Come funziona la cattura dei pacchetti
Comprenda gli strumenti di sniffing di rete, la modalità promiscua e i principi dell’intercettazione passiva.
Come funziona la cattura dei pacchetti è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Modalità promiscua sulle interfacce di rete
Una scheda di interfaccia di rete normalmente scarta i pacchetti non indirizzati al proprio indirizzo MAC. La modalità promiscua disabilita questo filtro, facendo sì che la NIC passi al sistema operativo tutti i frame ricevuti, indipendentemente dalla destinazione. Con privilegi amministrativi, qualsiasi applicazione può impostare l'interfaccia in modalità promiscua e ricevere tutto il traffico visibile sul segmento di rete, non solo quello indirizzato a quella macchina.
libpcap: il fondamento dell'acquisizione
libpcap è una libreria C portabile che fornisce un'API standard per l'acquisizione di pacchetti sui sistemi Unix-like. WinPcap e il suo successore Npcap forniscono l'equivalente su Windows. Praticamente tutti gli strumenti di acquisizione e analisi della rete, tra cui Wireshark, tcpdump e Snort, usano libpcap come motore di acquisizione sottostante. Gestisce l'interazione a basso livello con il sistema operativo ed espone un linguaggio di filtri per selezionare pacchetti specifici.
Wireshark: analizzatore di pacchetti
Wireshark è lo strumento grafico per l'analisi dei pacchetti più utilizzato. Cattura il traffico in tempo reale oppure apre file PCAP salvati e decodifica centinaia di protocolli, ricostruendo i flussi TCP e visualizzando i contenuti decifrati quando le chiavi sono disponibili. Le righe dei pacchetti codificate a colori, i filtri di visualizzazione, la possibilità di seguire i flussi e le statistiche sui protocolli ne fanno uno strumento essenziale sia per la risoluzione dei problemi di rete sia per l'analisi della sicurezza.
tcpdump per l'acquisizione dalla riga di comando
tcpdump è uno strumento da riga di comando per l'acquisizione di pacchetti, disponibile praticamente su tutti i sistemi Unix. Un comando semplice come tcpdump -i eth0 port 80 acquisisce tutto il traffico HTTP sull'interfaccia eth0 e stampa il riepilogo di ogni pacchetto. Il flag -w scrive i pacchetti grezzi in un file PCAP per consentirne l'analisi successiva in Wireshark. Il linguaggio di filtri BPF di tcpdump consente di selezionare con precisione il traffico in base a protocollo, porta, indirizzo e flag.
Avvelenamento ARP per intercettare il traffico commutato
Nelle moderne reti commutate, lo switch inoltra i pacchetti solo alla porta di destinazione corretta, quindi una NIC in modalità promiscua vede soltanto il traffico broadcast e quello indirizzato al proprio MAC. L'avvelenamento ARP supera questo limite. L'attaccante invia risposte ARP gratuite comunicando alla vittima che il MAC dell'attaccante corrisponde al gateway e al gateway che il MAC dell'attaccante corrisponde alla vittima. Tutto il traffico passa attraverso la macchina dell'attaccante.
Man-in-the-middle tramite spoofing ARP
Dopo che l'avvelenamento ARP è riuscito, la macchina dell'attaccante riceve i pacchetti sia dalla vittima sia dal gateway. Per evitare di interrompere la comunicazione, l'attaccante inoltra i pacchetti tra i due, leggendo o modificando il contenuto. Strumenti come arpspoof della suite dsniff ed Ettercap automatizzano l'avvelenamento ARP e l'inoltro del traffico. L'attacco funziona silenziosamente sul segmento di rete locale ed è difficile da rilevare per le vittime senza un monitoraggio ARP dedicato.
Sniffing passivo sugli hub
Prima che gli switch diventassero lo standard, le reti usavano hub che trasmettevano ogni pacchetto a tutte le porte. Su un segmento basato su hub, la modalità promiscua, senza alcun avvelenamento, era sufficiente per catturare tutto il traffico di tutti gli host. Oggi gli hub sono rari al di fuori dei vecchi ambienti legacy e di alcune reti di controllo industriale. Tuttavia, le reti Wi-Fi si comportano come hub per il traffico all'interno dello stesso canale wireless, rendendo semplice l'acquisizione passiva in modalità monitor.
