Szabó László István író, költő, az informatika tudományok tanára
Közművelődés, kultúra, oktatás, könyvtár, pedagógia, műszaki informatika, számítástechnika
2026. szeptember 2., szerda
Konfiguráció törlése
Adatcsomagok szűrése Wireshaekban
A Wireshark segítségével könnyen elcsíphetők és elemezhetők a Ping (ICMP) adatcsomagok.
A Ping parancs az ICMP (Internet Control Message Protocol) protokollt használja. Két fő csomagtípust vált ki: az Echo request-et (kérés) és az Echo reply-t (válasz).
Lépésről lépésre az elfogáshoz
1. Indítsa el a Wiresharkot.
2. Válassza ki az aktív hálózati kártyát (pl. Wi-Fi vagy Ethernet).
3. Kattintson duplán a kártyára a rögzítés indításához.
4. Nyisson meg egy parancssort (CMD Windows-on vagy Terminál Mac/Linux rendszeren).
5. Futtassa a ping parancsot (pl.: ping google.com).
6. Térjen vissza a Wiresharkhoz, és állítsa le a rögzítést (piros négyzet ikon).
A csomagok szűrése és elemzése
A rengeteg hálózati adat között a legegyszerűbben szűréssel találja meg a Ping csomagokat.
· Írja be az icmp szót a felső szűrősávba.
· Nyomjon Entert.
Ekkor csak a Ping kérések és válaszok jelennek meg.
Mit kell látnia a részletekben?
· Type 8 (Echo request): A saját gépe által küldött kérés.
· Type 0 (Echo reply): A távoli szerver válasza.
· Info oszlop: Itt látható, hogy melyik kéréshez (request) melyik válasz (reply) tartozik.
https://www.youtube.com/watch?v=iBOT_aVjc9k
A Wireshark segítségével az FTP (File Transfer Protocol) adatcsomagok elfogása rendkívül egyszerű, mivel az FTP titkosítatlanul, tiszta szövegként (plain text) továbbítja az adatokat. Ez azt jelenti, hogy a felhasználónevek, jelszavak és a letöltött fájlok tartalma is közvetlenül látható a hálózaton.
Így hajthatja végre az elemzést lépésről lépésre:
1. Elfogás indítása
· Indítsa el a Wiresharkot.
· Válassza ki az aktív hálózati kártyát (pl. Wi-Fi vagy Ethernet).
· Kattintson a cápauszony ikonra az adatgyűjtés indításához.
· Nyissa meg az FTP-klienst (vagy parancssort), és csatlakozzon egy tesztszerverhez.
2. Szűrés az FTP forgalomra
A rengeteg hálózati csomag közül a Wireshark felső sávjában található kijelzőszűrő (Display Filter) segítségével választhatja ki a releváns adatokat. Írja be a következő parancsot, majd nyomjon Entert:
text
ftp
Körültekintően használja a kódot.
Ez a szűrő a 21-es porton zajló vezérlési forgalmat (bejelentkezés, parancsok) mutatja meg.
Ha a tényleges fájlátvitelt (adatcsatornát) is látni szeretné, használja az alábbi szűrőt:
text
ftp || ftp-data
3. Hitelesítési adatok (Jelszó) megkeresése
A szűrt listában keresse meg a következő specifikus FTP parancsokat a "Info" oszlopban:
· USER [felhasználónév]: A szerverre való belépéshez használt név.
· PASS [jelszó]: A fiókhoz tartozó jelszó tiszta szövegként.
4. A teljes beszélgetés rekonstruálása
Ahelyett, hogy egyesével nézné a csomagokat, olvasható formában is megtekintheti a teljes kommunikációt:
· Kattintson a jobb gombbal az egyik FTP csomagra.
· Válassza a Follow (Követés) lehetőséget.
· Kattintson a TCP Stream opcióra.
· Egy felugró ablakban megjelenik a teljes szöveges párbeszéd (a kliens kérései pirossal, a szerver válaszai kékkel lesznek kiemelve).
