A Wireshark segítségével könnyen elcsíphetők és elemezhetők a Ping (ICMP) adatcsomagok.
A Ping parancs az ICMP (Internet Control Message Protocol) protokollt használja. Két fő csomagtípust vált ki: az Echo request-et (kérés) és az Echo reply-t (válasz).
Lépésről lépésre az elfogáshoz
1. Indítsa el a Wiresharkot.
2. Válassza ki az aktív hálózati kártyát (pl. Wi-Fi vagy Ethernet).
3. Kattintson duplán a kártyára a rögzítés indításához.
4. Nyisson meg egy parancssort (CMD Windows-on vagy Terminál Mac/Linux rendszeren).
5. Futtassa a ping parancsot (pl.: ping google.com).
6. Térjen vissza a Wiresharkhoz, és állítsa le a rögzítést (piros négyzet ikon).
A csomagok szűrése és elemzése
A rengeteg hálózati adat között a legegyszerűbben szűréssel találja meg a Ping csomagokat.
· Írja be az icmp szót a felső szűrősávba.
· Nyomjon Entert.
Ekkor csak a Ping kérések és válaszok jelennek meg.
Mit kell látnia a részletekben?
· Type 8 (Echo request): A saját gépe által küldött kérés.
· Type 0 (Echo reply): A távoli szerver válasza.
· Info oszlop: Itt látható, hogy melyik kéréshez (request) melyik válasz (reply) tartozik.
https://www.youtube.com/watch?v=iBOT_aVjc9k
A Wireshark segítségével az FTP (File Transfer Protocol) adatcsomagok elfogása rendkívül egyszerű, mivel az FTP titkosítatlanul, tiszta szövegként (plain text) továbbítja az adatokat. Ez azt jelenti, hogy a felhasználónevek, jelszavak és a letöltött fájlok tartalma is közvetlenül látható a hálózaton.
Így hajthatja végre az elemzést lépésről lépésre:
1. Elfogás indítása
· Indítsa el a Wiresharkot.
· Válassza ki az aktív hálózati kártyát (pl. Wi-Fi vagy Ethernet).
· Kattintson a cápauszony ikonra az adatgyűjtés indításához.
· Nyissa meg az FTP-klienst (vagy parancssort), és csatlakozzon egy tesztszerverhez.
2. Szűrés az FTP forgalomra
A rengeteg hálózati csomag közül a Wireshark felső sávjában található kijelzőszűrő (Display Filter) segítségével választhatja ki a releváns adatokat. Írja be a következő parancsot, majd nyomjon Entert:
text
ftp
Körültekintően használja a kódot.
Ez a szűrő a 21-es porton zajló vezérlési forgalmat (bejelentkezés, parancsok) mutatja meg.
Ha a tényleges fájlátvitelt (adatcsatornát) is látni szeretné, használja az alábbi szűrőt:
text
ftp || ftp-data
3. Hitelesítési adatok (Jelszó) megkeresése
A szűrt listában keresse meg a következő specifikus FTP parancsokat a "Info" oszlopban:
· USER [felhasználónév]: A szerverre való belépéshez használt név.
· PASS [jelszó]: A fiókhoz tartozó jelszó tiszta szövegként.
4. A teljes beszélgetés rekonstruálása
Ahelyett, hogy egyesével nézné a csomagokat, olvasható formában is megtekintheti a teljes kommunikációt:
· Kattintson a jobb gombbal az egyik FTP csomagra.
· Válassza a Follow (Követés) lehetőséget.
· Kattintson a TCP Stream opcióra.
· Egy felugró ablakban megjelenik a teljes szöveges párbeszéd (a kliens kérései pirossal, a szerver válaszai kékkel lesznek kiemelve).
A Wireshark segítségével a HTTP (nem titkosított) hálózati forgalom könnyen elfogható és elemezhető, mivel az adatok tiszta szövegként (plain text) utaznak.
Íme a folyamat lépésről lépésre:
1. Elfogás indítása
· Interfész kiválasztása: Indítsd el a Wiresharkot, és kattints duplán arra a hálózati kártyára (pl. Wi-Fi vagy Ethernet), amelyik az internetforgalmadat bonyolítja.
· Rögzítés kezdete: A program azonnal elkezdi mutatni a hálózaton átmenő összes csomagot.
2. Szűrés HTTP-re
Mivel másodpercenként akár több ezer csomag is érkezhet, szűrnöd kell a listát.
· Írd be a felső sávban található kijelzőszűrő (Display Filter) mezőbe: http
· Nyomj Entert. Ekkor csak a HTTP protokollhoz tartozó (jellemzően a 80-as porton futó) forgalom jelenik meg.
3. Kulcsfontosságú HTTP csomagok keresése
Keresd meg a számodra fontos csomagokat az "Info" oszlop alapján:
· GET /... HTTP/1.1 – A böngésző vagy kliens adatot (weboldalt, képet) kér a szervertől.
· POST /... HTTP/1.1 – A kliens adatot küld a szervernek (pl. bejelentkezési adatok, űrlapok). Itt érdemes figyelni, mert az elküldött adatok itt láthatók.
· HTTP/1.1 200 OK – A szerver sikeres válasza.
4. Az adatok részletes elemzése
Kattints rá egy kiválasztott HTTP csomagra. A középső panelen bontsd ki a következő részeket:
· Hypertext Transfer Protocol: Itt láthatod a HTTP fejlécet (Headers), mint a Host, User-Agent, vagy a sütik (Cookies).
· Line-based text data vagy HTML Form URL Encoded: Ha POST csomagról van szó, itt találod meg a beküldött űrlapok tartalmát (akár jelszavakat is plain text formátumban).
5. A teljes beszélgetés követése (Follow Stream)
Ha nem akarsz csomagonként keresgélni, a Wireshark képes egy teljes folyamatot összefüggő szövegként mutatni:
1. Kattints a jobb gombbal az egyik HTTP csomagra.
2. Válaszd a Follow -> TCP Stream vagy HTTP Stream lehetőséget.
3. Egy új ablak nyílik meg, ahol a kliens kérései (piros) és a szerver válaszai (kék) olvasható szöveges formában követik egymást.
Megjegyzés: A modern weboldalak túlnyomó többsége már HTTPS-t (titkosított forgalmat) használ. A HTTPS forgalom ugyanígy elfogható, de tartalom olvasásához a titkosítás feloldása (SSL/TLS kulcsok exportálása a böngészőből) szükséges.
Wireshark beállítások alaphelyzetbe állítása
Nyissa meg a Wiresharkot.Kattintson a felső menüben az Edit (Szerkesztés) menüpontra.Válassza a Preferences... (Beállítások) lehetőséget.A megnyíló ablak bal alsó sarkában kattintson a Reset (Alaphelyzet) gombra.Válassza ki, hogy mit szeretne visszaállítani (minden beállítást vagy csak az aktuális profilt).Kattintson az OK gombra.
https://szabolaszloistvan.blogspot.com/2020/04/hazi-feladat-uj-halozat-tervezese.html
http://www.informatikaismeretek.nhely.hu/halozat/netfact/netfact.html
Nincsenek megjegyzések:
Megjegyzés küldése