Näe, mitä kulkee verkossasi ja sieppaa tiedot

Älylaitteet siirtävät tietoja ilman suostumusta, mikä altistaa turvallisuusriskeille. Tietojenkäsittelyn ymmärtäminen ja liikenteen analysointi ovat avaimia ongelmien tunnistamiseen ja ratkaisujen löytämiseen.
Älytelevisiot, robottipölynimurit ja edulliset turvakamerat lähettävät jatkuvasti henkilökohtaisia tietoja etäpalvelimille ilman selkeää suostumusta. Kun huomaat nopeuden hidastuvan äkillisesti tai epäilet, että sovellus kuluttaa kaistaa taustalla, pelkkä käyttöjärjestelmän perusasetuksiin luottaminen ei riitä. On päästävä tietojenkäsittelyn alimmalle tasolle. Ymmärtämällä tarkalleen, mitä tietoja reitittimen läpi kulkee, voit tunnistaa turvallisuuspuutteita, estää ei-toivotut yhteydet ja paljastaa laitevalmistajien salaisen telemetrian. Tämä toimenpide perustuu yksittäisten datapalojen sieppaamiseen ja analysoimiseen, jotka muodostavat jokaisen verkkopyynnön.
Sniffauksen periaatteet: passiivinen ja aktiivinen
Kommunikaation valvontaprosessi, joka tunnetaan kyberturvallisuuden alalla nimellä paketinsieppaus, tarkoittaa koneiden välisen keskustelun hiljaista kuuntelua. Tiedot kulkevat pienissä paloissa, jotka sisältävät otsikon, joka auttaa tunnistamaan lähettäjän ja vastaanottajan, sekä kuormituksen, joka sisältää varsinaisen viestin.
Vakoilu jakautuu kahteen pääkategoriaan:
- Passiivinen sniffaus: tapahtuu ilman, että se vaikuttaa verkkoon. Tietokone rajoittuu kuuntelemaan Wi-Fi-signaaleja tai vanhojen kaapelihubien lähetystä. Tätä on mahdotonta havaita järjestelmänvalvojalle.
- Aktiivinen sniffaus: vaatii suoran puuttumisen liikenteeseen. Nykyisissä kytkimillä hallituissa verkoissa laitteisto lähettää tietoja vain aiotulle laitteelle, eristäen muut. Tämän fyysisen eston kiertämiseksi käytetään aggressiivisia tekniikoita, kuten ARP-myrkytys, joka huijaa reititintä uskomaan, että oma tietokoneemme on toisten tietojen laillinen vastaanottaja.
Tarvittava laite ja promiscuous-tila
Normaalit verkkopiirit on ohjelmoitu hylkäämään automaattisesti kaikki viestit, joita ei ole osoitettu omalle MAC-osoitteelle, energian ja prosessorisyklien säästämiseksi. Jotta voit siepata koko ilmaliikenteen tai kaapeliverkon, on pakko pakottaa verkkokortti promiscuous-tilaan, jolloin se rekisteröi jokaisen siepatun bitin.
Kaikki kannettavien tietokoneiden sisäänrakennetut Wi-Fi-kortit eivät tue tätä toimintoa tai pakettien injektoimista. Tietoturvauditointeja tekevät erityiset ulkoiset langattomat sovittimet. Esimerkiksi USB-antennit, jotka on varustettu Realtek RTL8812AU -sirulla, tarjoavat täydellisen tuen promiscuous-tilalle ja kehittyneille valvontasoftwareille, kuten Alfa Network:n valmistamille laitteille.
Sieppaustyökalut PC-ympäristöissä
Sekasorron täynnä olevan bittijonon muuttaminen ymmärrettäväksi tekstiksi edellyttää protokollan analysoijien käyttöä. On olemassa ratkaisuja erilaisiin tarpeisiin, aina nopeasta tekstin tarkastelusta forensiseen analyysiin asti.
Wireshark on ehdoton avoimen lähdekoodin työkalu satojen erilaisten protokollien analysoimiseen. Ohjelman käynnistäminen täyttää näytön välittömästi värikkäillä riveillä, jotka kulkevat suurta vauhtia. Ilman suodatinten käyttöä tietomäärä on hallitsematon. Kirjoittamalla yläreunaan syntaksia kuten http tai dns ohjelma eristää verkkotunnusten kyselyt. Tärkeä ominaisuus on Follow TCP Stream: napsauttamalla hiiren oikealla painikkeella yksittäistä palaa, ohjelmisto rekonstruoi koko keskustelun asiakas- ja palvelinpuolen välillä, näyttäen HTML-koodia tai tunnistetietoja, mikäli yhteys ei olisi salattu.
SmartSniff tarjoaa huomattavasti kevyemmän lähestymistavan Windows-järjestelmille. Se ei sisällä monimutkaisia käyttöliittymiä, vaan keskittyy datan näkymiseen puhtaassa ASCII-muodossa. Se on erinomainen epäilyttävien paikallisten suoritettavien ohjelmien käyttäytymisen tutkimiseen, näyttäen vaihdettavan sisällön kuin normaali tekstiedosto. Se vaatii kuitenkin kiintolevydyn oikean yhteyden muodostamiseksi, kuten Npcapin asennuksen.