A Wireshark segítségével a HTTP (nem titkosított) hálózati forgalom könnyen elfogható és elemezhető, mivel az adatok tiszta szövegként (plain text) utaznak.
Íme a folyamat lépésről lépésre:
1. Elfogás indítása
· Interfész kiválasztása: Indítsd el a Wiresharkot, és kattints duplán arra a hálózati kártyára (pl. Wi-Fi vagy Ethernet), amelyik az internetforgalmadat bonyolítja.
· Rögzítés kezdete: A program azonnal elkezdi mutatni a hálózaton átmenő összes csomagot.
2. Szűrés HTTP-re
Mivel másodpercenként akár több ezer csomag is érkezhet, szűrnöd kell a listát.
· Írd be a felső sávban található kijelzőszűrő (Display Filter) mezőbe: http
· Nyomj Entert. Ekkor csak a HTTP protokollhoz tartozó (jellemzően a 80-as porton futó) forgalom jelenik meg.
3. Kulcsfontosságú HTTP csomagok keresése
Keresd meg a számodra fontos csomagokat az "Info" oszlop alapján:
· GET /... HTTP/1.1 – A böngésző vagy kliens adatot (weboldalt, képet) kér a szervertől.
· POST /... HTTP/1.1 – A kliens adatot küld a szervernek (pl. bejelentkezési adatok, űrlapok). Itt érdemes figyelni, mert az elküldött adatok itt láthatók.
· HTTP/1.1 200 OK – A szerver sikeres válasza.
4. Az adatok részletes elemzése
Kattints rá egy kiválasztott HTTP csomagra. A középső panelen bontsd ki a következő részeket:
· Hypertext Transfer Protocol: Itt láthatod a HTTP fejlécet (Headers), mint a Host, User-Agent, vagy a sütik (Cookies).
· Line-based text data vagy HTML Form URL Encoded: Ha POST csomagról van szó, itt találod meg a beküldött űrlapok tartalmát (akár jelszavakat is plain text formátumban).
5. A teljes beszélgetés követése (Follow Stream)
Ha nem akarsz csomagonként keresgélni, a Wireshark képes egy teljes folyamatot összefüggő szövegként mutatni:
1. Kattints a jobb gombbal az egyik HTTP csomagra.
2. Válaszd a Follow -> TCP Stream vagy HTTP Stream lehetőséget.
3. Egy új ablak nyílik meg, ahol a kliens kérései (piros) és a szerver válaszai (kék) olvasható szöveges formában követik egymást.
Megjegyzés: A modern weboldalak túlnyomó többsége már HTTPS-t (titkosított forgalmat) használ. A HTTPS forgalom ugyanígy elfogható, de tartalom olvasásához a titkosítás feloldása (SSL/TLS kulcsok exportálása a böngészőből) szükséges.
Wireshark beállítások alaphelyzetbe állítása
Nyissa meg a Wiresharkot.Kattintson a felső menüben az Edit (Szerkesztés) menüpontra.Válassza a Preferences... (Beállítások) lehetőséget.A megnyíló ablak bal alsó sarkában kattintson a Reset (Alaphelyzet) gombra.Válassza ki, hogy mit szeretne visszaállítani (minden beállítást vagy csak az aktuális profilt).Kattintson az OK gombra.
https://szabolaszloistvan.blogspot.com/2020/04/hazi-feladat-uj-halozat-tervezese.html
http://www.informatikaismeretek.nhely.hu/halozat/netfact/netfact.html
A Wireshark a svájci bicska
A
Wireshark
A Wireshark a világ legnépszerűbb nyílt forráskódú
hálózati forgalom-elemző eszköze, amellyel valós időben vizsgálhatók és
elemezhetők a hálózati csomagok.
Alapvető lépések és használat
• Telepítés:
Töltsd le a hivatalos oldalról. Windows rendszeren szükség van hozzá az Npcap
illesztőprogramra is a csomagok rögzítéséhez.
