Cryptology Academy · Lektion

Så fungerar paketfångst

Förstå verktyg för nätverkssniffning, promiscuous mode och principerna för passiv avlyssning.

Lektion 2 av 413 steg

Så fungerar paketfångst är en gratis lektion i Cryptology Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cryptology Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Promiskuöst läge på nätverksgränssnitt

Ett nätverkskort kastar normalt bort paket som inte är adresserade till dess MAC-adress. Promiskuöst läge inaktiverar detta filter, så att nätverkskortet skickar alla mottagna ramar vidare till operativsystemet oavsett destination. Med administratörsbehörighet kan valfritt program försätta gränssnittet i promiskuöst läge och ta emot all trafik som är synlig på nätverkssegmentet, inte bara trafik som är adresserad till den egna datorn.

libpcap: Grunden för paketinfångning

libpcap är ett portabelt C-bibliotek som tillhandahåller ett standardiserat API för paketinfångning på Unix-liknande system. WinPcap och dess efterföljare Npcap tillhandahåller motsvarande funktioner i Windows. Nästan alla verktyg för paketinfångning och nätverksanalys, inklusive Wireshark, tcpdump och Snort, använder libpcap som underliggande motor för paketinfångning. Biblioteket hanterar den lågnivåinteraktion som krävs med operativsystemet och tillhandahåller ett filterspråk för att välja specifika paket.

Wireshark: Paketanalysatorn

Wireshark är det mest använda grafiska verktyget för paketanalys. Det fångar trafik i realtid eller öppnar sparade PCAP-filer och avkodar hundratals protokoll, återskapar TCP-strömmar och visar dekrypterat innehåll när nycklar finns tillgängliga. Färgkodade paketrader, visningsfilter, möjligheten att följa strömmar och protokollstatistik gör verktyget oumbärligt för både nätverksfelsökning och säkerhetsanalys.

tcpdump för infångning från kommandoraden

tcpdump är ett verktyg för paketinfångning från kommandoraden som finns på nästan alla Unix-system. Ett enkelt kommando som tcpdump -i eth0 port 80 fångar all HTTP-trafik på gränssnittet eth0 och skriver ut en sammanfattning av varje paket. Flaggan -w skriver råpaket till en PCAP-fil för senare analys i Wireshark. tcpdump:s BPF-filterspråk gör det möjligt att välja trafik exakt utifrån protokoll, port, adress och flaggor.

ARP-förgiftning för att avlyssna switchad trafik

I moderna switchade nätverk vidarebefordrar switchen paket endast till rätt destinationsport, så ett nätverkskort i promiskuöst läge ser bara broadcast-trafik och trafik som är adresserad till dess egen MAC-adress. ARP-förgiftning kringgår detta. Angriparen skickar oombedda ARP-svar som talar om för offret att angriparens MAC-adress är gatewayn och för gatewayn att angriparens MAC-adress är offrets. All trafik går via angriparens dator.

Man-in-the-middle via ARP-spoofing

När ARP-förgiftningen har lyckats tar angriparens dator emot paket från både offret och gatewayn. För att undvika att störa kommunikationen vidarebefordrar angriparen paketen mellan dem samtidigt som innehållet läses eller ändras. Verktyg som arpspoof från dsniff-sviten och Ettercap automatiserar ARP-förgiftning och trafikvidarebefordran. Attacken utförs tyst på det lokala nätverkssegmentet och är svår för offren att upptäcka utan särskild ARP-övervakning.

Passiv avlyssning på hubbar

Innan switchar blev standard använde nätverk hubbar som broadcastade varje paket till alla portar. I ett hubbaserat segment räckte promiskuöst läge, utan någon form av förgiftning, för att fånga all trafik från alla värdar. Hubbar är numera ovanliga utanför äldre miljöer och vissa industriella styrsystem. Wi-Fi-nätverk fungerar dock som hubbar för trafik inom samma trådlösa kanal, vilket gör passiv infångning enkel i monitorläge.

Portspegling på hanterade switchar

Nätverksadministratörer använder portsspegling, även kallad SPAN i Cisco-terminologi, för att legitimt fånga trafik i övervaknings- och felsökningssyfte. En hanterad switch konfigureras för att kopiera all trafik som passerar genom angivna portar eller VLAN till en särskild speglingsport som är ansluten till en övervakningsenhet. Detta ger full insyn i trafiken utan ARP-förgiftning och är den godkända metoden för sensorer för intrångsdetektering och nätverkstappar.

Juridiska och etiska aspekter av paketinfångning

Att fånga nätverkstrafik som man inte har behörighet att komma åt strider mot lagstiftningen i de flesta jurisdiktioner, inklusive den amerikanska Computer Fraud and Abuse Act och den brittiska Computer Misuse Act. Även inom en organisation kan infångning av medarbetares trafik kräva samtycke och att HR-policyer följs. Penetrationstestare måste ha ett uttryckligt skriftligt tillstånd som omfattar paketinfångning. IT-administratörer behöver vanligtvis godkännande enligt organisationens policy för att införa nätverksövervakning.

Vad infångade paket avslöjar

En paketinfångning av bara några minuters nätverksaktivitet kan avslöja programversioner från HTTP User-Agent-huvuden, fingeravtryck av operativsystem från TCP-stackens beteende, interna värdnamn från DNS-frågor, autentiseringsuppgifter från äldre protokoll, sessionskakor från HTTP-trafik samt en karta över alla system och tjänster som kommunicerar. Detta rekognoseringsvärde gör paketinfångning till ett centralt angreppsverktyg.

Skydd mot attacker med paketinfångning

Det främsta skyddet mot paketinfångning är att kryptera all nätverkstrafik så att de infångade paketen endast innehåller chiffertext. Dynamic ARP Inspection på hanterade switchar validerar ARP-svar mot en betrodd DHCP-bindningstabell och förhindrar ARP-förgiftning. Portsäkerhet begränsar vilka MAC-adresser som får förekomma på varje switchport. Nätverkssegmentering begränsar skadeomfattningen om en enskild dator som utför ARP-attacker äventyras.

ARP-förgiftning

Vad är syftet med ARP-förgiftning i en paketinfångningsattack på ett switchat nätverk?

Paketinfångning: Viktiga slutsatser

Promiskuöst läge gör att ett nätverkskort kan ta emot alla ramar på segmentet. libpcap är grunden för alla större verktyg för paketinfångning. Wireshark och tcpdump är de viktigaste analysverktygen. ARP-förgiftning omdirigerar switchad trafik via angriparens dator för man-in-the-middle-infångning. Portspegling möjliggör legitim övervakning utan förgiftning. Kryptering är det främsta skyddet; Dynamic ARP Inspection förhindrar förgiftningsattacken.

Gratis att börja

Lär dig Cryptology Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
67
Lektioner
261

Vanliga frågor

Är lektionen ”Så fungerar paketfångst” gratis?

Ja – hela texten till ”Så fungerar paketfångst” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cryptology Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Cryptology Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Så fungerar paketfångst”?

Förstå verktyg för nätverkssniffning, promiscuous mode och principerna för passiv avlyssning. Ni övar på Cryptology Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cryptology Academy?

Du behöver inga förkunskaper. Utbildningen i Cryptology Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Så fungerar paketfångst”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cryptology Academy-lektionen?

Ja. Varje Cryptology Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Klartextprotokoll: vad angripare ser
  2. Så fungerar paketfångst
  3. Analys av krypterad trafik
  4. DNS-säkerhet: DoH och DoT
← Tillbaka till Cryptology Academy