- „Wireshark“ yra nemokamas ir pažangus protokolų analizatorius, leidžiantis realiuoju laiku fiksuoti ir išsamiai ištirti tinklo srautą.
- Filtrai, spalvos ir sluoksniuoti rodiniai palengvina tokių protokolų kaip HTTP, DNS, TCP, UDP analizę ir problemų ar atakų aptikimą.
- Naujausios versijos, pvz., „Wireshark 4.6.0“ sistemoje „macOS“, prideda procesų metaduomenis ir pagerina derinimą bei saugumą šiuolaikinėse aplinkose.
- Įvaldę „Wireshark“, galite tapti strateginiu įrankiu diagnostikai, saugumui ir optimizavimui įmonių ir namų tinkluose.
Jei jau esate susipažinę su „Wireshark“ ir norite žengti dar vieną žingsnį į priekį, šis straipsnis skirtas jums. Aptarsime, kaip iš tikrųjų išnaudoti jos galimybes – nuo pagrindinių duomenų fiksavimo iki išplėstinės srauto analizės , įskaitant filtrus, spalvas, protokolus ir praktinį pritaikymą kibernetinio saugumo analizėje , našumo optimizavime ir trikčių šalinime.
Šiame tekste rasite daug sąvokų, ramiai ir paprasta, kasdiene ispanų kalba paaiškintų – sąvokų, dažniausiai randamų profesionaliuose įrankiuose, kursuose, knygose ir laboratoriniuose darbuose, tokiuose kaip „TryHackMe“, – tačiau pritaikytų praktiniame kontekste. Tikslas – kad baigę skaityti galėtumėte lengvai naršyti „Wireshark“ sąsajoje, užfiksuoti tai, ko jums reikia , ir suprasti, kas vyksta jūsų tinkle.
Kas yra „Wireshark“ ir kodėl jis toks svarbus?
„Wireshark“ iš esmės yra tinklo protokolų analizatorius (klasikinis paketų šnipinėjimo įrankis), leidžiantis po vieną peržiūrėti paketus, įeinančius ir išeinančius iš jūsų tinklo sąsajų, nesvarbu, ar tai viešieji „Wi-Fi“ tinklai , Ethernet, ar kiti. Kiekvienas paketas yra užfiksuojamas, izoliuojamas ir rodomas realiuoju laiku su visomis jo detalėmis.
Kalbame apie nemokamą ir atvirojo kodo programą , platinamą pagal GNU General Public License v2. Tai reiškia, kad nėra sutrumpintų versijų ar „demonstracinių leidimų“: atsisiunčiate pilną versiją su visomis funkcijomis, o bet kuris kūrėjas gali peržiūrėti jos kodą, kad įsitikintų, jog jame nėra jokių įtartinų veiksmų.
Projektą valdo „ Wireshark Foundation“ – ne pelno siekianti organizacija, koordinuojanti programinės įrangos kūrimą, dokumentavimą ir platinimą. Daugelis įmonių ir specialistų, kurie savo darbe naudojasi „Wireshark“, aukoja, kad įrankis išliktų gyvas ir galėtų toliau tobulėti.
„Wireshark“ galima naudoti su „Windows“, „macOS“ ir „Linux“ distribucijomis, tokiomis kaip „Ubuntu“ , ir ją galima atsisiųsti iš oficialios svetainės wireshark.org. Įdiegę pamatysite sąsają, kuri iš pradžių gali atrodyti sudėtinga: šimtai greitai besikeičiančių eilučių, stulpeliai su IP adresais, protokolais, ilgiais, laiko žymomis... bet visa tai yra grynas auksas diagnozuojant gedimus, aptinkant atakas ar suprantant, ką veikia jūsų įrenginiai.
„Wireshark“ sąsaja: skydeliai, nuostatos ir pradžia
Atidarius „Wireshark“, ekranas suskirstytas į kelias pagrindines paneles: paketų sąrašą, pasirinkto paketo informaciją ir neapdorotą rodinį (šešioliktainiai ir ASCII baitai). Šių panelių supratimas yra būtinas norint efektyviai dirbti.