• Felület
kiválasztása: Indítás után válaszd ki azt a hálózati kártyát (Wi-Fi vagy
Ethernet), amelynek a forgalmát figyelni szeretnéd.
• Rögzítés
indítása: Kattints a bal felső sarokban található kék cápauszony ikonra (Start)
a csomagok gyűjtésének elindításához.
• Szűrés:
Használd a szűrősávot (Display Filter), hogy ne láss minden adatot. Például írd
be, hogy http, dns vagy ip.addr == 192.168.1.1.
• Elemzés:
Kattints egy sorra a csomaglistában, alul pedig megtekintheted a részleteit
([Packet Details]) és nyers bájtjait ([Packet Bytes])
A Wireshark leghasznosabb funkciója a kijelzőszűrők
(Display Filters) használata, amelyek segítségével másodpercek alatt
megtalálhatod a keresett hálózati forgalmat a több ezer csomag között.
Legfontosabb alapvető szűrők
• ip.addr
== 192.168.1.50 – Egy adott IP-cím összes bejövő és kimenő forgalma.
• ip.src
== 10.0.0.5 – Csak a megadott IP-címről induló (forrás) csomagok.
• ip.dst
== 8.8.8.8 – Csak a megadott IP-címre tartó (cél) csomagok.
• tcp.port
== 443 – A HTTPS (biztonságos weboldalak) forgalma.
• udp.port
== 53 – A DNS (névfeloldási) forgalom.
A szűrőket logikai kapcsolatokkal is kombinálhatod:
• and
(és): ip.addr == 192.168.1.50 and tcp (csak a megadott IP TCP forgalma).
• or
(vagy): http or dns (csak a HTTP vagy DNS csomagok mutatása).
• ! vagy
not (nem): !arp (elrejti az összes ARP csomagot).
________________________________________
DNS és HTTP protokollok elemzése
1. DNS (Domain Name System) vizsgálata
A DNS fordítja le a weboldalak neveit (pl. google.com)
IP-címekre.
• Szűrő:
Írd be a szűrősávba:
• Mit
keress?
o Keress
egy Standard query sort (ez a kérés, pl. "Hova költözött a
google.com?").
o Kattints
rá, majd alul nyisd le a Domain Name System (query) részt.
o Keresd
meg a Queries fület, itt láthatod a pontos domain nevet.
o A
Standard query response (válasz) csomagban a Queries alatt megjelenik az
Answers fül is, ahol látható a weboldal tényleges IP-címe.
2. HTTP (nem titkosított webforgalom) vizsgálata
Mivel a modern web (HTTPS) titkosított, a Wiresharkban
a sima http szűrővel a régi, nem biztonságos weboldalak vagy API-k adatait
láthatod tisztán.
• Szűrő:
Írd be a szűrősávba: http
•
• Szűrő:
Írd be a szűrősávba: http
• Mit
keress?
o Keresd
meg a GET (oldal letöltése) vagy POST (adatküldés, pl. űrlapok) metódusú
sorokat.
o Kattints
jobb gombbal egy HTTP sorra, válaszd a Follow -> TCP Stream lehetőséget.
o Egy új
ablakban egyben láthatod a teljes beszélgetést a böngésződ és a szerver között
(a kért szövegeket, sőt, akár a beírt jelszavakat is, ha az oldal nem használt
HTTPS-t).
________________________________________
Ahhoz, hogy élesben is lásd a Wireshark működését,
generáljunk egy tiszta, könnyen azonosítható DNS és Ping forgalmat, amit aztán
megkeresünk a programban.
Kövesd az alábbi lépéseket:
1. lépés: A Wireshark előkészítése
1. Indítsd
el a Wiresharkot, és kattints duplán az aktív hálózati kártyádra (Wi-Fi vagy
Ethernet) a rögzítés indításához.
2. A felső
szűrősávba írd be: dns or icmp (majd nyomj Entert).
(Az ICMP a ping parancs által használt protokoll. Most
még üres lesz a képernyő, ez így a jó!)
