψάχνετε. Είναι αναποτελεσματικό και είναι ένα τεράστιο χάσιμο χρόνου. Το Wireshark έχει λειτουργίες φιλτραρίσματος που σας επιτρέπουν να ταξινομείτε γρήγορα μέσω πακέτων για να βρείτε ακριβώς τι είναι σχετικό σε κάθε δεδομένη στιγμή.
Υπάρχουν μερικοί βασικοί τρόποι με τους οποίους το Wireshark σας επιτρέπει να φιλτράρετε τα αποτελέσματα. Πρώτον, έχει πολλά ενσωματωμένα φίλτρα. Όταν ξεκινάτε να πληκτρολογείτε σε ένα από τα πεδία φίλτρου, το Wireshark θα τα εμφανίσει ως προτάσεις για αυτόματη συμπλήρωση. Αν κάποια από αυτά είναι αυτό που ψάχνετε, ωραία! Το φιλτράρισμα θα είναι πολύ εύκολο.
Το Wireshark χρησιμοποιεί επίσης τα λεγόμενα Boolean operators. Οι τελεστές Boole χρησιμοποιούνται για να αξιολογήσουν εάν μια δήλωση είναι αληθής ή όχι. Για παράδειγμα, όταν θέλετε να πληρούνται δύο προϋποθέσεις, θα πρέπει να χρησιμοποιήσετε τον χειριστή "και" μεταξύ τους, επειδή οι όροι 1 και 2 πρέπει να είναι αληθινοί. Ο χειριστής "ή" είναι παρόμοιος, απαιτεί μόνο μία από τις συνθήκες σας να είναι αληθής. Μπορείτε πιθανώς να μαντέψετε ότι ο χειριστής "όχι" αναζητά πότε δεν υπάρχει μια προϋπόθεση.
Εκτός από τους φορείς Boolean, το Wireshark υποστηρίζει παρόχους σύγκρισης. Όπως υποδηλώνει το όνομα, οι φορείς σύγκρισης συγκρίνουν δύο ή περισσότερες συνθήκες. Αξιολογούν την ισοδυναμία των συνθηκών με μεγαλύτερη, μικρότερη ή ίση τιμή.
Φιλτράρισμα κατά τη διάρκεια της λήψης
Φιλτράρισμα των αποτελεσμάτων σας κατά τη διάρκεια της σύλληψης είναι πολύ εύκολη. Ανοίξτε αντίγραφα ασφαλείας των επιλογών λήψης. Αναζητήστε το κουμπί "Επιλογές καταγραφής" προς το μέσο του παραθύρου. Θα πρέπει επίσης να υπάρχει ένα μεγάλο πεδίο κειμένου δίπλα σε αυτό.
Μπορείτε να κατασκευάσετε το φίλτρο από το μηδέν σε αυτό το πεδίο ή μπορείτε να κάνετε κλικ στο κουμπί και να χρησιμοποιήσετε τα ενσωματωμένα φίλτρα της Wireshark. Δοκιμάστε να κάνετε κλικ στο κουμπί. Θα ανοίξει ένα νέο παράθυρο με μια λίστα φίλτρων. Κάνοντας κλικ σε αυτά τα φίλτρα, εμφανίζονται τα παρακάτω πεδία. Το κάτω πεδίο είναι το πραγματικό φίλτρο που χρησιμοποιείται. Μπορείτε να τροποποιήσετε αυτό το φίλτρο ως βάση για τα πιο προσαρμοσμένα φίλτρα σας. Όταν είστε έτοιμοι, κάντε κλικ στο "Ok". Στη συνέχεια, εκτελέστε τη σάρωση όπως θα κάνατε κανονικά. Αντί να καταγράφετε τα πάντα, το Wireshark θα συλλαμβάνει μόνο πακέτα που πληρούν τις συνθήκες του φίλτρου σας. Αυτό κάνει πολύ πιο εύκολη τη διαλογή και την κατηγοριοποίηση των πακέτων δεδομένων σας. Δεν χρειάζεται να σκάβετε πολλές πρόσθετες πληροφορίες για να βρείτε αυτό που χρειάζεστε.
Φιλτράρισμα αποτελεσμάτων
Εάν κάνατε μια πλήρη σύλληψη ή μια πιο ισχυρή σύλληψη, αλλά θέλετε να διεισδύσετε μετά από αυτό, μπορείτε να το κάνετε και αυτό. Αφού πραγματοποιήσετε μια σύλληψη, θα δείτε μια πρόσθετη γραμμή εργαλείων κάτω από τα εικονίδια ελέγχου. Αυτή η γραμμή εργαλείων διαθέτει ένα πεδίο "Φίλτρο". Μπορείτε να πληκτρολογήσετε εκφράσεις σε αυτό το αρχείο για να φιλτράρετε τα αποτελέσματα που εμφανίζει το Wireshark.