Viršutiniame skydelyje rodomi visi užfiksuoti paketai. Kiekviena eilutė atitinka paketą ir apima tokią informaciją kaip paketo numeris, laikas, šaltinio IP adresas, paskirties IP adresas, protokolas ir trumpa santrauka. Viduriniame skydelyje rodomas paketo sluoksnių suskirstymas (ryšys, tinklas, perdavimas, programa), o apatiniame skydelyje rodomi baitai šešioliktainiu formatu ir jų tekstinė išraiška.
Nustatymų meniu galite atidaryti „Wireshark“ nuostatas ir koreguoti tokius dalykus kaip laiko formatas, skydelių rodymo būdas, laukų kalba ar net paslėpti tam tikrus elementus. Pavyzdžiui, galite pakeisti skydelio išdėstymą arba išjungti HEX baitų rodymą, jei norite sutelkti dėmesį tik į loginę analizę.
Navigacija užfiksuotame faile taip pat yra svarbi: galite tiesiogiai pereiti prie konkretaus paketo numerio, peršokti į pirmą arba paskutinį sąraše ir naršyti pokalbius naudodami sparčiuosius klavišus. Be to, galite pridėti paketus prie žymių, kad vėliau galėtumėte prie jų grįžti , o tai labai naudinga, kai sekate ilgą srautą ir reikia atsiminti tam tikrus pagrindinius dalykus.
Srauto fiksavimas: sąsajos, ribos ir paketų tipai
Prieš analizuodami turite užfiksuoti. „Wireshark“ leidžia pasirinkti, kurios tinklo sąsajos norite klausytis : Ethernet plokštės, „Wi-Fi“, virtualių sąsajų, tunelių ir kt. Ne visos sąsajos palaiko tą patį detalumo lygį, tačiau paprastai galėsite matyti srautą, kertantį jūsų įrenginį, ir netgi, tam tikrais režimais, srautą, cirkuliuojantį jūsų vietiniame tinkle.
Praktiškai labai įprasta dirbti su ribotais fiksavimais. Pavyzdžiui, galite pradėti fiksavimą, apribotą iki 1.000 paketų , arba sukonfigūruoti jį taip, kad jis automatiškai sustotų po 5 sekundžių. Tai naudinga norint išvengti didelių failų ir sutelkti dėmesį į konkrečius veiklos laikotarpius.
„Wireshark“ taip pat palaiko fiksavimo filtrus, leidžiančius nuo pat pradžių įrašyti tik tam tikrus paketus. Tipiškas pavyzdys yra tik UDP arba TCP srauto fiksavimas . Pavyzdžiui, galite pradėti fiksavimą, kuris fiksuoja tik UDP paketus, jei jus domina internetiniai žaidimai ar srautinio perdavimo paslaugos, arba apriboti fiksavimą iki TCP, kai norite tirti HTTP, TLS, FTP ir kt. sesijas.
Kai turėsite tai, ko jums reikia, galite išsaugoti rezultatą faile su plėtiniu .pcap arba .pcapng, pavyzdžiui, kaip „example_tcp.pcap“ , ir uždaryti „Wireshark“. Tada galėsite iš naujo atidaryti programą, įkelti failą ir laisvalaikiu jį analizuoti, nepertraukiant srauto judėjimo realiuoju laiku ir nerizikuodami nieko prarasti.
Darbas su laiku: pažymiai, skirtumai ir laiko analizė
Laiko laukas yra vienas galingiausių „Wireshark“ programoje. Paketų sąraše galite matyti, kada kiekvienas paketas buvo užfiksuotas, bet taip pat galite išmatuoti, kiek laiko praėjo nuo fiksavimo pradžios iki konkretaus paketo arba tarp dviejų konkrečių paketų. Pavyzdžiui, galite peržiūrėti laiką, per kurį pasiekiamas 300 paketas, kad pamatytumėte, kaip vystosi ryšys.