2. lépés: Tesztforgalom generálása (Parancssorból)
Nyisd meg a számítógéped parancssorát:
• Windows-on:
Nyomd meg a Win + R billentyűket, írd be: cmd, majd Enter.
• Mac /
Linux-on: Nyisd meg a Terminált.
Másold be és futtasd le a következő parancsot:
bash
ping -n 4 wikipedia.org
Körültekintően használja a kódot.
(Mac/Linux esetén a -n 4 helyett használd a -c 4
kapcsolót).
3. lépés: Mit kell látnod a Wiresharkban?
Amint lefutott a parancs, a Wireshark ablakában
azonnal meg kell jelenniük a színes soroknak. Állítsd le a rögzítést a bal
felső piros négyzet (Stop) gombbal, és vizsgáld meg az eredményt:
1. A DNS
kérés (A névfeloldás):
o Keresd
meg a lista tetején az első DNS típusú sorokat.
o Az egyik
sorban ezt fogod látni: Standard query 0x... A wikipedia.org. Ez az a pillanat,
amikor a géped megkérdezte a DNS szervertől, hogy mi a Wikipedia IP-címe.
o Közvetlenül
alatta lesz a Standard query response... sor, amire ha rákattintasz, az alsó
részletnézetben az Answers fül alatt láthatod a Wikipedia valódi IP-címét.
2. A Ping
csomagok (ICMP):
o A DNS
sorok után látni fogsz 8 darab ICMP típusú sort.
o Keresd
meg az Echo (ping) request (kérés) és az Echo (ping) reply (válasz) párokat.
o Ha
rákattintasz az egyik request sorra, láthatod, hogy a forrás IP-cím (Source) a
te saját géped, a cél IP-cím (Destination) pedig a Wikipedia előbb lekérdezett
címe.
Nézzük meg, hogyan tudod ellenőrizni a csomagvesztést
(packet loss) és a hálózati késleltetést (latency), mert a valóságban a legtöbb
hibakeresésnél (pl. szakadozó online játékok, akadozó videóhívások) ezt a
módszert használják.
Csomagvesztés és késleltetés keresése
Ha a hálózat tökéletesen működik, a Wiresharkban
minden kérést azonnal követ egy válasz. Ha probléma van, a program fekete színű
figyelmeztető sorokat jelenít meg.
1. Speciális szűrők a hibák kiszűrésére
Gépeld be a felső szűrősávba az alábbi szűrők egyikét
a hibás csomagok kereséséhez:
• tcp.analysis.flags
– Ez a legfontosabb szűrő. Megmutatja az összes olyan TCP csomagot, ahol a
Wireshark valamilyen hálózati problémát észlelt.
• tcp.analysis.retransmission
– Csak azokat a csomagokat mutatja meg, amelyeket a gépednek újra el kellett
küldenie, mert az első próbálkozásnál elvesztek a hálózaton (packet loss).
• icmp.type
== 3 – Ha pingelsz valamit, és ez a kód jelenik meg, az azt jelenti: "A
cél nem érhető el" (Destination Unreachable) – például mert lehalt a
szerver vagy rossz az IP-cím.
2. Hogyan mérd meg a pontos késleltetést (Ping idő)?
1. Írd be a
szűrőbe: icmp (az előző tesztünk alapján).
2. Kattints
rá az egyik Echo (ping) request sorra.
3. Alul a
részletes nézetben nyisd le az Internet Control Message Protocol fület.
4. Keresd
meg a [Response time: ... ms] sort. (Ez a zárójeles rész a Wireshark saját
számítása, ami megmutatja, pontosan hány ezredmásodperc telt el a kérés és a
válasz között).
________________________________________
Nézzük meg, hogyan tudsz automatikus grafikonokat
generálni a Wiresharkban. Ez a módszer zseniális, mert több ezer sornyi száraz
adat helyett azonnal kirajzolja a hálózati forgalom hullámzásait, így egyből
láthatóvá válnak a hirtelen terhelési tüskék (például egy nagy letöltés
indítása).
