A ping (ICMP) csomagok Wiresharkban való elfogásához indítsd el a rögzítést a megfelelő hálózati interfészen, majd használd az icmp szűrőt.
Lépések
1. Interfész kiválasztása: Nyisd meg a Wireshark programot, és a kezdőképernyőn válaszd ki azt az aktív hálózati kártyát (Wi-Fi vagy Ethernet), amin a forgalom zajlik.
2. Rögzítés indítása: Kattints a bal felső sarokban lévő kék cápauszony ikonra (Start capturing packets).
3. Ping küldése: Nyiss meg egy parancssort (terminált vagy Windows Command Promptot), és indíts el egy ping tesztet (pl. ping 8.8.8.8).
4. Szűrés beállítása: A felső Display Filter mezőbe írd be, hogy:
text
icmp
majd nyomj Entert. Ekkor csak az ICMP (Echo Request és Echo Reply) csomagok maradnak láthatók.
Hasznos szűrők
• icmp.type == 8: Csak a kimenő ping kérések (Echo Request).
• icmp.type == 0: Csak a beérkező válaszok (Echo Reply).
A ping (ICMP) csomagok Wiresharkban való elfogásához indítsd el a rögzítést a megfelelő hálózati interfészen, majd használd az icmp szűrőt.LépésekInterfész kiválasztása: Nyisd meg a Wireshark programot, és a kezdőképernyőn válaszd ki azt az aktív hálózati kártyát (Wi-Fi vagy Ethernet), amin a forgalom zajlik.
Rögzítés indítása:
Kattints a bal felső sarokban lévő kék cápauszony ikonra (Start capturing packets).
Ping küldése:
Nyiss meg egy parancssort (terminált vagy Windows Command Promptot), és indíts el egy ping tesztet (pl. ping 8.8.8.8).
Szűrés beállítása:
A felső Display Filter mezőbe írd be, hogy:texticmp majd nyomj Entert.
Ekkor csak az ICMP (Echo Request és Echo Reply) csomagok maradnak láthatók
A Wireshark titkai:
Hogyan elemezzem a hálózati forgalmat ...Egyszer egy VPN-kapcsolatnál ez volt a gond: a SYN csomagok eljutottak, de a válaszok nem tértek vissza, mert egy firewall blokkol.Példa arra, hogyan kell szűrőket beállítani még a rögzítés előtt (Capture Filter),A rögzítés előtti szűréssel (Capture Filter) rengeteg memóriát és erőforrást spórolhatsz meg, mert a Wireshark ilyenkor csak a ping csomagokat menti el, a többi hálózati forgalmat (pl. böngészés, videók) teljesen figyelmen kívül hagyja.A rögzítés előtti szűrők szintaxisa (BPF - Berkeley Packet Filter) eltér a rögzítés utáni (Display Filter) szűrőkétől.
Lépések a Capture Filter beállításához
Nyisd meg a Wiresharkot, de még ne indítsd el a rögzítést.Keresd meg a főképernyő közepén található zöld sávot: "using this filter:" beviteli mező.Írd be a mezőbe a következő szót:texticmp
Ha a mező háttere zöldre vált, a szintaxis helyes. Duplán kattints arra a hálózati interfészre (pl. Wi-Fi, Ethernet), amelyen a pinget futtatni fogod. A Wireshark ekkor elindítja a rögzítést, és kizárólag az ICMP (ping) csomagokat fogja mutatni. További hasznos Capture Filter példák pingeléshez Ha pontosabban szeretnéd meghatározni, hogy mit mentsen el a program, kombinálhatod a szűrőket: Csak egy adott IP-cím pingelése: Ha csak a 8.8.8.8-ra küldött vagy onnan érkező pingeket akarod látni: texticmp and host 8.8.8.8 Csak IPv6 alapú ping (ping6) elfogása: texticmp6
Egy adott gép ping forgalmának kizárása:
Ha a 192.168.1.50 címről érkező pingeket nem akarod rögzíteni:texticmp and not src host 192.168.1.50
--------------------------------------------------------
FTP adatcsomag elfogása
Az FTP-forgalom Wiresharkkal történő elfogása kiválóan szemlélteti, hogy miért nem biztonságos ez a protokoll: a felhasználónevek, jelszavak és a küldött fájlok teljesen titkosítatlanul, plain text (sima szöveg) formátumban utaznak a hálózaton.Az FTP két különböző csatornát használ, amit fontos észben tartani a szűrésnél: a 21-es portot a parancsokhoz (bejelentkezés, utasítások) és a 20-as portot (vagy dinamikus portokat) a tényleges adatátvitelhez (fájlok listázása, letöltése).Lépések a rögzítéshez és szűréshezRögzítés előtti szűrő (Capture Filter): Ha már az indítás előtt le akarod szűkíteni a forgalmat csak az FTP-re, írd be a zöld sávba:textport 21 or port 20
Indítsd el a rögzítést, majd a parancssorban vagy egy FTP-kliensben (pl. FileZilla) csatlakozz egy FTP-szerverhez és jelentkezz be.Rögzítés utáni szűrő (Display Filter): A felső keresősávba írd be, majd nyomj Entert:textftp
A jelszó és felhasználónév megkeresése
Menjen a "FOLLOW"-ra, majd a "TCP STREAM"-re. Ha odaért, keresse meg a piros szövegrészeket, ott van a jelszó és a felhasználónév, amit a védelem nélküli bejelentkezési oldalon megadott.