Labai praktiška funkcija yra galimybė nustatyti paketą kaip nulinio laiko atskaitos tašką . Tai leidžia bet kuriame fiksavimo taške iš naujo apibrėžti laiką „0“, kad visi kiti laikai būtų matuojami atsižvelgiant į tą paketą. Tai idealu, kai norite ištirti konkretų mainą, o ne visą sesiją.
Derindami laiko žymas su filtrais ir srauto sekimu (sekti TCP srautą, sekti UDP srautą), galite gana tiksliai matyti tinkle vykstantį delsą, vėlavimus, persiuntimą ir pakartotinį perdavimą . Tai ypač naudinga diagnozuojant delsą, kliūtis ar paketų praradimą.
Sluoksniuota analizė: nuo MAC iki programos
Vienas didžiausių „Wireshark“ privalumų yra tai, kad jis leidžia matyti kiekvieną paketą, suskirstytą pagal OSI arba TCP/IP modelio sluoksnius. Pradedant nuo apačios, galite matyti, kokia fizinė terpė arba ryšio tipas yra naudojamas (pavyzdžiui, Ethernet) ir kokio tipo sąsaja jį palaiko.
2 sluoksnyje (duomenų perdavimo kanale) galite patikrinti, kuris protokolas naudojamas , šiuolaikiniuose tinkluose paprastai tai yra Ethernet II. Čia svarbus tampa laukas „EtherType“, nes jame gali būti rodomos tokios reikšmės kaip 0x0800 (rodo IPv4) arba kiti rečiau pasitaikantys identifikatoriai. Galite ieškoti paketų su konkrečia reikšme, pvz., 0x0800 arba 0xEBF2, naudodami filtrus arba paieškas duomenų rinkinyje.
Pereinant į 3 sluoksnį, rasite tinklo protokolą, paprastai IPv4 arba IPv6 . Čia rodomi šaltinio ir paskirties IP adresai, o lauko medį galite išplėsti, kad pamatytumėte kitą informaciją, pvz., TTL, fragmentaciją, parinktis ir pan. Šaltinio ir paskirties IP adresų nustatymas yra viena iš elementariausių, tačiau dažniausiai atliekamų užduočių šalinant triktis.
4 sluoksnyje „Wireshark“ nurodo, ar dirbate su TCP, UDP ar kitais perdavimo protokolais . Čia matote šaltinio ir paskirties prievadus, TCP žymes (SYN, ACK, FIN, RST), sekos ir patvirtinimo numerius bei pagrindinę informaciją, padedančią suprasti, ar ryšys stabilus, ar vyksta pakartotiniai perdavimai, ar prarandami paketai, ar jis staiga nutrūko.
Galiausiai, programų lygmenyje „Wireshark“ bando interpretuoti turinį pagal aptiktą protokolą: HTTP, HTTPS (TLS/SSL), DNS, DHCP, FTP, RTP, SIP ir daugelį kitų. Kai srautas nėra užšifruotas, turinį galima matyti net paprastu tekstu, įskaitant HTTP antraštes, FTP komandas ir net kredencialus, jei jie siunčiami nesaugiai.
Paieškos, filtrai ir teksto eilutės paketuose
Dirbant su dideliais užfiksuotais failais reikia naudoti galingus filtrus ir paieškos galimybes. „Wireshark“ viršuje yra rodymo filtro juosta , leidžianti rodyti tik tuos paketus, kurie atitinka tam tikras sąlygas: pavyzdžiui, „ip.addr == 192.168.1.50“, kad būtų rodomas konkretus įrenginys, arba „http“, kad būtų rodomas tik interneto srautas.
Jei įtariate, kad užfiksuotame pakete perduodami nešifruoti slaptažodžiai ar neskelbtini duomenys, galite ieškoti teksto eilučių paketo turinyje. Galite patikrinti, ar kuriuose nors paketuose užfiksuotuose duomenyse yra, pavyzdžiui, žodis „pass“ arba „content“ . Taip pat galite patikrinti, ar šios eilutės rodomos paketo santraukoje ar informacijoje, o ne tik tekste.
