Cryptology Academy · บทเรียน

การจับแพ็กเก็ตทำงานอย่างไร

ทำความเข้าใจเครื่องมือดักฟังเครือข่าย โหมดรับข้อมูลทั้งหมด และหลักการดักฟังแบบไม่ส่งสัญญาณ

บทเรียน 2 จาก 413 ขั้นตอน

การจับแพ็กเก็ตทำงานอย่างไร เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

โหมดรับแพ็กเก็ตทั้งหมดบนอินเทอร์เฟซเครือข่าย

การ์ดอินเทอร์เฟซเครือข่ายจะทิ้งแพ็กเก็ตที่ไม่ได้ส่งไปยังที่อยู่ MAC ของตนตามปกติ โหมดรับแพ็กเก็ตทั้งหมดจะปิดตัวกรองนี้ ทำให้ NIC ส่งต่อเฟรมทั้งหมดที่ได้รับไปยังระบบปฏิบัติการโดยไม่คำนึงถึงปลายทาง เมื่อมีสิทธิ์ผู้ดูแลระบบ แอปพลิเคชันใด ๆ ก็สามารถตั้งค่าอินเทอร์เฟซให้อยู่ในโหมดรับแพ็กเก็ตทั้งหมดและรับการรับส่งข้อมูลทั้งหมดที่มองเห็นได้บนส่วนเครือข่าย ไม่ใช่เฉพาะการรับส่งข้อมูลที่ส่งมายังเครื่องนั้น

libpcap: พื้นฐานของการดักจับ

libpcap เป็นไลบรารี C แบบพกพาที่มี API มาตรฐานสำหรับการดักจับแพ็กเก็ตบนระบบที่คล้าย Unix ส่วน WinPcap และรุ่นต่อมาอย่าง Npcap มีความสามารถเทียบเท่ากันบน Windows แทบทุกเครื่องมือดักจับแพ็กเก็ตและวิเคราะห์เครือข่าย รวมถึง Wireshark, tcpdump และ Snort ใช้ libpcap เป็นกลไกดักจับเบื้องหลัง libpcap จัดการการโต้ตอบระดับต่ำกับระบบปฏิบัติการ และเปิดให้ใช้ภาษาตัวกรองเพื่อเลือกแพ็กเก็ตเฉพาะ

Wireshark: เครื่องมือวิเคราะห์แพ็กเก็ต

Wireshark เป็นเครื่องมือวิเคราะห์แพ็กเก็ตแบบกราฟิกที่ใช้งานอย่างแพร่หลายที่สุด สามารถดักจับการรับส่งข้อมูลแบบสดหรือเปิดไฟล์ PCAP ที่บันทึกไว้ และถอดความโปรโตคอลได้หลายร้อยชนิด รวมทั้งประกอบสตรีม TCP ใหม่และแสดงเนื้อหาที่ถอดรหัสแล้วเมื่อมีคีย์ แถวแพ็กเก็ตที่ใช้สีแยกประเภท ตัวกรองการแสดงผล การติดตามสตรีม และสถิติโปรโตคอล ทำให้ Wireshark เป็นเครื่องมือสำคัญทั้งสำหรับการแก้ไขปัญหาเครือข่ายและการวิเคราะห์ความปลอดภัย

tcpdump สำหรับการดักจับผ่านบรรทัดคำสั่ง

tcpdump เป็นเครื่องมือดักจับแพ็กเก็ตผ่านบรรทัดคำสั่งที่มีอยู่ในระบบ Unix แทบทุกระบบ คำสั่งง่าย ๆ เช่น tcpdump -i eth0 port 80 จะดักจับการรับส่งข้อมูล HTTP ทั้งหมดบนอินเทอร์เฟซ eth0 และพิมพ์ข้อมูลสรุปของแต่ละแพ็กเก็ต ตัวเลือก -w จะเขียนแพ็กเก็ตดิบลงในไฟล์ PCAP เพื่อวิเคราะห์ภายหลังด้วย Wireshark ภาษาตัวกรอง BPF ของ tcpdump ช่วยให้เลือกการรับส่งข้อมูลได้อย่างแม่นยำตามโปรโตคอล พอร์ต ที่อยู่ และตัวบ่งชี้