Ha az ftp szűrő aktív, a Wireshark ablakában azonnal láthatod a bejelentkezési adatokat: Keresd meg a USER kezdetű csomagot (pl. Request: USER admin) – ez a felhasználónév. Közvetlenül alatta lesz a PASS kezdetű csomag (pl. Request: PASS TitkosJelszo123) – ez a jelszó.
Tipp: A teljes beszélgetés egybefüggő olvasása (Follow TCP Stream)Ahelyett, hogy csomagonként keresgélnél, a Wireshark képes egyetlen átlátható szöveggé összefűzni a teljes folyamatot:
Kattints a jobb egérgombbal bármelyik listázott FTP csomagra. Válaszd a Follow -> TCP Stream lehetőséget. Egy új ablak nyílik meg, ahol vörös színnel láthatod a te kliensed által küldött parancsokat (felhasználónév, jelszó), és kék színnel a szerver válaszait.
A HTTP-forgalom elfogása és elemzése
A Wiresharkban megmutatja, hogyan utaznak a weblapok adatai titkosítatlanul a hálózaton. Az FTP-hez hasonlóan a HTTP is plain text (sima szöveg) formátumban küldi a kéréseket és a válaszokat, így a beírt adatok, sütik (cookies) és űrlapok tartalma könnyen olvasható. Mivel a modern weboldalak szinte kivételével már a titkosított HTTPS-t használják, a sima HTTP teszteléséhez egy kifejezetten erre fenntartott, titkosítatlan tesztoldalt (pl. http://vulnweb.com vagy http://example.com) érdemes megnyitni. Lépések a rögzítéshez és szűréshezRögzítés előtti szűrő (Capture Filter): Ha már az indítás előtt csak a HTTP-forgalomra akarsz koncentrálni (amely alapértelmezetten a 80-as portot használja), írd be a főképernyő zöld sávjába:textport 80
Indítsd el a rögzítést, majd a böngésződben nyiss meg egy sima HTTP-s weboldalt, és végezz el egy műveletet (pl. kattints egy linkre vagy tölts ki egy bejelentkezési űrlapot). Rögzítés utáni szűrő (Display Filter): A felső keresősávba írd be, majd nyomj Entert:texthttp
Mit kell keresni az elfogott csomagokban?
A HTTP-forgalomban a legfontosabb csomagok a következők:GET kérések: Amikor a böngésződ lekér egy oldalt vagy képet (pl. GET /index.php HTTP/1.1).POST kérések: Amikor adatot küldesz a szervernek (pl. űrlap kitöltése, bejelentkezés). Itt találhatóak meg a jelszavak és felhasználónevek.200 OK válasz: A szerver sikeresen visszaküldte a kért weboldalt. Bejelentkezési adatok és űrlapok megtekintéseHa valaki bejelentkezik egy HTTP oldalon, az adatai a POST kérésben lesznek:Keresd meg a listában azt a sort, ahol az Info oszlopban az áll: POST /....Kattints rá, majd az alsó Packet Details (Csomag részletei) ablakban nyisd meg az HTML Form URL Encoded sávot. Itt listázva láthatod az űrlap mezőit, például: username: admin, password: titok123. Tipp: A teljes weboldal-lekérés megtekintése (Follow HTTP Stream)A struktúra átlátásához kattints a jobb egérgombbal bármelyik HTTP csomagra, majd válaszd a Follow -> HTTP Stream lehetőséget. A megnyíló ablakban vörössel láthatod a böngésződ által küldött fejléceket (sütik, User-Agent), kékkel pedig a szerver válaszát, valamint magát a weboldal forráskódját (HTML/CSS).
