Table of Contents
Wireshark è un potente analizzatore di protocollo di rete open source che è diventato uno strumento essenziale per gli amministratori di rete, i professionisti della sicurezza e gli specialisti IT in tutto il mondo. Consente agli utenti di catturare e navigare interattivamente il traffico in esecuzione su una rete di computer, fornendo un controllo approfondito di centinaia di protocolli.
Che tu stia diagnosticando le prestazioni della rete lenta, indagando su attività sospette o semplicemente cercando di capire come le applicazioni comunicano attraverso la tua rete, Wireshark fornisce la visibilità necessaria per prendere decisioni informate. Questa guida completa esplora come utilizzare Wireshark efficacemente per l'analisi del protocollo reale e la risoluzione dei problemi di rete, coprendo tutto dalla cattura dei pacchetti di base alle tecniche di filtraggio avanzate utilizzate dai professionisti della sicurezza.
Comprendere Wireshark e le sue capacità di base
Wireshark fornisce una visione dettagliata e a livello di pacchetti delle comunicazioni di rete catturando i dati trasmessi su un'interfaccia di rete. Wireshark è lo standard d'oro per l'analisi dei pacchetti di rete, utilizzato da amministratori di rete, professionisti della sicurezza e sviluppatori in tutto il mondo. Mentre la cattura e il filtraggio dei pacchetti di base sono competenze essenziali, la padronanza delle funzionalità avanzate di Wireshark sblocca potenti capacità per la scientifica di rete profonda, la risoluzione dei problemi delle prestazioni e l'analisi della sicurezza.
Lo strumento supporta centinaia di protocolli di rete, da quelli comuni come TCP, UDP e HTTP a protocolli industriali specializzati utilizzati negli ambienti tecnologici operativi. Questo ampio supporto di protocollo rende Wireshark abbastanza versatile da gestire praticamente qualsiasi scenario di analisi di rete che potresti incontrare.
Come Wireshark cattura e trasforma il traffico di rete
Durante l'installazione, Wireshark vi invierà ad installare Npcap; se lo saltate, Wireshark apre bene ma non vede nulla. Ecco perché molte guide pratiche stress driver di installazione e di amministrazione per la cattura dal vivo. Questi driver forniscono l'accesso diretto al vostro hardware di rete, permettendo a Wireshark di catturare pacchetti prima che siano completamente elaborati dal vostro sistema operativo.
La vera sfida consiste nella comprensione di ciò che questi pacchetti contengono dove il motore di analisi core di Wireshark, noto come Epan, entra. Epan prende dati di pacchetti grezzi che normalmente assomigliano a valori esorbitanti e la rompe in pezzi chiari e logici. Questo processo di dissezione trasforma i dati binari in informazioni leggibili dall'uomo, organizzandolo secondo il modello di rete OSI e rendendo le interazioni complesse del protocollo comprensibile anche per quelle nuove a analisi di rete.
L'interfaccia Wireshark: comprensione della vista a tre piani
L'interfaccia di Wireshark è organizzata in tre sezioni principali che lavorano insieme per fornire un'analisi completa dei pacchetti. Il pannello elenco dei pacchetti in alto visualizza tutti i pacchetti catturati in ordine cronologico, mostrando informazioni di base come indirizzi di origine e di destinazione, tipo di protocollo e una breve descrizione dei contenuti di ogni pacchetto.
Il pannello dei dettagli dei pacchetti nel mezzo consente di perforare i singoli pacchetti, rivelando la struttura a strati dei protocolli di rete. Qui è possibile espandere ogni livello di protocollo per esaminare intestazioni, bandiere e valori di campo. Il pannello dei byte mostra i dati grezzi: hex sulla sinistra, ASCII sulla destra. Questo è dove stringhe leggibili dall'uomo (come URL o campi di forma in HTTP non crittografato) possono apparire fili, e dove spesso erano analisti.
Avvio: Installazione e configurazione di Wireshark
Prima di iniziare ad analizzare il traffico di rete, è necessario installare e configurare correttamente Wireshark sul sistema. Il processo di installazione varia leggermente a seconda del sistema operativo, ma i requisiti fondamentali rimangono coerenti tra le piattaforme.
Installazione su diversi sistemi operativi
Per gli utenti Windows, scarica l'ultimo installatore Wireshark dal sito ufficiale. Eseguire l'installatore e, quando richiesto, accettare l'installazione di Npcap. Npcap è la libreria di cattura dei pacchetti che consente a Wireshark di intercettare il traffico di rete su sistemi Windows. Senza di esso, Wireshark lancerà ma non sarà in grado di catturare qualsiasi pacchetto.
