Come identificare l'abuso di rete con Wireshark

Sommario:

Come identificare l'abuso di rete con Wireshark
Come identificare l'abuso di rete con Wireshark

Video: Come identificare l'abuso di rete con Wireshark

Video: Come identificare l'abuso di rete con Wireshark
Video: COME AUMENTARE LA BATTERIA DI QUALSIASI TELEFONO! - YouTube 2024, Novembre
Anonim
Wireshark è il coltellino svizzero di strumenti per l'analisi della rete. Se stai cercando traffico peer-to-peer sulla tua rete o vuoi solo vedere a quali siti web si sta accedendo un indirizzo IP specifico, Wireshark può funzionare per te.
Wireshark è il coltellino svizzero di strumenti per l'analisi della rete. Se stai cercando traffico peer-to-peer sulla tua rete o vuoi solo vedere a quali siti web si sta accedendo un indirizzo IP specifico, Wireshark può funzionare per te.

In precedenza abbiamo dato un'introduzione a Wireshark. e questo post si basa sui nostri post precedenti. Ricordare che è necessario acquisire in una posizione sulla rete in cui è possibile vedere un traffico di rete sufficiente. Se si esegue un'acquisizione sulla workstation locale, è probabile che non si veda la maggior parte del traffico sulla rete. Wireshark può catturare da una postazione remota - controlla il nostro post di trucchi su Wireshark per ulteriori informazioni al riguardo.

Identificazione del traffico peer-to-peer

La colonna del protocollo di Wireshark mostra il tipo di protocollo di ciascun pacchetto. Se stai guardando un'acquisizione di Wireshark, potresti vedere BitTorrent o altro traffico peer-to-peer in agguato.

Image
Image

Puoi vedere quali protocolli vengono utilizzati sulla tua rete da Gerarchia del protocollo strumento, situato sotto il statisticamenu.

Questa finestra mostra una ripartizione dell'uso della rete per protocollo. Da qui, possiamo vedere che quasi il 5% dei pacchetti sulla rete sono pacchetti BitTorrent. Non sembra molto, ma BitTorrent usa anche pacchetti UDP. Il quasi 25 percento dei pacchetti classificati come pacchetti di dati UDP sono anche qui traffico BitTorrent.
Questa finestra mostra una ripartizione dell'uso della rete per protocollo. Da qui, possiamo vedere che quasi il 5% dei pacchetti sulla rete sono pacchetti BitTorrent. Non sembra molto, ma BitTorrent usa anche pacchetti UDP. Il quasi 25 percento dei pacchetti classificati come pacchetti di dati UDP sono anche qui traffico BitTorrent.
Possiamo visualizzare solo i pacchetti BitTorrent facendo clic con il pulsante destro del mouse sul protocollo e applicandolo come filtro. Puoi fare lo stesso per altri tipi di traffico peer-to-peer che potrebbero essere presenti, come Gnutella, eDonkey o Soulseek.
Possiamo visualizzare solo i pacchetti BitTorrent facendo clic con il pulsante destro del mouse sul protocollo e applicandolo come filtro. Puoi fare lo stesso per altri tipi di traffico peer-to-peer che potrebbero essere presenti, come Gnutella, eDonkey o Soulseek.
Image
Image

L'utilizzo dell'opzione Apply Filter applica il filtro "bittorrent."Puoi saltare il menu del tasto destro e visualizzare il traffico di un protocollo digitandone il nome direttamente nella casella Filtro.

Dal traffico filtrato, possiamo vedere che l'indirizzo IP locale di 192.168.1.64 sta usando BitTorrent.

Image
Image

Per visualizzare tutti gli indirizzi IP usando BitTorrent, possiamo selezionare endpoint nel statistica menu.

Image
Image

Clicca sopra IPv4 scheda e abilitare il "Limita a visualizzare il filtro"Casella di controllo. Vedrai sia gli indirizzi IP remoti sia quelli locali associati al traffico BitTorrent. Gli indirizzi IP locali dovrebbero apparire in cima all'elenco.

Image
Image

Se vuoi vedere i diversi tipi di protocolli supportati da Wireshark e i loro nomi di filtri, seleziona Protocolli abilitati sotto il Analizzare menu.

È possibile iniziare a digitare un protocollo per cercarlo nella finestra Protocolli abilitati.
È possibile iniziare a digitare un protocollo per cercarlo nella finestra Protocolli abilitati.
Image
Image

Monitoraggio dell'accesso al sito web

Ora che sappiamo come interrompere il traffico dal protocollo, possiamo digitare "http"Nella casella Filtro per vedere solo il traffico HTTP. Con l'opzione "Abilita la risoluzione del nome della rete" selezionata, vedremo i nomi dei siti Web a cui si accede sulla rete.

Image
Image

Ancora una volta, possiamo usare il endpoint opzione nel statistica menu.

Image
Image

Clicca sopra IPv4 scheda e abilitare il "Limita a visualizzare il filtro"Nuovamente la casella di controllo. Dovresti anche assicurarti che il "Risoluzione dei nomi"La casella di controllo è abilitata o vedrai solo gli indirizzi IP.

Da qui, possiamo vedere i siti Web a cui si accede. Anche le reti pubblicitarie e i siti Web di terze parti che ospitano script utilizzati su altri siti Web verranno visualizzati nell'elenco.

Image
Image

Se vogliamo abbattere questo da un indirizzo IP specifico per vedere cosa sta navigando un singolo indirizzo IP, possiamo farlo anche noi. Usa il filtro combinato http e ip.addr == [indirizzo IP] per vedere il traffico HTTP associato a uno specifico indirizzo IP.

Apri di nuovo la finestra di dialogo Endpoint e vedrai un elenco di siti Web a cui si accede da quell'indirizzo IP specifico.
Apri di nuovo la finestra di dialogo Endpoint e vedrai un elenco di siti Web a cui si accede da quell'indirizzo IP specifico.
Image
Image

Tutto ciò è solo un graffio sulla superficie di ciò che puoi fare con Wireshark. È possibile creare filtri molto più avanzati o persino utilizzare lo strumento Regole ACL firewall dal nostro post di trucchi Wireshark per bloccare facilmente i tipi di traffico che troverete qui.

Consigliato: