0Pricing
Cryptology Academy · Lekcja

Jak działa przechwytywanie pakietów

Poznają Państwo narzędzia do sniffingu sieci, tryb promiscuous oraz zasady pasywnego podsłuchiwania.

Jak działa przechwytywanie pakietów to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Tryb promiskuitywny interfejsów sieciowych

Karta sieciowa zwykle odrzuca pakiety, które nie są adresowane do jej adresu MAC. Tryb promiskuitywny wyłącza ten filtr, powodując przekazywanie przez kartę sieciową wszystkich odebranych ramek do systemu operacyjnego, niezależnie od ich adresu docelowego. Mając uprawnienia administratora, dowolna aplikacja może przełączyć interfejs w tryb promiskuitywny i odbierać cały ruch widoczny w segmencie sieci, a nie tylko ruch adresowany do danego komputera.

libpcap: podstawa przechwytywania

libpcap to przenośna biblioteka C udostępniająca standardowy interfejs API do przechwytywania pakietów w systemach uniksopodobnych. WinPcap i jego następca Npcap zapewniają odpowiednik tej funkcji w systemie Windows. Praktycznie każde narzędzie do przechwytywania pakietów i analizy sieci, w tym Wireshark, tcpdump i Snort, korzysta z libpcap jako podstawowego mechanizmu przechwytywania. Biblioteka obsługuje niskopoziomową komunikację z systemem operacyjnym i udostępnia język filtrów umożliwiający wybieranie określonych pakietów.

Wireshark: analizator pakietów

Wireshark to najczęściej używane graficzne narzędzie do analizy pakietów. Przechwytuje ruch na żywo lub otwiera zapisane pliki PCAP i dekoduje setki protokołów, składając strumienie TCP oraz wyświetlając odszyfrowaną zawartość, gdy dostępne są klucze. Kolorowe wiersze pakietów, filtry wyświetlania, śledzenie strumieni i statystyki protokołów sprawiają, że jest to niezbędne narzędzie zarówno do rozwiązywania problemów z siecią, jak i do analizy bezpieczeństwa.

tcpdump do przechwytywania z wiersza poleceń

tcpdump to narzędzie do przechwytywania pakietów z wiersza poleceń, dostępne praktycznie we wszystkich systemach uniksowych. Proste polecenie, takie jak tcpdump -i eth0 port 80, przechwytuje cały ruch HTTP na interfejsie eth0 i wyświetla podsumowanie każdego pakietu. Flaga -w zapisuje surowe pakiety do pliku PCAP, który można później przeanalizować w Wiresharku. Język filtrów BPF używany przez tcpdump umożliwia precyzyjne wybieranie ruchu według protokołu, portu, adresu i flag.

Zatruwanie ARP w celu przechwytywania ruchu w sieci przełączanej

We współczesnych sieciach przełączanych przełącznik przekazuje pakiety wyłącznie do właściwego portu docelowego, dlatego karta sieciowa w trybie promiskuitywnym widzi tylko ruch rozgłoszeniowy oraz ruch adresowany do jej własnego adresu MAC. Zatruwanie ARP pozwala to obejść. Atakujący wysyła niezamówione odpowiedzi ARP, informując ofiarę, że adres MAC atakującego należy do bramy, a bramę — że adres MAC atakującego należy do ofiary. Cały ruch przepływa przez komputer atakującego.

Atak typu Man-in-the-Middle za pomocą spoofingu ARP

Po skutecznym zatruciu ARP komputer atakującego otrzymuje pakiety zarówno od ofiary, jak i od bramy. Aby nie zakłócać komunikacji, atakujący przekazuje pakiety między nimi, jednocześnie odczytując lub modyfikując ich zawartość. Narzędzia takie jak arpspoof z pakietu dsniff oraz Ettercap automatyzują zatruwanie ARP i przekazywanie ruchu. Atak działa po cichu w lokalnym segmencie sieci i jest trudny do wykrycia przez ofiary bez dedykowanego monitorowania ARP.

Pasywne przechwytywanie ruchu przez koncentratory

Zanim przełączniki stały się standardem, w sieciach używano koncentratorów, które rozgłaszały każdy pakiet do wszystkich portów. W segmencie opartym na koncentratorze tryb promiskuitywny bez zatruwania ARP wystarczał do przechwycenia całego ruchu wszystkich hostów. Obecnie koncentratory są rzadko spotykane poza starszymi środowiskami i niektórymi sieciami sterowania przemysłowego. Sieci Wi-Fi zachowują się jednak jak koncentratory w odniesieniu do ruchu w obrębie tego samego kanału bezprzewodowego, dzięki czemu pasywne przechwytywanie w trybie monitorowania jest proste.