Tai ypač naudinga analizuojant nesaugius protokolus, tokius kaip HTTP ar FTP. Mokymo aplinkose, tokiose kaip „TryHackMe“, viena iš įprastų užduočių yra išgauti per šias paslaugas paprasto teksto formatu siunčiamus prisijungimo duomenis arba aptikti formas, kurios siunčia nešifruotą informaciją, o tai kelia akivaizdžią saugumo riziką.
Be teksto eilučių, galite naudoti daug tikslesnius filtrus, derindami protokolo laukus, loginius operatorius ir palyginimus. Tai leidžia, pavyzdžiui, išskirti tik nepavykusias DNS užklausas, TCP paketus su klaidomis arba pranešimus iš konkretaus RTP srauto.
Spalvų ir paryškinimo taisyklės geresniam eismo matomumui
„Wireshark“ turi spalvomis koduotą paketų sistemą , kuri padeda greitai atskirti skirtingus srauto tipus. Žalia spalva paprastai siejama su „įprastu“ TCP srautu, mėlyna – su UDP arba DNS srautu, o juoda arba raudona spalva rodo klaidas arba anomalijas. Tiesiog pažvelgę į ekraną galite pasakyti, ar viskas veikia pakankamai gerai, ar yra per daug probleminių linijų.
Nustatymų meniu galite įjungti arba išjungti spalvomis koduotą rodinį. Jei reikia, taip pat galite modifikuoti konkrečių taisyklių fono spalvą ; pavyzdžiui, sukurti taisyklę, kuri paryškina visus TCP seansus tam tikru atspalviu arba pažymi pakartotinius perdavimus ar netinkamai suformuotus paketus kita spalva.
Be spalvų keitimo, galite išjungti konkrečią taisyklę jos neištrindami, todėl paketai nebespalvinami, bet vėliau galite ją vėl suaktyvinti. Tai labai naudinga, kai testuojate skirtingas schemas ir nenorite prarasti esamų nustatymų.
Kitas įdomus metodas – spalvomis koduoti visus paketus, priklausančius tam pačiam TCP arba UDP pokalbiui . Tokiu būdu galite vizualiai sekti visą srautą tarp dviejų galinių taškų, net kai jis sumaišytas su šimtais kitų lygiagrečių jungčių. Tada galite daug lengviau naršyti po šiuos paryškintus paketus.
Tinklo problemų diagnostika namuose ir įmonėje
Nors „Wireshark“ yra profesionalios klasės įrankis, jis taip pat gali padėti namų vartotojams suprasti, kas vyksta su jų ryšiu. Pavyzdžiui, jei žaisdami internete pastebite vėlavimą arba „Wi-Fi“ trikdžius , galite analizuoti srautą, kad pamatytumėte, ar paketai neprarandami, atvyksta ne eilės tvarka arba tam tikrose ryšio dalyse nėra per didelių vėlavimų.
Šiame kontekste įprasta sutelkti dėmesį į UDP srautą, kurį naudoja daugelis žaidimų ir realaus laiko programų. Jei filtruojant pagal UDP matote daug klaidų spalvomis pažymėtų eilučių, ne eilės tvarka išdėstytus paketus arba pakartotinius perdavimus, žinosite, kad problema yra ne tik didelis testo ping, bet ir kažkas gilesnio, susijusio su maršruto stabilumu arba mazgo prisotinimu.
„Wireshark“ taip pat labai naudinga, kai nepavyksta įkelti tinklalapio, iš tinklo dingsta spausdintuvas arba sugenda vidinė paslauga. Turėdami priešais save užfiksuotą failą, galite tiksliai matyti, kur nutrūksta ryšys: ar užklausa palieka jūsų kompiuterį, bet niekada negauna atsakymo, ar yra DNS klaidų, ar serveris atsako klaidos kodu ir pan.