Mirroring delle porte sugli switch gestiti
Gli amministratori di rete usano il port mirroring, chiamato anche SPAN nella terminologia Cisco, per catturare legittimamente il traffico a scopo di monitoraggio e risoluzione dei problemi. Uno switch gestito viene configurato per copiare tutto il traffico che attraversa porte o VLAN specificate su una porta mirror dedicata, collegata a un dispositivo di monitoraggio. Questo garantisce visibilità completa sul traffico senza avvelenamento ARP ed è il metodo approvato per i sensori di rilevamento delle intrusioni e i tap di rete.
Aspetti legali ed etici dell'acquisizione di pacchetti
Catturare traffico di rete al quale non si è autorizzati ad accedere viola le leggi nella maggior parte delle giurisdizioni, tra cui il Computer Fraud and Abuse Act degli Stati Uniti e il Computer Misuse Act del Regno Unito. Anche all'interno di un'organizzazione, la cattura del traffico dei dipendenti può richiedere il consenso e il rispetto delle policy HR. I penetration tester devono disporre di un'autorizzazione scritta ed esplicita che includa la cattura dei pacchetti. In genere, gli amministratori IT devono ottenere l'approvazione delle policy aziendali per implementare il monitoraggio della rete.
Cosa rivelano i pacchetti acquisiti
Una cattura di pacchetti relativa anche solo a pochi minuti di attività di rete può rivelare le versioni delle applicazioni dagli header User-Agent di HTTP, le caratteristiche del sistema operativo dedotte dal comportamento dello stack TCP, i nomi host interni dalle query DNS, le credenziali di autenticazione dai protocolli legacy, i cookie di sessione dal traffico HTTP e una mappa di tutti i sistemi e servizi comunicanti. Questo valore di ricognizione rende l'acquisizione dei pacchetti uno strumento d'attacco primario.
Difendersi dagli attacchi di acquisizione dei pacchetti
La difesa principale contro l'acquisizione dei pacchetti consiste nel cifrare tutto il traffico di rete, in modo che i pacchetti catturati contengano soltanto testo cifrato. Dynamic ARP Inspection sugli switch gestiti convalida le risposte ARP confrontandole con una tabella attendibile delle associazioni DHCP, impedendo l'avvelenamento ARP. La sicurezza delle porte limita gli indirizzi MAC che possono comparire su ciascuna porta dello switch. La segmentazione della rete limita l'impatto di una singola macchina compromessa che esegue attacchi ARP.
Avvelenamento ARP
Qual è lo scopo dell'avvelenamento ARP in un attacco di acquisizione dei pacchetti su una rete commutata?
Acquisizione dei pacchetti: concetti chiave
La modalità promiscua consente a una NIC di ricevere tutti i frame presenti sul segmento. libpcap è il fondamento dei principali strumenti di acquisizione. Wireshark e tcpdump sono i principali strumenti di analisi. L'avvelenamento ARP reindirizza il traffico commutato attraverso la macchina dell'attaccante per consentire un'acquisizione man-in-the-middle. Il port mirroring offre un monitoraggio legittimo senza avvelenamento. La cifratura è la difesa principale; Dynamic ARP Inspection impedisce l'attacco di avvelenamento.
Domande Frequenti
La lezione «Come funziona la cattura dei pacchetti» è gratuita?
Sì — il testo completo di «Come funziona la cattura dei pacchetti» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «Come funziona la cattura dei pacchetti»?
Comprenda gli strumenti di sniffing di rete, la modalità promiscua e i principi dell’intercettazione passiva. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Come funziona la cattura dei pacchetti»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Protocolli in chiaro: cosa vedono gli aggressori
- Come funziona la cattura dei pacchetti
- Analisi del traffico cifrato
- Sicurezza DNS: DoH e DoT