Dublowanie portów na zarządzanych przełącznikach

Administratorzy sieci korzystają z dublowania portów, nazywanego także SPAN w terminologii Cisco, aby legalnie przechwytywać ruch na potrzeby monitorowania i rozwiązywania problemów. Zarządzany przełącznik konfiguruje się tak, aby kopiował cały ruch przechodzący przez określone porty lub sieci VLAN do dedykowanego portu lustrzanego połączonego z urządzeniem monitorującym. Zapewnia to pełny wgląd w ruch bez zatruwania ARP i jest zatwierdzoną metodą stosowaną przez czujniki systemów wykrywania włamań oraz network tapy.

Prawne i etyczne aspekty przechwytywania pakietów

Przechwytywanie ruchu sieciowego, do którego nie mają Państwo upoważnienia, narusza przepisy w większości jurysdykcji, w tym amerykańską ustawę Computer Fraud and Abuse Act oraz brytyjską ustawę Computer Misuse Act. Nawet w organizacji przechwytywanie ruchu pracowników może wymagać ich zgody i zgodności z polityką HR. Testerzy penetracyjni muszą mieć wyraźne pisemne upoważnienie obejmujące przechwytywanie pakietów. Administratorzy IT zazwyczaj potrzebują zgody wynikającej z polityki organizacji na wdrożenie monitorowania sieci.

Co ujawniają przechwycone pakiety

Przechwycenie ruchu sieciowego trwające nawet kilka minut może ujawnić wersje aplikacji na podstawie nagłówków HTTP User-Agent, charakterystykę systemów operacyjnych na podstawie zachowania stosu TCP, wewnętrzne nazwy hostów z zapytań DNS, dane uwierzytelniające z przestarzałych protokołów, pliki cookie sesji z ruchu HTTP oraz mapę wszystkich komunikujących się systemów i usług. Ta wartość rozpoznawcza sprawia, że przechwytywanie pakietów jest podstawowym narzędziem ataku.

Ochrona przed atakami polegającymi na przechwytywaniu pakietów

Podstawową ochroną przed przechwytywaniem pakietów jest szyfrowanie całego ruchu sieciowego, tak aby przechwycone pakiety zawierały wyłącznie szyfrogram. Funkcja Dynamic ARP Inspection na zarządzanych przełącznikach weryfikuje odpowiedzi ARP na podstawie zaufanej tabeli powiązań DHCP, zapobiegając zatruciu ARP. Port security ogranicza liczbę adresów MAC, które mogą pojawić się na każdym porcie przełącznika. Segmentacja sieci ogranicza zakres skutków przejęcia pojedynczego komputera wykonującego ataki ARP.

Zatruwanie ARP

Jaki jest cel zatruwania ARP w ataku polegającym na przechwytywaniu pakietów w sieci przełączanej?

Przechwytywanie pakietów: najważniejsze informacje

Tryb promiskuitywny pozwala karcie sieciowej odbierać wszystkie ramki w segmencie. libpcap stanowi podstawę wszystkich głównych narzędzi do przechwytywania pakietów. Wireshark i tcpdump to podstawowe narzędzia do analizy. Zatruwanie ARP przekierowuje ruch w sieci przełączanej przez komputer atakującego, umożliwiając przechwytywanie w ramach ataku Man-in-the-Middle. Dublowanie portów zapewnia legalne monitorowanie bez zatruwania ARP. Szyfrowanie jest podstawową ochroną, a Dynamic ARP Inspection zapobiega atakom polegającym na zatruciu ARP.

Często zadawane pytania

Czy lekcja „Jak działa przechwytywanie pakietów” jest bezpłatna?

Tak — pełny tekst „Jak działa przechwytywanie pakietów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Jak działa przechwytywanie pakietów”?

Poznają Państwo narzędzia do sniffingu sieci, tryb promiscuous oraz zasady pasywnego podsłuchiwania. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Jak działa przechwytywanie pakietów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Protokoły przesyłające tekst jawny: co widzą atakujący
  2. Jak działa przechwytywanie pakietów
  3. Analiza szyfrowanego ruchu
  4. Bezpieczeństwo DNS: DoH i DoT
← Powrót do Cryptology Academy