Konfiguráció törlése
Amikor egy menedzselt hálózati kapcsolón (switch) törlöd a konfigurációt és újraindítod azt, a Wiresharkban nem magát a törlési parancsot fogod látni (mivel az a konzol- vagy SSH-vonalon történik), hanem a switch "újjászületésének" és a hálózat újrarendeződésének a fázisait.A konfiguráció nélküli switch olyan, mint egy tiszta lap: nincsenek VLAN-ok, nincs IP-címe, és az alapértelmezett protokollokkal próbálja feltérképezni a környezetét.1. Mire figyelj a Wiresharkban az újraindítás alatt?A folyamat során a következő kritikus fázisokat és protokollokat fogod látni a Wireshark listájában:A csend fázisa (Link Down): Amint kiadod az újraindítás parancsot, a switch portjai lekapcsolnak. A Wiresharkban hirtelen teljesen megszűnik az adott interfész forgalma.A portok éledezése (Spanning Tree Protocol - STP): Amikor a switch újraindul, az első dolga, hogy megelőzze a hálózati hurkokat. Elkezd STP BPDU csomagokat küldözgetni.Identitás keresése (Discovery Protokollok): Mivel nincs konfigurációja, a switch elkezdi reklámozni magát a szomszédainak, hogy kiderítse, hol van. Itt CDP (Cisco) vagy LLDP (nyílt szabvány) csomagokat fogsz látni.IP-cím kérése (DHCP / ARP): Ha a switch gyári beállításon van, megpróbál IP-címet kérni a hálózattól. DHCP Discover csomagokat fogsz látni a forgalomban.2. Hogyan szűrd ezeket a Wiresharkban?A rögzítés elindítása után érdemes az alábbi Display Filter (rögzítés utáni) szűrőket használni a switch éledezésének követésére:A switch felfedezése (Gyári név és port információk)textlldp or cdp
Mit látsz itt? Ha megnyitod az LLDP/CDP csomag részleteit, látni fogod a switch gyári modelljét, a szoftver verzióját (System Description), a switch nevét (ami konfiguráció törlés után gyakran csak "Switch" vagy a gyári MAC cím), és azt, hogy melyik fizikai porton küldte ki a csomagot.A hurokvédelem és a portok állapotatextstp
Mit látsz itt? Azt, ahogy a switch bejelenti magát Root Bridge-nek (mivel törölve lett a prioritás beállítása, a gyári alapértelmezett 32768-as értéket fogja használni).Az IP-cím szerzési kísérlettextdhcp or arp
Mit látsz itt? A switch 0.0.0.0 forrás IP-címmel küld egy DHCP kérést, amiben szerepel a saját MAC címe. Ebből láthatod, hogy a switch sikeresen elindult és működik a hálózati réteg (Layer 3) is.3. Gyakorlati tipp a vizsgálathozHa közvetlenül a PC-d van összekötve a switch-el a konfiguráció törlésekor:Indítsd el a Wireshark rögzítést a PC-den.Add ki a switch-en a törlő parancsokat (Cisco esetén pl.: write erase, majd reload).Írd be a Wireshark szűrőbe: stp or lldp or dhcp.Figyeld a képernyőt: nagyjából 1-3 percig (a switch bootolási idejétől függően) semmit sem fogsz látni, majd hirtelen felbukkannak az első STP, utána az LLDP, végül a DHCP csomagok. Ez a csalhatatlan jele annak, hogy a switch sikeresen alaphelyzetbe állt és elindult.