การวางยาพิษ ARP เพื่อสกัดการรับส่งข้อมูลผ่านสวิตช์

บนเครือข่ายที่ใช้สวิตช์สมัยใหม่ สวิตช์จะส่งต่อแพ็กเก็ตไปยังพอร์ตปลายทางที่ถูกต้องเท่านั้น ดังนั้น NIC ในโหมดรับแพ็กเก็ตทั้งหมดจึงมองเห็นเพียงการรับส่งข้อมูลแบบแพร่สัญญาณและการรับส่งข้อมูลที่ส่งมายัง MAC ของตนเอง การวางยาพิษ ARP แก้ปัญหานี้ได้ ผู้โจมตีจะส่งการตอบกลับ ARP โดยไม่ต้องร้องขอ โดยแจ้งเหยื่อว่า MAC ของผู้โจมตีคือเกตเวย์ และแจ้งเกตเวย์ว่า MAC ของผู้โจมตีคือเหยื่อ การรับส่งข้อมูลทั้งหมดจึงไหลผ่านเครื่องของผู้โจมตี

การโจมตีแบบคนกลางผ่านการปลอมแปลง ARP

เมื่อการวางยาพิษ ARP สำเร็จ เครื่องของผู้โจมตีจะได้รับแพ็กเก็ตจากทั้งเหยื่อและเกตเวย์ เพื่อไม่ให้การสื่อสารหยุดชะงัก ผู้โจมตีจะส่งต่อแพ็กเก็ตระหว่างทั้งสองฝ่ายพร้อมกับอ่านหรือแก้ไขเนื้อหา เครื่องมืออย่าง arpspoof จากชุดเครื่องมือ dsniff และ Ettercap ช่วยทำการวางยาพิษ ARP และส่งต่อการรับส่งข้อมูลโดยอัตโนมัติ การโจมตีนี้ทำงานอย่างเงียบ ๆ บนส่วนเครือข่ายภายใน และตรวจจับได้ยากสำหรับเหยื่อหากไม่มีการตรวจสอบ ARP โดยเฉพาะ

การดักจับแบบเชิงรับบนฮับ

ก่อนที่สวิตช์จะกลายเป็นมาตรฐาน เครือข่ายใช้ฮับซึ่งแพร่สัญญาณแพ็กเก็ตทุกแพ็กเก็ตไปยังทุกพอร์ต บนส่วนเครือข่ายที่ใช้ฮับ การเปิดโหมดรับแพ็กเก็ตทั้งหมดโดยไม่ต้องวางยาพิษใด ๆ ก็เพียงพอที่จะดักจับการรับส่งข้อมูลทั้งหมดจากทุกโฮสต์ ปัจจุบันฮับพบได้น้อย นอกจากในสภาพแวดล้อมเก่าบางแห่งและเครือข่ายควบคุมอุตสาหกรรมบางส่วน อย่างไรก็ตาม เครือข่าย Wi-Fi มีลักษณะเหมือนฮับสำหรับการรับส่งข้อมูลภายในช่องสัญญาณไร้สายเดียวกัน ทำให้การดักจับแบบเชิงรับในโหมดตรวจสอบทำได้โดยง่าย

การทำสำเนาพอร์ตบนสวิตช์ที่จัดการได้

ผู้ดูแลระบบเครือข่ายใช้การทำสำเนาพอร์ต (หรือเรียกว่า SPAN ตามศัพท์ของ Cisco) เพื่อดักจับการรับส่งข้อมูลสำหรับการตรวจสอบและแก้ไขปัญหาอย่างถูกต้องตามสิทธิ์ สวิตช์ที่จัดการได้จะถูกกำหนดค่าให้คัดลอกการรับส่งข้อมูลทั้งหมดที่ผ่านพอร์ตหรือ VLAN ที่ระบุไปยังพอร์ตมิเรอร์เฉพาะ ซึ่งเชื่อมต่อกับอุปกรณ์ตรวจสอบ วิธีนี้ให้มองเห็นการรับส่งข้อมูลได้ทั้งหมดโดยไม่ต้องวางยาพิษ ARP และเป็นวิธีที่ได้รับการรับรองสำหรับเซ็นเซอร์ตรวจจับการบุกรุกและอุปกรณ์แตะเครือข่าย

แง่มุมทางกฎหมายและจริยธรรมของการดักจับแพ็กเก็ต

การดักจับการรับส่งข้อมูลเครือข่ายที่คุณไม่ได้รับอนุญาตให้เข้าถึงละเมิดกฎหมายในเขตอำนาจศาลส่วนใหญ่ รวมถึงกฎหมายว่าด้วยการฉ้อโกงและการใช้คอมพิวเตอร์ในทางที่ผิดของ US และกฎหมายว่าด้วยการใช้คอมพิวเตอร์ในทางที่ผิดของ UK แม้ภายในองค์กร การดักจับการรับส่งข้อมูลของพนักงานก็อาจต้องได้รับความยินยอมและปฏิบัติตามนโยบาย HR ผู้ทดสอบเจาะระบบต้องมีการอนุญาตเป็นลายลักษณ์อักษรอย่างชัดเจนซึ่งครอบคลุมการดักจับแพ็กเก็ต โดยทั่วไปผู้ดูแลระบบ IT ต้องได้รับอนุมัติตามนโยบายขององค์กรก่อนติดตั้งการตรวจสอบเครือข่าย

