2026. szeptember 2., szerda

Adatcsomagok szűrése Wireshaekban

A Wireshark segítségével könnyen elcsíphetők és elemezhetők a Ping (ICMP) adatcsomagok.

A Ping parancs az ICMP (Internet Control Message Protocol) protokollt használja. Két fő csomagtípust vált ki: az Echo request-et (kérés) és az Echo reply-t (válasz).

Lépésről lépésre az elfogáshoz

1.    Indítsa el a Wiresharkot.

2.    Válassza ki az aktív hálózati kártyát (pl. Wi-Fi vagy Ethernet).

3.    Kattintson duplán a kártyára a rögzítés indításához.

4.    Nyisson meg egy parancssort (CMD Windows-on vagy Terminál Mac/Linux rendszeren).

5.    Futtassa a ping parancsot (pl.: ping google.com).

6.    Térjen vissza a Wiresharkhoz, és állítsa le a rögzítést (piros négyzet ikon).

A csomagok szűrése és elemzése

A rengeteg hálózati adat között a legegyszerűbben szűréssel találja meg a Ping csomagokat.

·         Írja be az icmp szót a felső szűrősávba.

·         Nyomjon Entert.

Ekkor csak a Ping kérések és válaszok jelennek meg.

Mit kell látnia a részletekben?

·         Type 8 (Echo request): A saját gépe által küldött kérés.

·         Type 0 (Echo reply): A távoli szerver válasza.

·         Info oszlop: Itt látható, hogy melyik kéréshez (request) melyik válasz (reply) tartozik.

https://www.youtube.com/watch?v=iBOT_aVjc9k

A Wireshark segítségével az FTP (File Transfer Protocol) adatcsomagok elfogása rendkívül egyszerű, mivel az FTP titkosítatlanul, tiszta szövegként (plain text) továbbítja az adatokat. Ez azt jelenti, hogy a felhasználónevek, jelszavak és a letöltött fájlok tartalma is közvetlenül látható a hálózaton.

Így hajthatja végre az elemzést lépésről lépésre:

1. Elfogás indítása

·         Indítsa el a Wiresharkot.

·         Válassza ki az aktív hálózati kártyát (pl. Wi-Fi vagy Ethernet).

·         Kattintson a cápauszony ikonra az adatgyűjtés indításához.

·         Nyissa meg az FTP-klienst (vagy parancssort), és csatlakozzon egy tesztszerverhez.

2. Szűrés az FTP forgalomra

A rengeteg hálózati csomag közül a Wireshark felső sávjában található kijelzőszűrő (Display Filter) segítségével választhatja ki a releváns adatokat. Írja be a következő parancsot, majd nyomjon Entert:

text

ftp

Körültekintően használja a kódot.

Ez a szűrő a 21-es porton zajló vezérlési forgalmat (bejelentkezés, parancsok) mutatja meg.

Ha a tényleges fájlátvitelt (adatcsatornát) is látni szeretné, használja az alábbi szűrőt:

text

ftp || ftp-data

3. Hitelesítési adatok (Jelszó) megkeresése

A szűrt listában keresse meg a következő specifikus FTP parancsokat a "Info" oszlopban:

·         USER [felhasználónév]: A szerverre való belépéshez használt név.

·         PASS [jelszó]: A fiókhoz tartozó jelszó tiszta szövegként.



4. A teljes beszélgetés rekonstruálása

Ahelyett, hogy egyesével nézné a csomagokat, olvasható formában is megtekintheti a teljes kommunikációt:

·         Kattintson a jobb gombbal az egyik FTP csomagra.

·         Válassza a Follow (Követés) lehetőséget.

·         Kattintson a TCP Stream opcióra.

·         Egy felugró ablakban megjelenik a teljes szöveges párbeszéd (a kliens kérései pirossal, a szerver válaszai kékkel lesznek kiemelve).

A Wireshark segítségével a HTTP (nem titkosított) hálózati forgalom könnyen elfogható és elemezhető, mivel az adatok tiszta szövegként (plain text) utaznak.

Íme a folyamat lépésről lépésre:

1. Elfogás indítása

·         Interfész kiválasztása: Indítsd el a Wiresharkot, és kattints duplán arra a hálózati kártyára (pl. Wi-Fi vagy Ethernet), amelyik az internetforgalmadat bonyolítja.

·         Rögzítés kezdete: A program azonnal elkezdi mutatni a hálózaton átmenő összes csomagot.

2. Szűrés HTTP-re

Mivel másodpercenként akár több ezer csomag is érkezhet, szűrnöd kell a listát.

·         Írd be a felső sávban található kijelzőszűrő (Display Filter) mezőbe: http

·         Nyomj Entert. Ekkor csak a HTTP protokollhoz tartozó (jellemzően a 80-as porton futó) forgalom jelenik meg.

3. Kulcsfontosságú HTTP csomagok keresése

Keresd meg a számodra fontos csomagokat az "Info" oszlop alapján:

·         GET /... HTTP/1.1 – A böngésző vagy kliens adatot (weboldalt, képet) kér a szervertől.

·         POST /... HTTP/1.1 – A kliens adatot küld a szervernek (pl. bejelentkezési adatok, űrlapok). Itt érdemes figyelni, mert az elküldött adatok itt láthatók.

·         HTTP/1.1 200 OK – A szerver sikeres válasza.

4. Az adatok részletes elemzése

Kattints rá egy kiválasztott HTTP csomagra. A középső panelen bontsd ki a következő részeket:

·         Hypertext Transfer Protocol: Itt láthatod a HTTP fejlécet (Headers), mint a Host, User-Agent, vagy a sütik (Cookies).

·         Line-based text data vagy HTML Form URL Encoded: Ha POST csomagról van szó, itt találod meg a beküldött űrlapok tartalmát (akár jelszavakat is plain text formátumban).

5. A teljes beszélgetés követése (Follow Stream)

Ha nem akarsz csomagonként keresgélni, a Wireshark képes egy teljes folyamatot összefüggő szövegként mutatni:

1.    Kattints a jobb gombbal az egyik HTTP csomagra.

2.    Válaszd a Follow -> TCP Stream vagy HTTP Stream lehetőséget.

3.    Egy új ablak nyílik meg, ahol a kliens kérései (piros) és a szerver válaszai (kék) olvasható szöveges formában követik egymást. 


Megjegyzés: A modern weboldalak túlnyomó többsége már HTTPS-t (titkosított forgalmat) használ. A HTTPS forgalom ugyanígy elfogható, de tartalom olvasásához a titkosítás feloldása (SSL/TLS kulcsok exportálása a böngészőből) szükséges.

 Wireshark beállítások alaphelyzetbe állítása

Nyissa meg a Wiresharkot.Kattintson a felső menüben az Edit (Szerkesztés) menüpontra.Válassza a Preferences... (Beállítások) lehetőséget.A megnyíló ablak bal alsó sarkában kattintson a Reset (Alaphelyzet) gombra.Válassza ki, hogy mit szeretne visszaállítani (minden beállítást vagy csak az aktuális profilt).Kattintson az OK gombra.

https://szabolaszloistvan.blogspot.com/2020/04/hazi-feladat-uj-halozat-tervezese.html

http://www.informatikaismeretek.nhely.hu/halozat/netfact/netfact.html


Nincsenek megjegyzések:

Megjegyzés küldése