Forgalomirányító konfigurációjának törlése
Amikor egy forgalomirányítón (router) törlöd a konfigurációt és újraindítod (Reload), a folyamat hálózati lenyomata a Wiresharkban nagyon hasonló a switch-hez, de van néhány kulcsfontosságú különbség. A router egy Layer 3 (hálózati rétegbeli) eszköz, így a gyári alaphelyzetbe állás után a legfőbb célja nem a hurokvédelem (STP), hanem az IP-cím szerzése és a szomszédsági kapcsolatok feltérképezése.Mivel a konfiguráció törlésével minden egyedi IP-cím és interfész-beállítás elveszik, a router portjai kezdetben "némák" lesznek, majd a gyári alapbeállítások szerint kezdenek el kommunikálni.1. A router újjászületésének fázisai a WiresharkbanA router újraindulása (bootolása) után a következő protokollok fognak megjelenni a Wireshark listájában:IP-cím kérése (DHCP): Mivel a router interfészeinek nincs fix IP-címe, a külső (WAN) vagy akár a belső portjain is megpróbál IP-címet kérni a hálózattól. DHCP Discover csomagokat fogsz látni 0.0.0.0 forráscímmel.Hálózatfelderítés (LLDP / CDP): A router azonnal elkezdi hirdetni a saját alapértelmezett adatait. LLDP vagy CDP csomagokat küld, amikből kiolvasható az eszköz gyári neve (pl. "Router"), a szoftver verziója és a port száma.Helyi hálózati jelenlét (IPv6 Router Advertisement - ICMPv6): Sok modern router alapértelmezetten bekapcsolt IPv6-tal érkezik. Amint elindul, Router Advertisement (RA) csomagokat küld szét a hálózaton, hogy jelezze az ott lévő eszközöknek: ő egy átjáró (gateway).Útvonalválasztó protokollok eltűnése (Routing Protocols): Ha a törlés előtt futott a routeren OSPF, BGP vagy EIGRP, az újraindítás pillanatában a Wiresharkban látható lesz, hogy ezek a csomagok megszűnnek, és az újraindulás után sem térnek vissza (mivel törlődött a konfigurációjuk).2. Hogyan szűrd ezt Wiresharkban?A router újraindulásának és alaphelyzetbe állásának követéséhez használd az alábbi Display Filter szűrőt:textdhcp or lldp or cdp or icmpv6.type == 134
Mit látsz az egyes részeknél?
A dhcp megmutatja, hogy a router megpróbál-e IP-címet kapni valamilyen külső szervertől.lldp or cdp: Ha rákattintasz egy ilyen csomagra, a Packet Details (Csomag részletei) ablakban a System Name mezőnél már nem a korábbi egyedi nevet fogod látni, hanem a gyári alapértelmezettet (pl. Router).icmpv6.type == 134: Ez szűri ki a Router Advertisement csomagokat. Ha a router gyári állapotban is küld ilyet, itt láthatod az alapértelmezett IPv6 prefixeket.3. Hogyan néz ki ez a gyakorlatban? (Példa Cisco routerrel)Ha a router egy Cisco eszköz, a folyamat a következőképpen zajlik le a hálózaton:Konfiguráció törlése a routeren (Konzolon keresztül):textRouter# erase startup-config Router# reload
Wireshark rögzítés:
Indítsd el a rögzítést a routerhez kapcsolódó PC-den a fenti szűrővel.A bootolási szünet: A router modelltől függően 2-5 percig bootol. Ezalatt a Wiresharkban teljes csend van az adott porton.Az első jelek: Amint a IOS szoftver betölt beállítások nélkül, a Wiresharkban azonnal megjelennek az LLDP/CDP csomagok "Router" névvel, és elindulnak a DHCP kérések. Ha a routeren elindul a gyári alapbeállító varázsló (Initial Configuration Dialog), az eszköz addig ismételgeti ezeket a felfedező csomagokat, amíg egy alapvető IP-címet nem kap.
A Cisco SDM (Security Device Manager) egy régebbi, webalapú grafikus felület (GUI), amely lehetővé teszi a Cisco forgalomirányítók kényelmes konfigurálását. Ahhoz, hogy az SDM-en keresztül el tudd érni a routert, magán az eszközön a parancssorban (CLI) engedélyezned kell a HTTP/HTTPS szervert, be kell állítanod egy megfelelő jogosultságú felhasználót, és konfigurálnod kell a távoli elérést. Az SDM egy webes felület, így a routernek képesnek kell lennie kiszolgálni a HTTP-kéréseket, és azonosítania kell a belépő felhasználót a helyi adatbázisból:textip http server
ip http secure-server ip http authentication local
Magas jogosultságú felhasználó létrehozása Az SDM-nek teljes hozzáférésre van szüksége a konfiguráció módosításához. Ehhez egy 15-ös szintű (legmagasabb) privilégiummal rendelkező felhasználói fiók szükséges textusername <felhasznalonev> privilege 15 secret <jelszo>
(Ha a router teljesen gyári állapotú, előfordulhat, hogy alapértelmezetten a cisco / cisco párossal enged be az első alkalommal.)