Monilta on jäänyt huomaamatta, että
Microsoftin uusimmat käyttöjärjestelmät piilottavat integroidun verkkovalvonnan työkalun. Välttääksemme kolmansien osapuolten ohjelmien asentamisen suljetuille palvelimille tai työasemille, käyttäen PktMon-työkalua. Tämä natiivityökalu, jota voidaan käyttää vain komentoriviltä, sieppaa liikennettä tietyillä porteilla ja tallentaa tulokset .etl-tiedostoon, joka on helposti muunnettavissa yhteensopivaksi muodoksi myöhempää analyysiä varten.
Verkon seuraaminen ja älypuhelimien valvonta
Nykyään lähes koko verkko käyttää turvallisuusstandardeja, kuten TLS 1.3 -protokollaa. Aika, jolloin riitti vain siepata kahvilan Wi-Fi-verkon yhteys sosiaalisen median salasanan varastamiseksi, on ohi. Tavanomaista nykyaikaista yhteyttä tarkasteltaessa näkyy vain epäselvä alfanumeerinen merkkijono.
Salattujen pyyntöjen lukemiseen, jotka selain tuottaa, käytetään Fiddler Classic -ohjelmistoa. Tämä ohjelma toimii paikallisena debug-proxyna suorittaen valtuutetun Man-in-the-Middle-hyökkäyksen. Se asentaa järjestelmään vale-root-sertifikaatin, johon selain luottaa ja jonka kautta tiedot kulkevat Fiddlerin käsiteltäväksi. Fiddler purkaa tiedot selkokielelle näytölle, sitten salaa ne uudelleen ja lähettää ne oikealle palvelimelle. Tämä on olennaista, jotta voidaan selvittää, lähettääkö jokin verkkosivusto pankkitunnuksia tai sessiokeksejä väärin.
Mobiiiliekosysteemille PCAPdroid on paras vaihtoehto Androidissa. Vain muutama vuosi sitten puhelimen valvominen vaati riskialttiita root-oikeuksien avausprosesseja. Tämä sovellus simuloi paikallista VPN:ää itse älypuhelimessa. Kaikki muiden sovellusten tuottama liikenne kulkee tämän vale-tunnelin läpi, mikä mahdollistaa tarkkojen lokitietojen keräämisen ja tunkeutuvien mainostajien seuraajien tunnistamisen ennen kuin tiedot poistavat laitteen antennista.
Rajoitteet ja mahdollisuudet
- IoT-laitteiden telemetria: Vaikka verkkosivustot käyttävät HTTPS:ää, monet edulliset kodin komponentit, kuten älypistorasiat tai kyseenalaiset IP-kamerat, lähettävät edelleen tietoja salaamattomana vanhojen protokollien avulla. Kotiverkon analysointi paljastaa usein jatkuvia tietojen lähetyksiä Aasian palvelimille.
- DNS-metadataan liittyvä haavoittuvuus: Vaikka sivun sisältö on voimakkaasti salattu, alkuperäinen pyyntö verkkosivuston nimen muuntamiseksi IP-osoitteeksi kulkee usein suojaamatta. Verkon urkinnassa sallija ei voi lukea lähetettyjä viestejä, mutta tietää tarkalleen, mitä verkkotunnuksia avataan ja milloin.
- Salasanan palautus vs. sieppaus: Google Chromen asetuksista tallennettua salasanaa ei voida poimia verkko-aktiviteettina erityisten työkalujen avulla. Sniffing-taktiikka sieppaa tunnistetiedot vain tarkalleen siinä hetkessä, kun ne kulkevat kaapelia pitkin suojaamattomassa kirjautumisessa.
- Täydellinen suojaus julkisilla verkoilla: Hotelleissa tai lentokentillä hotspotin ylläpitäjällä on tekninen näkyvyys kulkevasta liikenteestä. Ainoa tehokas suojauskeino on kapseloida koko yhteys luotettavan VPN:n alle heti ensimmäisestä kytkennästä lähtien.
Tavalliselle tietokoneelle voidaan myös asentaa Kali Linux, joka sisältää kaikki työkalut tunkeutumistestaukseen.
Toisessa artikkelissa käsitellään muita ohjelmia verkkojen hyökkäämiseen ja haavoittuvuuksien löytämiseen, sieppaamalla liikennettä myös Man In The Middle -hyökkäysten avulla, jotka urkkivat ja muokkaavat viestintää kahden vastapuolen välillä.
Nyt kun olet lukenut Näe, mitä kulkee verkossasi ja sieppaa tiedot loppuun, kutsumme sinut tutustumaan lisää Oppaat-kategoriaan. Löydät sieltä muita mielenkiintoisia artikkeleita, jotka laajentavat tietojasi ja pitävät sinut ajan tasalla. Älä lopeta lukemista ja löytämistä!

Vastaa