Όπως και με το φιλτράρισμα κατά τη διάρκεια της καταγραφής, υπάρχει ένας εύκολος τρόπος. Κάντε κλικ στο κουμπί "Έκφραση" για να ανοίξετε ένα παράθυρο που σας βοηθά να συγκεντρώσετε τις εκφράσεις του φίλτρου σας. Η αριστερή στήλη περιέχει μια λίστα πεδίων. Τα πεδία αυτά σας επιτρέπουν να επιλέξετε ποιες πληροφορίες πρόκειται να στοχεύσετε. Η επόμενη στήλη περιέχει μια λίστα πιθανών σχέσεων. Τα περισσότερα είναι τα σύμβολα για λιγότερο από, μεγαλύτερο, ίσο και συνδυασμούς αυτών. Η τελική στήλη είναι για τιμές. Αυτές είναι οι τιμές στις οποίες συγκρίνετε. Ανάλογα με το πεδίο σας, μπορείτε να επιλέξετε ή να γράψετε την τιμή με την οποία θέλετε να συγκρίνετε.
Αυτά μπορούν να γίνουν πιο περίπλοκα και μπορείτε να προσθέσετε περισσότερες εκφράσεις μαζί. Αυτό ισχύει για τους φορείς Boolean. Αυτά τα Booleans είναι διαφορετικά. Αυτό το πεδίο έκφρασης χρησιμοποιεί τα σύμβολα για και, ή και όχι, αντί των ίδιων των λέξεων. || σημαίνει "ή." && είναι "και". "Ένα απλό! δεν είναι."
Για παράδειγμα, αν θέλετε τα πάντα εκτός από το UDP, χρησιμοποιήστε το! Udp. Αν θέλετε HTTP ή TCP, δοκιμάστε http || tcp. Μπορείτε να τα συνδυάσετε και σε πιο σύνθετες εκφράσεις. Όσο πιο περίπλοκη γίνεται η έκφρασή σας, τόσο πιο εκλεπτυσμένο θα είναι το φίλτρο σας.
Μετά από πακέτα ροών
Μόλις έχετε ένα πακέτο ή πακέτα που σας ενδιαφέρουν, μπορείτε να χρησιμοποιήσετε ένα φοβερό ενσωματωμένο εργαλείο στο Wireshark για να ακολουθήσετε ολόκληρη τη "συνομιλία" μεταξύ των δύο υπολογιστών που ανταλλάσσουν αυτά τα πακέτα. Μετά από τα ροή των πακέτων, ο Wirshark το βάζει όλα μαζί και σχηματίζουν μια μεγαλύτερη εικόνα που προκύπτει. Στην περίπτωση των πακέτων HTTP, το Wireshark πιθανόν θα συγκεντρώσει την πηγή HTML μιας ιστοσελίδας. Με ορισμένα μη κρυπτογραφημένα προγράμματα VOIP, το Wireshark μπορεί ακόμη και να ανακτήσει τον ήχο που ανταλλάσσεται. Ναι, μπορεί πραγματικά να ακούσει τις συνομιλίες VOIP.
Κάντε δεξί κλικ σε ένα πακέτο που θέλετε να ακολουθήσετε. Επιλέξτε "Follow … Stream", με τις κουκίδες να αντικαθίστανται από το πρωτόκολλο του πακέτου. Το Wireshark θα πάρει μερικά δευτερόλεπτα για να το συρράψει όλα μαζί. Αφού τελειώσει, η Wireshark θα σας παρουσιάσει το ολοκληρωμένο αποτέλεσμα. Αυτή η λειτουργία καθιστά πολύ πιο εύκολο να δείτε ακριβώς τι ανταλλάσσεται μέσω του δικτύου σας. Επιδεικνύει επίσης πόσο σημαντική είναι η κρυπτογράφηση του δικτύου, αφού αυτή η δυνατότητα θα συγκεντρώσει μόνο ολικές ανοησίες με κρυπτογραφημένα πακέτα.
Κλείσιμο Σκέψεις
Το Wireshark είναι ένα απολύτως φοβερό εργαλείο στην ανάλυση δικτύων. Σας δίνει πρόσβαση για να δείτε όλα όσα συμβαίνουν στο δίκτυό σας. Με το Wireshark, μπορείτε να αποκτήσετε μεγαλύτερη κατανόηση σχετικά με το πού βρίσκονται τα προβλήματα με το δίκτυό σας, τόσο όσον αφορά την ταχύτητα όσο και την ασφάλεια. Θυμηθείτε να χρησιμοποιείτε πάντα Wireshark με προσοχή και να καταλάβετε ότι είναι πολύ ενοχλητικό. Μην κατασκοπεύετε τους ανθρώπους και θυμηθείτε να διατηρείτε τη χρήση του Wireshark στο νόμο.
