Cryptology Academy · Aula

Como funciona a captura de pacotes

Entenda as ferramentas de análise de rede, o modo promíscuo e os princípios da escuta passiva.

Aula 2 de 413 etapas

Como funciona a captura de pacotes é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Modo promíscuo nas interfaces de rede

Uma placa de interface de rede normalmente descarta os pacotes que não são endereçados ao seu endereço MAC. O modo promíscuo desativa esse filtro, fazendo com que a NIC encaminhe ao sistema operacional todos os quadros que recebe, independentemente do destino. Com privilégios de administrador, qualquer aplicação pode colocar a interface em modo promíscuo e receber todo o tráfego visível no segmento de rede, não apenas o tráfego endereçado àquela máquina.

libpcap: a base da captura

libpcap é uma biblioteca portátil em C que fornece uma API padrão para captura de pacotes em sistemas semelhantes ao Unix. WinPcap e seu sucessor Npcap fornecem o equivalente no Windows. Praticamente todas as ferramentas de captura de pacotes e análise de rede, incluindo Wireshark, tcpdump e Snort, usam libpcap como mecanismo de captura subjacente. Ela lida com a interação de baixo nível com o sistema operacional e disponibiliza uma linguagem de filtros para selecionar pacotes específicos.

Wireshark: analisador de pacotes

Wireshark é a ferramenta gráfica de análise de pacotes mais utilizada. Ela captura tráfego ao vivo ou abre arquivos PCAP salvos e decodifica centenas de protocolos, remontando fluxos TCP e exibindo conteúdo descriptografado quando as chaves estão disponíveis. Linhas de pacotes codificadas por cores, filtros de exibição, acompanhamento de fluxos e estatísticas de protocolos fazem dela uma ferramenta essencial tanto para a solução de problemas de rede quanto para a análise de segurança.

tcpdump para captura pela linha de comando

tcpdump é uma ferramenta de captura de pacotes pela linha de comando, disponível em praticamente todos os sistemas Unix. Um comando simples como tcpdump -i eth0 port 80 captura todo o tráfego HTTP na interface eth0 e exibe o resumo de cada pacote. A opção -w grava os pacotes brutos em um arquivo PCAP para análise posterior no Wireshark. A linguagem de filtros BPF do tcpdump permite selecionar precisamente o tráfego por protocolo, porta, endereço e sinalizadores.

Envenenamento de ARP para interceptar tráfego comutado

Nas redes comutadas modernas, o comutador encaminha os pacotes apenas para a porta de destino correta; portanto, uma NIC em modo promíscuo vê somente o tráfego de difusão e o tráfego endereçado ao seu próprio MAC. O envenenamento de ARP contorna essa limitação. O invasor envia respostas ARP gratuitas informando à vítima que o MAC do invasor é o gateway e informando ao gateway que o MAC do invasor é o da vítima. Todo o tráfego passa pela máquina do invasor.

Ataque do intermediário via falsificação de ARP

Depois que o envenenamento de ARP é bem-sucedido, a máquina do invasor recebe pacotes tanto da vítima quanto do gateway. Para não interromper a comunicação, o invasor encaminha os pacotes entre eles enquanto lê ou modifica o conteúdo. Ferramentas como arpspoof, do conjunto dsniff, e Ettercap automatizam o envenenamento de ARP e o encaminhamento de tráfego. O ataque funciona silenciosamente no segmento de rede local e é difícil de detectar sem um monitoramento de ARP dedicado.

Captura passiva em concentradores

Antes de os comutadores se tornarem padrão, as redes usavam concentradores que transmitiam cada pacote para todas as portas. Em um segmento baseado em concentradores, o modo promíscuo, sem qualquer envenenamento, bastava para capturar todo o tráfego de todos os dispositivos. Atualmente, os concentradores são raros fora de ambientes legados antigos e de algumas redes de controle industrial. No entanto, as redes Wi-Fi se comportam como concentradores para o tráfego dentro do mesmo canal sem fio, o que torna simples a captura passiva no modo monitor.

Espelhamento de portas em comutadores gerenciados

Administradores de rede usam o espelhamento de portas (também chamado de SPAN na terminologia da Cisco) para capturar legitimamente o tráfego para fins de monitoramento e solução de problemas. Um comutador gerenciado é configurado para copiar todo o tráfego que passa por portas ou VLANs especificadas para uma porta de espelhamento dedicada, conectada a um dispositivo de monitoramento. Isso fornece visibilidade completa do tráfego sem envenenamento de ARP e é o método aprovado para sensores de detecção de intrusões e dispositivos de escuta de rede.

Aspectos legais e éticos da captura de pacotes

Capturar tráfego de rede ao qual você não está autorizado a acessar viola as leis na maioria das jurisdições, incluindo a Lei de Fraude e Abuso de Computadores dos US e a Lei de Uso Indevido de Computadores do UK. Mesmo dentro de uma organização, a captura do tráfego de funcionários pode exigir consentimento e conformidade com a política de HR. Testadores de invasão precisam de uma autorização explícita e por escrito que abranja a captura de pacotes. Administradores de IT normalmente precisam da aprovação da política organizacional para implantar o monitoramento de rede.

O que os pacotes capturados revelam

Uma captura de pacotes de apenas alguns minutos de atividade de rede pode revelar versões de aplicações por meio dos cabeçalhos HTTP User-Agent, assinaturas do sistema operacional obtidas do comportamento da pilha TCP, nomes de host internos provenientes de consultas DNS, credenciais de autenticação de protocolos legados, cookies de sessão do tráfego HTTP e um mapa de todos os sistemas e serviços que se comunicam. Esse valor de reconhecimento torna a captura de pacotes uma ferramenta primária de ataque.

Defesa contra ataques de captura de pacotes

A principal defesa contra a captura de pacotes é criptografar todo o tráfego de rede, para que os pacotes capturados contenham apenas texto cifrado. O Dynamic ARP Inspection em comutadores gerenciados valida as respostas ARP comparando-as com uma tabela confiável de associações DHCP, impedindo o envenenamento de ARP. A segurança de portas limita quais endereços MAC podem aparecer em cada porta do comutador. A segmentação de rede limita o raio de impacto de qualquer máquina comprometida que realize ataques de ARP.

Envenenamento de ARP

Qual é a finalidade do envenenamento de ARP em um ataque de captura de pacotes em uma rede comutada?

Captura de pacotes: principais conclusões

O modo promíscuo permite que uma NIC receba todos os quadros do segmento. libpcap é a base de todas as principais ferramentas de captura. Wireshark e tcpdump são as principais ferramentas de análise. O envenenamento de ARP redireciona o tráfego comutado pela máquina do invasor para possibilitar a captura como intermediário. O espelhamento de portas fornece monitoramento legítimo sem envenenamento. A criptografia é a principal defesa; o Dynamic ARP Inspection impede o ataque de envenenamento.

Grátis para começar

Aprenda Cryptology Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
67
Aulas
261

Perguntas Frequentes

A aula “Como funciona a captura de pacotes” é grátis?

Sim — o texto completo de “Como funciona a captura de pacotes” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Como funciona a captura de pacotes”?

Entenda as ferramentas de análise de rede, o modo promíscuo e os princípios da escuta passiva. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Como funciona a captura de pacotes”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Protocolos em texto claro: o que os invasores veem
  2. Como funciona a captura de pacotes
  3. Análise de tráfego criptografado
  4. Segurança do DNS: DoH e DoT
← Voltar para Cryptology Academy