Sieci komputerowe

Analiza pakietów w Wiresharku

Wireshark pomaga zrozumieć i diagnozować protokoły, ale przechwytywanie musi odbywać się we własnej lub wyraźnie autoryzowanej sieci z poszanowaniem prywatności.

capture filterdisplay filterTCPDNSTLS

Cele lekcji

Czego się nauczysz

  • Wybierzesz właściwy interfejs i punkt obserwacji.
  • Rozróżnisz filtry przechwytywania od filtrów wyświetlania.
  • Przeanalizujesz własny ARP/ICMP, DNS i handshake TCP.
  • Rozpoznasz ograniczenia analizy ruchu szyfrowanego.

Wymagania wstępne

  • Ethernet, IP i ARP
  • TCP/UDP i porty
  • Podstawy DNS

Zanim zaczniesz

Zgoda, prywatność i punkt obserwacji

Przechwytuj wyłącznie własny ruch albo ruch objęty jednoznaczną zgodą i zakresem administracyjnym. Plik pcap może zawierać adresy, nazwy, tokeny i inne dane wrażliwe; ogranicz dostęp, czas retencji i zakres przechwytywania.

Interfejs wybiera się według drogi badanego ruchu. Tryb promiscuous pozwala odbierać więcej ramek dostępnych karcie, ale w sieci przełączanej nie ujawnia automatycznie ruchu innych portów. Administrator może przygotować SPAN/port mirroring lub kontrolowany TAP.

  • Zanotuj czas, interfejs, cel i zakres przechwycenia.
  • Minimalizuj czas i ilość danych.
  • Nie próbuj pozyskiwać cudzych haseł ani omijać szyfrowania.

Filtry

Dwa różne języki filtrów

Filtra wyświetlania nie można bezpośrednio wkleić jako capture filter. Gdy potrzebujesz pełnego materiału do późniejszej analizy, użyj ostrożnego filtra przechwytywania albo filtruj dopiero widok.

Dwa różne języki filtrów
RodzajKiedy działaSkładniaPrzykład
Capture filterprzed zapisaniem pakietupcap/BPFhost 192.0.2.10 and tcp port 443
Display filterpo przechwyceniupola dissectorów Wiresharkaip.addr == 192.0.2.10 && tcp.port == 443

Orientacja

Interfejs programu

  • Lista pakietów pokazuje pojedyncze ramki i kolumny podsumowania.
  • Szczegóły protokołu rozwijają warstwy i pola wybranego pakietu.
  • Bajty ramki pokazują surową reprezentację oraz zaznaczenie odpowiadające polu.
  • Follow TCP Stream rekonstruuje strumień z przechwyconych segmentów; nie odszyfrowuje automatycznie TLS.
  • Expert Information wskazuje anomalie, ale jest pomocą heurystyczną, a nie ostatecznym werdyktem.
  • Statistics pomaga analizować rozmowy, punkty końcowe i hierarchię protokołów.

Przykłady

Aktualne filtry wyświetlania

Pole tcp.analysis.retransmission jest wynikiem analizy Wiresharka i oznacza podejrzaną retransmisję, nie niepodważalny dowód utraty w sieci. Filtr dhcpv6 jest odrębny od dhcp.

Platforma: Wireshark 4.x. Cel: filtrowanie własnego przechwycenia. Uprawnienia: zwykły użytkownik, o ile polecenie nie zawiera sudo.

arp
icmp
icmpv6
dhcp
dhcpv6
dns
tcp
udp
tcp.flags.syn == 1
tcp.analysis.retransmission
ip.addr == 192.0.2.10
ipv6.addr == 2001:db8::10

Oczekiwany rezultat: Widok ograniczony do pakietów spełniających warunek. Filtry nie zmieniają pliku przechwycenia.

Analiza

Co zobaczysz w typowych protokołach

Brak pakietu w przechwyceniu może wynikać z niewłaściwego interfejsu lub punktu obserwacji, a nie z braku ruchu.

Co zobaczysz w typowych protokołach
RuchSzukaj
ARPWho has, adres nadawcy i odpowiedź is-at
ICMP/ICMPv6typ, kod, echo request/reply i komunikaty błędów
DHCPDiscover/Offer/Request/Ack; w DHCPv6 odmienna sekwencja komunikatów
DNSnazwa, typ rekordu, odpowiedź, kod i czas
TCPSYN, SYN-ACK, ACK, numery sekwencyjne, FIN/RST
TLShandshake i metadane dostępne w przechwyceniu; zwykle nie jawny ładunek aplikacji

Praktyka

Bezpieczne laboratorium własnego ruchu

  • Znajdź zestawienie i typowe zamknięcie połączenia TCP.
  • Porównaj nazwę DNS z docelowym adresem IP.
  • Sprawdź, które elementy HTTPS są widoczne mimo zaszyfrowanego ładunku.

Platforma: Windows PowerShell lub Linux. Cel: wygenerowanie niewrażliwego ruchu do analizy. Uprawnienia: zwykły użytkownik, o ile polecenie nie zawiera sudo.

ping example.com
nslookup example.com
curl -I https://example.com

Oczekiwany rezultat: W przechwyceniu pojawi się własne zapytanie DNS, ICMP zależnie od systemu i polityki oraz połączenie do example.com. Zatrzymaj zapis po wykonaniu testu.

Diagnostyka

Typowe błędy

  • Pomylenie capture filter z display filter.
  • Wybór nieaktywnego interfejsu lub interfejsu tunelu zamiast fizycznego.
  • Uznanie każdego oznaczenia retransmisji za awarię sieci.
  • Oczekiwanie ruchu innych portów switcha bez administracyjnego mirroringu.
  • Udostępnianie pliku pcap bez anonimizacji i podstawy prawnej.

Praktyka

Ćwiczenie kontrolne

  1. Przechwyć wyłącznie własne trzy działania z laboratorium i zapisz czas rozpoczęcia oraz interfejs.
  2. Odczytaj rzeczywisty adres własnego hosta, a następnie zbuduj dla niego jeden capture filter i równoważny display filter. Adres 192.0.2.10 w tabeli jest wyłącznie przykładem składni.
  3. Znajdź handshake TCP i wyjaśnij, dlaczego treść HTTPS nie jest czytelna wprost.

Najważniejsze wnioski

Podsumowanie

  • Punkt obserwacji decyduje, jaki ruch można zobaczyć.
  • Capture filter i display filter mają różną składnię i moment działania.
  • Wireshark wspiera diagnozę, ale interpretacja musi uwzględniać szyfrowanie, offloading i niepełne przechwycenie.