كيف يعمل التقاط الحزم؟
افهم أدوات تنصّت الشبكات والوضع المختلط ومبادئ التنصّت السلبي
كيف يعمل التقاط الحزم؟ درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
الوضع المختلط على واجهات الشبكة
تتجاهل بطاقة واجهة الشبكة عادةً الحزم التي لا يكون عنوان MAC الخاص بها هو العنوان المستهدف. ويعطّل الوضع المختلط هذا المرشح، مما يجعل NIC يمرّر جميع الإطارات التي يستقبلها إلى نظام التشغيل بغض النظر عن وجهتها. وبامتلاك امتيازات المسؤول، يمكن لأي تطبيق وضع الواجهة في الوضع المختلط واستقبال كل حركة المرور المرئية على مقطع الشبكة، وليس فقط حركة المرور الموجّهة إلى ذلك الجهاز.
libpcap: أساس الالتقاط
libpcap مكتبة C محمولة توفر واجهة برمجة تطبيقات قياسية لالتقاط الحزم على الأنظمة الشبيهة بـ Unix. ويوفر WinPcap وخليفته Npcap ما يعادلها على Windows. وتستخدم جميع أدوات التقاط الحزم وتحليل الشبكات تقريبًا، بما في ذلك Wireshark وtcpdump وSnort، libpcap كمحرك الالتقاط الأساسي. وتتولى المكتبة التفاعل منخفض المستوى مع نظام التشغيل، وتوفر لغة ترشيح لاختيار حزم محددة.
Wireshark: محلّل الحزم
يُعد Wireshark أوسع أدوات تحليل الحزم الرسومية استخدامًا. فهو يلتقط حركة المرور المباشرة أو يفتح ملفات PCAP المحفوظة، ويفك ترميز مئات البروتوكولات، ويعيد تجميع تدفقات TCP، ويعرض المحتوى المفكوك تشفيره عند توفر المفاتيح. وتجعل صفوف الحزم المرمّزة بالألوان، ومرشحات العرض، وتتبع التدفقات، وإحصاءات البروتوكولات منه أداة أساسية لاستكشاف مشكلات الشبكة وتحليل الأمان.
tcpdump لالتقاط الحزم عبر سطر الأوامر
tcpdump أداة لالتقاط الحزم عبر سطر الأوامر، ومتاحة على جميع أنظمة Unix تقريبًا. ويلتقط أمر بسيط مثل tcpdump -i eth0 port 80 كل حركة مرور HTTP على الواجهة eth0، ويطبع ملخص كل حزمة. وتكتب الراية -w الحزم الأولية في ملف PCAP لتحليلها لاحقًا في Wireshark. وتتيح لغة ترشيح BPF في tcpdump اختيار حركة المرور بدقة حسب البروتوكول والمنفذ والعنوان والرايات.
تسميم ARP لاعتراض حركة المرور المحوّلة
في الشبكات المحوّلة الحديثة، يمرّر المحوّل الحزم إلى منفذ الوجهة الصحيح فقط، ولذلك لا ترى بطاقة NIC التي تعمل في الوضع المختلط إلا حركة البث وحركة المرور الموجّهة إلى عنوان MAC الخاص بها. ويتجاوز تسميم ARP ذلك. إذ يرسل المهاجم ردود ARP مجانية تخبر الجهاز الضحية بأن عنوان MAC الخاص بالمهاجم هو البوابة، وتخبر البوابة بأن عنوان MAC الخاص بالمهاجم هو الجهاز الضحية. وهكذا تمر جميع حركة المرور عبر جهاز المهاجم.
الرجل في الوسط عبر انتحال ARP
بعد نجاح تسميم ARP، يستقبل جهاز المهاجم الحزم من الضحية ومن البوابة معًا. ولتجنب تعطيل الاتصال، يمرّر المهاجم الحزم بينهما أثناء قراءة المحتوى أو تعديله. وتعمل أدوات مثل arpspoof من حزمة dsniff وEttercap على أتمتة تسميم ARP وتمرير حركة المرور. ويعمل الهجوم بصمت على مقطع الشبكة المحلي، ويصعب على الضحايا اكتشافه من دون مراقبة مخصصة لـ ARP.
التنصت السلبي على الموزّعات
قبل أن تصبح المحوّلات معيارًا شائعًا، كانت الشبكات تستخدم موزّعات تبث كل حزمة إلى جميع المنافذ. وفي مقطع يعتمد على موزّع، كان الوضع المختلط وحده، من دون أي تسميم، كافيًا لالتقاط حركة المرور من جميع المضيفين. وأصبحت الموزّعات نادرة اليوم، باستثناء البيئات القديمة وبعض شبكات التحكم الصناعي. لكن شبكات Wi-Fi تتصرف مثل الموزّعات بالنسبة إلى حركة المرور ضمن القناة اللاسلكية نفسها، مما يجعل الالتقاط السلبي مباشرًا في وضع المراقبة.
