Skip to content

Jak zidentyfikować nadużycie sieciowe za pomocą Wireshark?

7 de lipiec de 2021
wireshark abuse header 1024x395 1

Wireshark to szwajcarski scyzoryk narzędzi do analizy sieci. Niezależnie od tego, czy szukasz ruchu peer-to-peer w swojej sieci, czy po prostu chcesz zobaczyć, do jakich witryn uzyskuje dostęp określony adres IP, Wireshark może pracować dla Ciebie.

Wcześniej przedstawiliśmy wprowadzenie do Wireshark., a ten post opiera się na naszych poprzednich postach. Pamiętaj, że przechwytywanie musi odbywać się w miejscu w sieci, w którym widać wystarczający ruch sieciowy. Jeśli przechwytywanie odbywa się na lokalnej stacji roboczej, prawdopodobnie nie zobaczysz większości ruchu w sieci. Wireshark może robić przechwytywanie ze zdalnej lokalizacji — sprawdź nasz wpis o sztuczkach Wireshark, aby uzyskać więcej informacji na ten temat.

Identyfikowanie ruchu peer-to-peer

Kolumna protokołu Wireshark wyświetla typ protokołu każdego pakietu. Jeśli patrzysz na przechwytywanie Wireshark, możesz zobaczyć czający się w nim BitTorrent lub inny ruch peer-to-peer.

1625650429 390 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Możesz zobaczyć, jakie protokoły są używane w Twojej sieci, z Hierarchia protokołów narzędzie, znajdujące się pod Statystykamenu.

1625650429 419 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

To okno pokazuje podział użycia sieci według protokołu. Stąd widzimy, że prawie 5 procent pakietów w sieci to pakiety BitTorrent. To nie brzmi zbyt dużo, ale BitTorrent używa również pakietów UDP. Prawie 25 procent pakietów sklasyfikowanych jako pakiety danych UDP to również ruch BitTorrent.

1625650429 182 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark


Możemy wyświetlić tylko pakiety BitTorrent, klikając prawym przyciskiem myszy protokół i stosując go jako filtr. Możesz zrobić to samo dla innych typów ruchu peer-to-peer, które mogą być obecne, takich jak Gnutella, eDonkey lub Soulseek.

1625650429 691 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Użycie opcji Zastosuj filtr powoduje zastosowanie filtra „Bittorrent.” Możesz pominąć menu prawego przycisku myszy i wyświetlić ruch protokołu, wpisując jego nazwę bezpośrednio w polu Filtr.

Z filtrowanego ruchu widzimy, że lokalny adres IP 192.168.1.64 używa BitTorrenta.

1625650429 615 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Aby wyświetlić wszystkie adresy IP za pomocą BitTorrent, możemy wybrać Punkty końcowe w Statystyka menu.

1625650430 730 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Kliknij na IPv4 i włącz „Ogranicz do filtra wyświetlania” pole wyboru. Zobaczysz zarówno zdalny, jak i lokalny adres IP powiązany z ruchem BitTorrent. Lokalne adresy IP powinny pojawić się na górze listy.

1625650430 434 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Jeśli chcesz zobaczyć różne typy protokołów obsługiwanych przez Wireshark i ich nazwy filtrów, wybierz Włączone protokoły pod Analizować menu.

1625650430 70 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark


Możesz rozpocząć wpisywanie protokołu, aby go wyszukać w oknie Włączone protokoły.

1625650430 452 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Monitorowanie dostępu do strony internetowej

Teraz, gdy wiemy, jak podzielić ruch według protokołu, możemy wpisać „http” w polu Filtr, aby zobaczyć tylko ruch HTTP. Po zaznaczeniu opcji „Włącz rozpoznawanie nazw sieciowych” zobaczymy nazwy witryn, do których uzyskuje się dostęp w sieci.

1625650430 22 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Po raz kolejny możemy użyć Punkty końcowe opcja w Statystyka menu.

1625650430 898 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Kliknij na IPv4 i włącz „Ogranicz do filtra wyświetlania” ponownie pole wyboru. Powinieneś również upewnić się, że „Rozpoznawanie nazw” pole wyboru jest włączone lub zobaczysz tylko adresy IP.

Stąd możemy zobaczyć odwiedzane strony internetowe. Na liście pojawią się również sieci reklamowe i strony internetowe osób trzecich, które obsługują skrypty używane w innych witrynach.

1625650430 676 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

Jeśli chcemy podzielić to na konkretny adres IP, aby zobaczyć, co przegląda pojedynczy adres IP, możemy to zrobić. Użyj połączonego filtra http i ip.addr == [IP address] aby zobaczyć ruch HTTP powiązany z określonym adresem IP.

1625650431 848 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark


Otwórz ponownie okno dialogowe Punkty końcowe, a zobaczysz listę witryn, do których uzyskuje się dostęp z tego konkretnego adresu IP.

1625650431 396 Jak zidentyfikowac naduzycie sieciowe za pomoca Wireshark

To wszystko tylko zarysowuje powierzchnię tego, co możesz zrobić z Wireshark. Możesz zbudować znacznie bardziej zaawansowane filtry, a nawet użyć narzędzia Firewall ACL Rules z naszego wpisu ze sztuczkami Wireshark, aby łatwo blokować rodzaje ruchu, które tutaj znajdziesz.

Czy ten post był pomocny?