A virtuális terminálvonalak (VTY) beállításaAz SDM a háttérben Telnet vagy SSH protokollon keresztül küldi el a parancsokat a routernek. Engedélyezni kell a bejelentkezést a VTY vonalakon a helyi adatbázis alapján:
login local
transport input telnet ssh
IP-cím és interfész beállításaBiztosítanod kell, hogy a PC-d el tudja érni a routert. Adni kell egy IP-címet annak az interfésznek (pl. FastEthernet0/0), amire a számítógépedet kötötted:textinterface FastEthernet0/0 ip address 192.168.1.1 255.255.255.0 no shutdown
Hogyan ellenőrizheted Wiresharkban?
Ha a fenti parancsok beállítása után a böngésződből megnyitod az SDM-et (beírod a router IP-címét, pl. http://192.168.1.1), a Wiresharkban a következő hálózati forgalmat fogod látni:HTTP/HTTPS kérések: A tcp.port == 80 vagy tcp.port == 443 szűrővel láthatod, ahogy a PC-d letölti a router flash memóriájából az SDM-hez szükséges Java appletet vagy HTML fájlokat. [1])Háttérkommunikáció: Miután a grafikus felület betöltött, az SDM elkezd parancsokat küldözgetni a háttérben a routernek. Ha a sima HTTP-t használtad, a tcp.port == 23 (Telnet) szűrővel és a Follow TCP Stream opcióval konkrétan olvashatod azokat a Cisco CLI parancsokat, amiket az SDM a kattintásaid alapján automatikusan végrehajt a háttérben.
Összegzés
A Wireshark egy hálózati forgalomelemző (packet sniffer) eszköz, amellyel részletesen megvizsgálhatod a hálózati adatcsomagokat. Attól függően, hogy pontosan mit szeretnél ellenőrizni (például egy IP-címet, egy protokollt, jelszavakat vagy egy hálózati hibát), a folyamat a következő lépésekből áll:1. Forgalom rögzítése (Capture)Indítsd el a Wiresharkot.Válaszd ki azt a hálózati kártyát (pl. Wi-Fi vagy Ethernet), amelyiken a forgalom zajlik.Kattints a bal felső sarokban található kék cápauszony ikonra a rögzítés elindításához.Generálj forgalmat azon az eszközön/alkalmazásban, amit ellenőrizni szeretnél.Kattints a piros négyzet ikonra a rögzítés leállításához.2. Keresés és szűrés (Display Filters)A Wireshark rengeteg adatot rögzít, ezért a legfontosabb lépés a felső szűrősáv (Display Filter) használata. Írj be egy szűrőt, majd nyomj Entert:Adott IP-cím ellenőrzése: ip.addr == 192.168.1.1 (minden forgalom, amiben ez az IP részt vesz)Adott protokoll ellenőrzése: Egyszerűen írd be a protokoll nevét kisbetűvel. Például: dns, http, icmp (ping), tls.Port szám alapján: tcp.port == 443 vagy udp.port == 53.Szűrés szövegre (pl. jelszó vagy felhasználónév keresése): frame contains "password" vagy http contains "admin".3. A csomagok részletes vizsgálataHa találtál egy érdekes csomagot a listában, kattints rá. A képernyő alsó részén két fontos panelt látsz:Középső panel (Packet Details): Itt fastruktúrában láthatod a csomag rétegeit (fizikai réteg, IP-réteg, TCP/UDP-réteg, alkalmazás réteg). A nyilakkal lenyitva minden mezőt részletesen elolvashatsz.Alsó panel (Packet Bytes): A csomag nyers tartalma hexadecimális és ASCII (szöveges) formátumban.4. A teljes beszélgetés követése (Follow Stream)Ha egy teljes folyamatot (pl. egy weboldal letöltését vagy egy csevegést) egyben szeretnél látni, nem kell a csomagokat egyesével nézegetned:Kattints a jobb egérgombbal az egyik kapcsolódó csomagra.Válaszd a Follow -> TCP Stream (vagy UDP Stream, HTTP Stream) lehetőséget.Egy új ablakban felugrik a teljes kommunikáció szöveges, könnyen olvasható formátumban (a kliens küldése piros, a szerver válasza kék színnel).Biztonsági tipp: Miért nem látsz mindent?Ha a forgalom titkosított (HTTPS/TLS): A tartalom olvashatatlan (halandzsa szöveg) lesz. Ilyenkor csak azt tudod ellenőrizni, hogy a kapcsolat létrejött-e, mekkora az adatforgalom, és ki a célpont (SNI alapján).Ha a forgalom nyílt (HTTP/FTP/Telnet): A Follow Stream funkcióval a jelszavak, textuális adatok és fájlok is teljes egészében, tisztán olvashatóak lesznek.