عكس المنافذ على المحوّلات المُدارة
يستخدم مسؤولو الشبكات عكس المنافذ، الذي يُسمى أيضًا SPAN في مصطلحات Cisco، لالتقاط حركة المرور بشكل مشروع بهدف المراقبة واستكشاف المشكلات وإصلاحها. ويُضبط المحوّل المُدار لنسخ كل حركة المرور التي تمر عبر منافذ أو شبكات VLAN محددة إلى منفذ عكس مخصص متصل بجهاز مراقبة. ويوفر ذلك رؤية كاملة لحركة المرور من دون تسميم ARP، وهو الأسلوب المعتمد لحساسات كشف التسلل ومجسات الشبكة.
الجوانب القانونية والأخلاقية لالتقاط الحزم
يُعد التقاط حركة مرور الشبكة التي لا تملك تصريحًا بالوصول إليها انتهاكًا للقوانين في معظم السلطات القضائية، بما في ذلك قانون الاحتيال وإساءة استخدام الحاسوب الأمريكي Computer Fraud and Abuse Act وقانون إساءة استخدام الحاسوب البريطاني Computer Misuse Act. وحتى داخل المؤسسة، قد يتطلب التقاط حركة مرور الموظفين موافقتهم والامتثال لسياسة الموارد البشرية. ويجب أن يمتلك مختبرو الاختراق تصريحًا كتابيًا صريحًا يشمل التقاط الحزم. ويحتاج مسؤولو تقنية المعلومات عادةً إلى موافقة سياسة المؤسسة لنشر مراقبة الشبكة.
ما تكشفه الحزم الملتقطة
يمكن لالتقاط الحزم لبضع دقائق فقط من نشاط الشبكة أن يكشف إصدارات التطبيقات من ترويسات HTTP User-Agent، وبصمات أنظمة التشغيل من سلوك مكدس TCP، وأسماء المضيفين الداخلية من استعلامات DNS، وبيانات اعتماد المصادقة من البروتوكولات القديمة، وملفات تعريف ارتباط الجلسات من حركة مرور HTTP، وخريطة لجميع الأنظمة والخدمات المتصلة. وتجعل هذه القيمة الاستطلاعية من التقاط الحزم أداة هجوم أساسية.
الدفاع ضد هجمات التقاط الحزم
الدفاع الأساسي ضد التقاط الحزم هو تشفير جميع حركة مرور الشبكة بحيث لا تحتوي الحزم الملتقطة إلا على نص مشفّر. ويتحقق Dynamic ARP Inspection من صحة ردود ARP بمقارنتها بجدول ارتباطات DHCP موثوق، مما يمنع تسميم ARP. ويحد أمان المنافذ من عناوين MAC التي يمكن أن تظهر على كل منفذ من منافذ المحوّل. كما تحد تجزئة الشبكة من نطاق تأثير أي جهاز مخترق واحد ينفذ هجمات ARP.
تسميم ARP
ما الغرض من تسميم ARP في هجوم التقاط الحزم على شبكة محوّلة؟
التقاط الحزم: الخلاصات الأساسية
يتيح الوضع المختلط لـ NIC استقبال جميع الإطارات على المقطع. وتشكل libpcap الأساس لجميع أدوات الالتقاط الرئيسية. ويُعد Wireshark وtcpdump أداتي التحليل الأساسيتين. ويعيد تسميم ARP توجيه حركة المرور المحوّلة عبر جهاز المهاجم لالتقاطها بأسلوب الرجل في الوسط. ويوفر عكس المنافذ مراقبة مشروعة من دون تسميم. ويُعد التشفير خط الدفاع الأساسي، بينما يمنع Dynamic ARP Inspection هجوم التسميم.
تعلم Cryptology Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 67
- الدروس
- 261
الأسئلة الشائعة
هل درس «كيف يعمل التقاط الحزم؟» مجاني؟
نعم — نص درس «كيف يعمل التقاط الحزم؟» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «كيف يعمل التقاط الحزم؟»؟
افهم أدوات تنصّت الشبكات والوضع المختلط ومبادئ التنصّت السلبي تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «كيف يعمل التقاط الحزم؟»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بروتوكولات النص الصريح: ما يراه المهاجمون
- كيف يعمل التقاط الحزم؟
- تحليل حركة المرور المشفّرة
- أمان DNS: DoH وDoT