Kaapata tietoliikennettä tietokoneelta käyttämällä Wiresharkia

Siirry syvemmälle verkkoliikenteen analysointiin Wiresharkin avulla! Opasta käytetään ongelmien selvittämiseen ja salaamattoman tiedon tunnistamiseen tehokkaasti.
Tietokone toimi tuskastuttavan hitaasti, mutta Tehtävienhallinta ei paljastanut mitään olennaista. Ainoastaan verkkosovitin oli päällä, enkä tiennyt, mikä ohjelma oli yhteydessä mihin. Tilanne tuo mieleen vuotavan putken: vesi roiskuu, mutta vuodon paikka pysyy hämäränä kunnes seinän rikkominen paljastaa sen. Ongelman ratkaisemiseksi on aika katsoa syvemmälle; pelkästään Windows-ikonit eivät riitä.
Yksinkertainen analyysi tarjoaa arvokasta tietoa kaikille, jotka haluavat tietää, vuotavatko ohjelmistot tietoja epäilyttäville palvelimille, tarvitsevatko älykotilaitteet apua yhdistämisessä tai etsivät verkkoprotokollien toimintatapoja. Aiheen syventämiseksi tutustu, kuinka päästä suojattuun wifi-verkkoon pakettien sieppaamiseksi.
Antenni kuunteluun
Tietojen lukemiseen tarvitset sieppaustyökalun, ohjelman, joka tarttuu paketteihin. Wireshark on globaali standardi, ja sen voi ladata Wiresharkin sivuilta. Asennuksen yhteydessä monet takertuvat vaiheeseen, jossa vaaditaan Npcapin asentamista.
Ilman Npcapia ohjelma on kuin radio ilman antennia: se käynnistyy, mutta signaali puuttuu. Tämä ohjain ohittaa käyttöjärjestelmän suojat ja lukee raakadat. Jos aiot puraista Wi-Fi-verkkoja, muista valita "raw 802.11" -tila, vaikka Windows saattaakin aiheuttaa vakavuutta toiminnalle. Linuxissa tai macOS:ssa tarvitset järjestelmänvalvojan (root/sudo) oikeudet, muuten verkkoliittymä jää piiloon.
Hallitse kaaosta ja ymmärrä värit
Kaappauksen käynnistyessä näyttö täyttyy rivistä riviin viliseviä värejä. Tämä on kuin yrittäisi lukea kirjaa, kun joku selaa sivuja sataa tuntia kohden. PC on jatkuvasti vaihtamassa näkymättömiä viestejä reitittimen, päivitysservien tai järjestelmän telemetrian kanssa.
Älä hätäänny; värit ovat avuksi. Ne kertovat yhdellä silmäyksellä, mikä kieli on käytössä:
- Vihreä: TCP-liikenne, jota useimmat verkkopalvelut hyödyntävät.
- Tumma sininen: DNS-pyynnöt, jotka paljastavat, mitkä domaineja PC yrittää tavoittaa.
- Vaaleansininen tai Violetti: UDP-liikenne, tyypillinen suoratoistossa, verkkopelaamisessa tai Google:n QUIC-protokollassa.
- Mustat tai Punaiset: merkkejä virheistä, kadonneista paketeista tai uudelleenlähetyksistä. Liikaa näitä? Linjaongelmia on ilmassa.
Suodata liikennettä löytääksesi vastaukset
Että et hukkuisi datamereen, käytä suodattimia. Sen sijaan, että tutkisit kaikkea, määritä ohjelmalle näytettävät olennaiset asiat. Jos haluat nähdä vain tietyn laitteen liikennettä, kirjoita ylhäällä ip.addr == 192.168.1.10. Sivustojen nimien näkemiseksi, käytä dns.
Jos kaatamasi tiedot ovat salaamattomia, voit rekonstruoida koko keskustelun. Klikkaa hiiren oikealla pakettia ja valitse Seuraa TCP-virtaa; Wireshark kokoaa kaiken yhteen muodostaen selkeää tekstiä, aivan kuten chat-ikkunassa.