Forgalmi grafikonok készítése (I/O Graphs)
1. A felső
menüsorban kattints a Statistics (Statisztika) menüre.
2. Válaszd
ki az I/O Graphs (I/O Grafikonok) lehetőséget.
Egy új ablak fog megnyílni, amely valós időben mutatja
a hálózatod forgalmát (alapértelmezetten csomag/másodperc vagy bit/másodperc
alapon).
Hogyan szűrj rá konkrét dolgokra a grafikonon?
Az ablak alján található táblázatban saját egyedi
vonalakat adhatsz hozzá a grafikonhoz:
• Összes
TCP forgalom: Kattints a + gombra új vonal hozzáadásához, majd a Display Filter
oszlopba írd be: tcp. Adj neki egy egyedi színt (pl. piros).
• Összes
UDP/Streaming forgalom: Adj hozzá még egy vonalat, és a szűrőhöz írd be: udp.
Legyen ez a vonal például kék.
• Hibás
csomagok: Ha látni akarod, hogy mikor ugrott meg a csomagvesztés, adj hozzá egy
vonalat ezzel a szűrővel: tcp.analysis.flags.
Miért hasznos ez? Ha a piros (TCP) vagy kék (UDP)
vonal hirtelen kilő a magasba, és ezzel egy időben a hibás csomagok száma is
megugrik, azonnal látni fogod a grafikonon a hálózati túlterhelődés pontos
másodpercét.
________________________________________
Biztonsági tipp: A jelszavak vizsgálata
A grafikonok mellett a Wireshark kiválóan alkalmas
arra, hogy ellenőrizd, biztonságosak-e az alkalmazásaid.
Ha a szűrősávba beírod, hogy ftp vagy telnet (ezek
régi, titkosítatlan protokollok), és rákattintasz a csomagokra, az alsó
részletes nézetben konkrétan olvasható szövegként (Plain text) fogod látni a
felhasználóneveket és jelszavakat, amiket a hálózaton küldtek. Ezzel szemben,
ha a modern http2 vagy tls szűrőt használod, ott csak értelmezhetetlen,
titkosított karakterhalmazt fogsz látni.
Nézzük meg, hogyan tudod másodpercek alatt kideríteni,
hogy melyik IP-cím vagy weboldal generálta a legnagyobb forgalmat a gépeden, és
hogyan tudod elmenteni ezt a jelentést. Ez a leghasznosabb módszer, amikor azt
keresed, hogy mi lassítja az internetet.
Forgalom csoportosítása IP-címek szerint
(Conversations)
A Wireshark automatikusan összesíti, hogy ki kivel és
mennyi adatot cserélt.
1. A felső
menüsorban kattints a Statistics (Statisztika) menüre.
2. Válaszd
ki a Conversations (Beszélgetések) opciót.
3. A
megnyíló ablakban kattints az IPv4 fülre.
Itt egy letisztult táblázatot látsz. A két
legfontosabb oszlop, amire érdemes rákattintanod a rendezéshez:
• Packets
(Csomagok): Megmutatja, melyik kapcsolaton keresztül utazott a legtöbb
adatcsomag.
• Bytes
(Bájtok): Megmutatja a pontos adatforgalmat. Amelyik sor tetején a legnagyobb
szám áll (pl. több megabájt), az az IP-cím felelős a hálózat leterheléséért.
Tipp: Ha egy sorra jobb gombbal rákattintasz, és
kiválasztod az Apply as Filter -> Selected opciót, a Wireshark főablakában
azonnal csak annak az egyetlen gyanús IP-címnek a forgalmát fogod látni.
________________________________________
A rögzített adatok mentése és megosztása
Ha találtál egy hibát vagy gyanús forgalmat, azt
érdemes elmenteni, hogy később is meg tudd vizsgálni, vagy el tudd küldeni egy
szakértőnek.
• A teljes
mentés: Kattints a File -> Save As menüre. A fájl formátuma .pcapng vagy
.pcap lesz. Ezt a fájlt bármelyik másik Wireshark programmal meg lehet nyitni a
világon, és pontosan ugyanazokat a csomagokat fogja mutatni.
• Csak a
kiszűrt csomagok mentése: Ha beállítottál egy szűrőt (pl. csak a Wikipedia ping
csomagjait), és nem akarod a többi felesleges adatot elmenteni, válaszd a File
-> Export Specified Packets... opciót. Itt győződj meg róla, hogy az All
packets helyett a Captured / Displayed opció van kijelölve, így csak a szűrt,
tiszta eredményt menti el a program.
________________________________________
A Wireshark egy elképesztően sokoldalú svájci bicska,
amelyet az alapvető hibakeresésen kívül a kiberbiztonsági szakértők, etikus
hackerek, szoftverfejlesztők és rendszergazdák a legkülönfélébb haladó
feladatokra használnak. [1, 2]
Íme a legfontosabb területek, amikre a Wiresharkot még
használják:
1. Kiberbiztonság és kibertámadások felderítése
• Malware
(kártevők) elemzése: Ha egy gép megfertőződik, a Wireshark megmutatja, hova
küld adatokat. A gyanús, titkosított vagy ismeretlen külföldi IP-címekre induló
folyamatos adatforgalom leleplezi a háttérben futó vírusokat. [1, 2, 3]
• Hálózati
támadások azonosítása: Azonnal észrevehető vele, ha valaki szkenneli a
hálózatot (pl. Nmap segítségével), vagy ha túlterheléses támadás (DDoS / SYN
flood) ér egy szervert. Utóbbi esetben kismillió azonos típusú TCP csomag
árasztja el a listát ezredmásodpercek alatt. [1, 2]
• Közbeékelődéses
támadások (MitM): Kiszűrhető vele az ARP spoofing, amikor egy hacker
megpróbálja magát a routernek kiadni, hogy minden adat rajta haladjon
keresztül. [1, 2]
2. VoIP (Internetes telefonálás) lehallgatása és
visszajátszása
A Wireshark rendelkezik beépített VoIP elemzővel a SIP
és RTP protokollokhoz: [1, 2, 3]
• Ha a
hálózaton nem titkosított internetes hívás zajlik, a Wireshark képes összerakni
a hangcsomagokat.
• A
Telephony -> VoIP Calls menüpont alatt konkrétan vissza lehet játszani és
meg lehet hallgatni a beszélgetést, mintha egy diktafon felvétele lenne. [1]
3. Szoftverfejlesztés és API tesztelés
• Amikor a
programozók egy applikációt vagy weboldalt fejlesztenek, a Wiresharkkal
ellenőrzik, hogy az app pontosan azt küldi-e a szervernek, amit kell (pl.
megfelelő formátumú-e a JSON vagy XML adatbázis-kérés).
• Segít
kideríteni, ha egy mobilalkalmazás feleslegesen pazarolja a sávszélességet a
háttérben. [1]
4. Fájlok kinyerése a hálózati forgalomból (Data
Carving)
• Ha
valaki a hálózaton letölt egy képet, dokumentumot vagy egy programot (nem
titkosított csatornán), a Wireshark rögzíti a fájl darabkáit.
• A File
-> Export Objects -> HTTP (vagy SMB/FTP) menüponttal ezek a fájlok újra
összeállíthatók és lementhetők a merevlemezre, mintha mi magunk töltöttük volna
le őket a böngészőből. [1]
5. Titkosított forgalom (HTTPS/TLS) megfejtése
• Bár a
HTTPS titkosított, ha a saját gépeden beállítasz egy környezeti változót
(SSLKEYLOGFILE), a böngésződ egy külön fájlba menti a titkosítási kulcsokat.
[1, 2]
• Ezt a
kulcsfájlt beolvassa a Wireshark (Preferences -> Protocols -> TLS), és
képes élőben feltörni és olvashatóvá tenni a saját titkosított HTTPS
forgalmadat a képernyőn, ami hatalmas segítség a mélyreható hibakeresésnél.