สิ่งที่แพ็กเก็ตที่ดักจับเปิดเผย

การดักจับแพ็กเก็ตจากกิจกรรมเครือข่ายเพียงไม่กี่นาทีสามารถเปิดเผยเวอร์ชันแอปพลิเคชันจากส่วนหัว User-Agent ของ HTTP ลักษณะเฉพาะของระบบปฏิบัติการจากพฤติกรรมสแตก TCP ชื่อโฮสต์ภายในจากคำค้น DNS ข้อมูลรับรองการยืนยันตัวตนจากโปรโตคอลรุ่นเก่า คุกกี้เซสชันจากการรับส่งข้อมูล HTTP และแผนผังของระบบและบริการทั้งหมดที่สื่อสารกัน คุณค่าด้านการลาดตระเวนนี้ทำให้การดักจับแพ็กเก็ตเป็นเครื่องมือโจมตีหลัก

การป้องกันการโจมตีด้วยการดักจับแพ็กเก็ต

การป้องกันหลักจากการดักจับแพ็กเก็ตคือการเข้ารหัสการรับส่งข้อมูลเครือข่ายทั้งหมด เพื่อให้แพ็กเก็ตที่ดักจับได้มีเพียงข้อความเข้ารหัส การตรวจสอบ ARP แบบไดนามิกบนสวิตช์ที่จัดการได้จะตรวจสอบการตอบกลับ ARP กับตารางการผูก DHCP ที่เชื่อถือได้ จึงป้องกันการวางยาพิษ ARP การรักษาความปลอดภัยพอร์ตจะจำกัดว่าที่อยู่ MAC ใดบ้างที่ปรากฏบนแต่ละพอร์ตของสวิตช์ การแบ่งส่วนเครือข่ายจะจำกัดขอบเขตความเสียหายจากเครื่องที่ถูกบุกรุกเครื่องใดเครื่องหนึ่งซึ่งใช้การโจมตี ARP

การวางยาพิษ ARP

จุดประสงค์ของการวางยาพิษ ARP ในการโจมตีด้วยการดักจับแพ็กเก็ตบนเครือข่ายที่ใช้สวิตช์คืออะไร

การดักจับแพ็กเก็ต: ประเด็นสำคัญ

โหมดรับแพ็กเก็ตทั้งหมดทำให้ NIC รับเฟรมทั้งหมดบนส่วนเครือข่ายได้ libpcap เป็นพื้นฐานของเครื่องมือดักจับหลักทั้งหมด Wireshark และ tcpdump เป็นเครื่องมือวิเคราะห์หลัก การวางยาพิษ ARP จะเปลี่ยนเส้นทางการรับส่งข้อมูลผ่านสวิตช์ให้ผ่านเครื่องของผู้โจมตี เพื่อดักจับแบบคนกลาง การทำสำเนาพอร์ตช่วยให้ตรวจสอบได้อย่างถูกต้องตามสิทธิ์โดยไม่ต้องวางยาพิษ การเข้ารหัสเป็นการป้องกันหลัก ส่วนการตรวจสอบ ARP แบบไดนามิกจะป้องกันการโจมตีด้วยการวางยาพิษ

เริ่มต้นได้ฟรี

เรียนรู้ Cryptology Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
67
บทเรียน
261

คำถามที่พบบ่อย

บทเรียน “การจับแพ็กเก็ตทำงานอย่างไร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจับแพ็กเก็ตทำงานอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจับแพ็กเก็ตทำงานอย่างไร”

ทำความเข้าใจเครื่องมือดักฟังเครือข่าย โหมดรับข้อมูลทั้งหมด และหลักการดักฟังแบบไม่ส่งสัญญาณ คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การจับแพ็กเก็ตทำงานอย่างไร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โพรโทคอลข้อความธรรมดา: สิ่งที่ผู้โจมตีมองเห็น
  2. การจับแพ็กเก็ตทำงานอย่างไร
  3. การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส
  4. ความปลอดภัยของ DNS: DoH และ DoT
← กลับไปที่ Cryptology Academy