Privatumo požiūriu, šis įrankis leidžia matyti, kokius duomenis jūsų įrenginiai siunčia internetu. Jis gali aptikti, ar įrenginys „per daug kalba“ su debesimi, palaiko ryšius su nežinomais serveriais arba siunčia nešifruotą informaciją. Visa tai padeda audituoti daiktų interneto įrenginių , mobiliųjų telefonų, IP kamerų, išmaniųjų televizorių ir bet kurio kito prijungto įtaiso veikimą .
Namų tinkluose su daug įrenginių galite izoliuoti kiekvieno įrenginio IP adresą ir stebėti, prie kurių serverių jis jungiasi, kaip dažnai ir kokio tipo turinį perduoda. Tokiu būdu geriau suprasite savo tinklo neapdorotą srautą ir galėsite priimti sprendimus, pvz., segmentuoti įrenginius, blokuoti domenus ar keisti konfigūracijas.
Išplėstinė analizė: HTTP, DNS, tinklo nuskaitymai ir atakos
Sudėtingesnėse aplinkose „Wireshark“ tampa pagrindiniu sąjungininku saugumo analizei ir incidentų tyrimui. Ji leidžia išsamiai ištirti HTTP srautą, DNS užklausas ir atsakymus, prievadų nuskaitymą naudojant „Nmap“ , ARP užkrėtimo bandymus, SSH tunelius ir daug daugiau.
Naudodami HTTP galite peržiūrėti antraštes, atsakymo kodus, prašomus URL ir, kai nėra šifravimo, net formų ar failų turinį. Naudodami DNS, matysite, kurie domenai yra identifikuojami, kuriems serveriams užklausos pateikiamos ir ar yra įtartinų atsakymų ar domenų, kurie neatitinka įprasto įrangos naudojimo.
„Nmap“ nuskaitymai palieka tinkle būdingus modelius: kelis bandymus prisijungti prie daugelio prievadų, konkrečių TCP vėliavėlių naudojimą ir kt. Naudodami tinkamus filtrus, galite aptikti šią veiklą ir patvirtinti, ar kas nors jūsų infrastruktūroje susieja pažeidžiamas paslaugas .
ARP klastojimą/apgaulinimą taip pat galima aptikti stebint, kaip vietiniame tinkle modifikuojami IP ir MAC adresų susiejimai. O naudojant SSH tunelius, net jei turinys yra užšifruotas, vis tiek galima analizuoti ryšio modelius, sesijos trukmę ir perduotų duomenų kiekį.
Daugelis šių pratimų yra praktinių laboratorinių darbų, tokių kaip „TryHackMe“, kuriuose daugiausia dėmesio skiriama kenkėjiško ar įtartino srauto analizei , dalis . Dirbsite su iš anksto sugeneruotais įrašais, kad išmoktumėte atpažinti kompromitavimo požymius, atakų vektorius ir anomalų elgesį naudodami tik „Wireshark“.
„Wireshark 4.6.0“ sistemoje „macOS“: „pktap“ metaduomenys ir procesų analizė
Vienas įdomiausių patobulinimų „Mac“ naudotojams yra „Wireshark“ 4.6.0 versija , kurioje pristatomas vietinis „macOS pktap“ metaduomenų palaikymas. Tai leidžia susieti kiekvieną tinklo paketą su jį sugeneravusiu sistemos procesu, taip užtikrinant išsamų vaizdą.
Dėl šios integracijos „Wireshark“ gali rodyti tokią informaciją kaip PID (proceso ID) ir srautą generuojančios programos pavadinimą , taip pat kitus svarbius metaduomenis. Tai labai supaprastina programų derinimą, nes tiksliai žinote, kuris komponentas atidaro ryšius, naudoja pralaidumą ar sukelia klaidas.
Metaduomenyse taip pat pateikiami srauto identifikatorių ir prarastų paketų statistikos duomenys, leidžiantys atlikti išsamesnę našumo problemų analizę. Ši informacija paprastai fiksuojama naudojant „tcpdump“ su „-ky“ ir „-K“ parinktimis , o tada importuojama į „Wireshark“, kuri interpretuoja ir rodo šiuos blokus „pcap-ng“ formatu.