Jos analyysisi paljastaa huolestuttavan kuvan tai tiedoston, ei tarvitse viilata byteja käsin. TeknisiaTemppujain kautta pääset File-valikkoon, valitset Export Objects ja sitten HTTP. Näet luettelon kaikista verkon läpi menneistä tiedostoista, jotka voit tallentaa ja tutkia virustorjuntaohjelmalla.
HTTPS-este ja uusi QUIC-standardi
Tänä päivänä lähes kaikki liikenne on salaista. Modernit sivustot näyttävät vain merkkejä TLS-salauksen vuoksi. Lisäksi Google:n ja Facebookin palvelut hyödyntävät QUIC-protokollaa, joka käyttää UDP:tä TCP:n sijaan, tehden analyysista yhä hajanaisempaa.
Jos haluat silti päästä tietojesi kimppuun, on olemassa tapa pakottaa selain toimittamaan avaimet. Luo järjestelmämuuttuja nimeltä SSLKEYLOGFILE PC:lle ja määritä tiedoston polku.
Chrome ja Firefox tallentavat salasanaavaimet istuntokohtaisesti tiedostoon. Lisäämällä tiedoston Wiresharkin asetuksiin ohjelma kykenee purkamaan liikenteen reaaliajassa, muuttaen monimutkaisen koodin ymmärrettävään muotoon.
Analyysi rapid ja statistiikat
Hitaan verkon vuoksi yksittäisten pakettien tarkkailu alkaa helposti ärsyttää. Statistics-valikko tarjoaa nopean yleiskuvan. Conversations-osiosta saat taulukon, jonka voi järjestää tavun määrän mukaan. Ruuhkautuneessa yhteydessä suurin kaistan käyttäjä näkyy heti IP-osoitteena.
I/O Graphs on lagi, joka piirtää liikenteen kehityksen ajan myötä. Se havainnollistaa, esiintyykö viive tiettynä hetkenä vai onko ongelma jatkuva.
Yleiset kysymykset ja teknisiä rajoituksia
- Voinko espionida naapureita? Ei. Nykyiset Wi-Fi-protokollat (WPA2/WPA3) ovat salattuja. Vaikka paketteja onnistuisikin kaappaamaan, salasanoja ei näe selkeänä; vain tietoa, jonka purkaminen veisi vuosia.
- Miksi näen vain oman liikenteeni? Kytkimet eristävät tiedot. Toisen PC:n liikenteen näkemiseksi tarvitaan peilportti tai vanha hubi, joita ei enää juuri käytetä.
- Onko se laillista? Kyllä. Työkalu on suunniteltu verkon hallintaan omalla verkolla käytettäväksi. Toisten tietojen kaappaaminen ilman lupaa on lainvastaista.
- Nopea analyysi TSharkilla. Suuriksi kasvavat kaappaustiedostot hidastavat graafista käyttöliittymää. Tällöin TShark version käyttö terminääriin on tehokkaampi ja nopeampi tapa suodattaa tietoja.
Wiresharkin käyttö on kuin saisi supervoimia, mutta turhauttavaa, jos odottaa pääsevänsä käsiksi kaikkiin sähköposteihin tai salasanoihin. Salaus estää sen useimmiten. Suosittelen, ettei työkalua käytetä vakoiluun, vaan erityisten ongelmien selvittämiseen. Jos jokin ohjelma häiritsee ja sen yhteys on epäselvä, eristä IP-osoite ja tarkista DNS. Näin voit matemaattisesti vahvistaa, mitä tietoa PC:stäsi todella lähtee, ilman, että luotat ohjelmistojen valmistajien lupauksiin.
Nyt kun olet lukenut Kaapata tietoliikennettä tietokoneelta käyttämällä Wiresharkia loppuun, kutsumme sinut tutustumaan lisää Oppaat-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa