WireShark - Forgalom elemzés Ingyenes forgalom elemző eszköz: www.wireshark.org Ha nincs fent a gépen, akkor töltsük le a Portable verziót! Telepítésnél a forgalomszűrésére alkalmas modul telepítéséhez adminisztrátori jogok szükségesek.
Wireshark Szűrő megadása (Display filter) Csomagok a felvett forgalomban A kiválasztott csomag protokoll-fejléc információi PDU-k A csomag tartalma hexadecimális és ASCII formátumban
Felvett forgalom elemzése Display filter Korábban rögzített forgalom utólagos elemzésére, részek kiszűrésére használható Szintakszis általánosan:
Display filter - Protocol ip, tcp, dns, ssh, http … Expression… gombra kattintva láthatjuk a teljes listát VAGY Help->Supported protocols
Display filter String1, String2: Összehasonlító operátorok A protokoll mezőire is rákérdezhetünk Megadásuk opcionális és a protokolltól függő A teljes lista Expression… gomb alatt Összehasonlító operátorok ==,!=,>=,<=,>,<,eq,ne,ge,le,gt,lt Logikai kifejezések &&, ||, ^^, !, and, or, xor, not
Pédák: http || dns || icmp ip.addr==10.0.0.1 Megjeleníti a http, dns és icmp forgalom csomagjait ip.addr==10.0.0.1 Olyan csomagok, ahol a cél vagy forrás IP címe 10.0.0.1 ip.src!=10.0.0.1 && ip.dst==198.0.0.2 Olyan ip csomagok, ahol a címzett a 198.0.0.2 és a forrás nem 10.0.0.1-es IP címmel rendelkezik tcp.port==53 Olyan tcp kapcsolatok, ahol vagy a küldő vagy a fogadó az 53-as portot használja
Példák: tcp.dstport==25 tcp.flags tcp.flags.syn==1 http contains "js.yimg.com"
Feladat - sample3.pcap: Hány udp csomag szerepel a felvételben? Adja meg, hogy az első http kapcsolat mely webes tartalom elérését szolgálja? Sikerül a belépés az oldalra? Kideríthetők-e a felhasználó adatai? Username, password Adja meg azokat a csomagokat, melyek esetén a keret hossza kisebb mint 100 Byte vagy pontosan 618! Szűkítse a lekérdezést azokra a csomagokra, melyek a tcp 49170-es portját használják!