„Apple“ ekosistemos kūrimo ir saugumo komandoms tai yra reikšmingas šuolis: jos gali tirti incidentus, labai tiksliai priskirdamos juos konkretiems procesams, aptikti anomalų elgesį savo programose ir patvirtinti, kad iš tikrųjų laikomasi saugumo ir privatumo politikos.
Be to, „Wireshark 4.6.0“ diegimo programa, skirta „macOS“, yra universali „Arm64“ ir „Intel“ architektūroms , todėl supaprastina diegimą šiuolaikiniuose „Mac“ kompiuteriuose su „Apple Silicon“ ir šiek tiek senesniuose kompiuteriuose su „Intel“ procesoriais.
„Wireshark“ kaip profesionalus įrankis: kursai, knygos ir moderni aplinka
Pažangus „Wireshark“ naudojimas yra nuolatinė tema specializuotuose mokymo kursuose, kuriuose pristatomos galingiausios jo funkcijos derinimo, audito ir saugumo užduotims atlikti. Šiuose kursuose mokoma, kaip konfigūruoti įrankį nuo nulio , jį pritaikyti ir analizuoti dažniausiai naudojamus tinklo protokolus įmonių aplinkoje.
Daug laiko paprastai skiriama tokiems protokolams kaip HTTP, FTP, SSL/TLS, DNS, DHCP, RTP, SIP ir kitiems, dažniausiai naudojamiems balso perdavimui internetu, žiniatinklio paslaugoms ir šifruotam ryšiui. Praktiniai atvejų tyrimai atliekami siekiant diagnozuoti lėtą greitį, skambučių kokybės problemas, paslaugų sutrikimus ir netinkamas konfigūracijas.
Lygiagrečiai atsirado pažangių knygų ir išteklių, skirtų tinklo specialistams, kibernetinio saugumo specialistams ir studentams, norintiems įvaldyti „Wireshark“ šiuolaikinėse situacijose. Šiose medžiagose paprastai derinama TCP/IP teorija, TLS, paketų analizė ir pažangūs filtrai su praktiniais pratimais ir vedamaisiais laboratoriniais darbais.
Įprastas būdas yra integruoti „Wireshark“ su kitais saugumo ir stebėjimo įrankiais, tokiais kaip „Snort“, „Suricata“, „Zeek“ arba ELK paketu („Elasticsearch“, „Logstash“, „Kibana“), SIEM platformose. Idėja yra naudoti „Wireshark“ žemo lygio, išsamiai patikrai, o kiti įrankiai teikia koreliacijos, įspėjimų ir aukšto lygio ataskaitų suvestines.
Taip pat aptariamos konkrečios taikymo sritys daiktų interneto tinkluose ir sistemose, naudojančiose dirbtinį intelektą, kur srauto matomumas yra labai svarbus aptinkant pažeidžiamumus, netinkamai sukonfigūruotus įrenginius ar netikėtą ryšį. „Wireshark“ įvaldymas šiose aplinkose paverčia įrankį strateginiu išteklių sudėtingų tinklų saugumui ir optimizavimui .
Apskritai „Wireshark“ iš paprasto šnipinėjimo įrankio tampa pagrindine pažangios stebėsenos, gedimų diagnostikos, grėsmių analizės ir gilaus programų bei paslaugų elgesio tinkle supratimo priemone.
Atsižvelgiant į viską, ką siūlo „Wireshark“ – nuo pagrindinių fiksavimo ir filtravimo funkcijų iki pažangių analizės pagal protokolą, spalvas, laiką ir proceso metaduomenis galimybių – akivaizdu, kad tai būtina priemonė visiems, kuriems reikia suprasti, kas iš tikrųjų vyksta jų tinkle, nesvarbu, ar tai būtų namuose, mažoje įmonėje, ar didelėje organizacijoje.