Gli utenti Linux possono solitamente installare Wireshark tramite il gestore dei pacchetti della loro distribuzione. Sui sistemi basati su Ubuntu o Debian, utilizzare il comando []. Per le distribuzioni basate su Fedora o RHEL, utilizzare . Durante l'installazione, si può essere richiesto di consentire agli utenti non root di catturare i pacchetti, che è consigliato per motivi di sicurezza.
Gli utenti di macOS possono scaricare l'installatore direttamente dal sito ufficiale di Wireshark. Il processo di installazione è semplice, anche se potrebbe essere necessario concedere ulteriori autorizzazioni per la funzionalità di cattura dei pacchetti.
Selezione dell'interfaccia di rete destra
Una volta installato, il primo passo nell'utilizzo di Wireshark sta selezionando l'interfaccia di rete appropriata per monitorare. Il computer probabilmente ha più interfacce di rete—Ethernet, Wi-Fi, loopback e, eventualmente, interfacce virtuali.
Per l'analisi della rete wireless, la modalità promiscua (per reti cablate) dice al NIC di accettare tutti i pacchetti sul segmento di rete, non solo quelli indirizzati al dispositivo.
Catturare il traffico di rete: migliori pratiche e strategie
La pianificazione strategica su dove, quando e come catturare il traffico può fare la differenza tra dati utili e rumore travolgente.
Luogo di acquisizione strategica
È importante ricordare quando si analizzano i pacchetti che si visualizzano dal punto di vista del punto di cattura. Questo può aiutare con la vostra analisi o può effettivamente ostacolare la vostra analisi. La posizione della vostra cattura determina quale traffico vedrete e da quale prospettiva.
È anche meglio assicurarsi che si stia captando su entrambi i lati della conversazione per assicurarsi di poter vedere l'intera portata della conversazione. Questo approccio dual-perspective è particolarmente prezioso quando si tratta di problemi di risoluzione dei problemi che coinvolgono firewall, tunnel VPN o altri dispositivi di rete che potrebbero modificare o bloccare il traffico.
Ad esempio, quando si indagano i problemi di comunicazione tra un client e un server separati da un firewall, catturare il traffico su entrambi i lati del firewall rivela se i pacchetti sono stati eliminati, modificati o ritardati dal dispositivo di sicurezza. Allo stesso modo, quando si verificano problemi VPN, catturare il traffico su entrambi i lati di un tunnel VPN è importante assicurarsi che la VPN non stia causando problemi di comunicazione non voluti.
Gestione delle dimensioni dei file di cattura
Per le acquisizioni a lungo termine o scenari ad alto traffico, la gestione dei file di cattura diventa critica. La funzionalità del buffer anelli di Wireshark impedisce la esaurimento del disco mantenendo i dati di cattura recenti. Questa funzione crea automaticamente più file di cattura e cicli attraverso di loro, sovrascrivendo il file più vecchio quando il limite specificato è raggiunto.
Utilizzando la lunghezza istantanea per ridurre la cattura in testa cattura solo la prima parte di ogni pacchetto, che è spesso sufficiente per l'analisi del protocollo, riducendo significativamente la dimensione del file. Questo approccio funziona bene quando sei principalmente interessato alle intestazioni dei pacchetti piuttosto che ai dati di carico.
Considerazioni di sincronizzazione del tempo
Quando si analizzano i pacchetti si desidera assicurarsi che gli orologi siano sincronizzati tra tutti i dispositivi coinvolti. Questo aiuterà a identificare e monitorare i flussi di traffico specifici e le conversazioni che si verificano tra i file di cattura separati. Mantenere la sincronizzazione sarà anche abbastanza utile nell'identificazione dove si verificano eventuali (se presenti) ritardi specifici. La sincronizzazione del tempo diventa particolarmente importante quando si correla cattura da più posizioni o si confronta il comportamento di rete tra diversi sistemi.
Filtri Wireshark Mastering: La chiave per un'analisi efficiente
Quando si catturano pacchetti su una rete trafficata, il volume di dati può essere schiacciante. I filtri aiutano a restringere il traffico ai pacchetti rilevanti. Wireshark fornisce due tipi distinti di filtri, ciascuno serve uno scopo diverso nel flusso di lavoro di analisi.
Comprendere filtri di cattura vs. Filtri di visualizzazione
Wireshark utilizza due lingue filtranti completamente diverse, e la miscelazione è l'errore più comune del principiante. I filtri di cattura utilizzano la sintassi BPF (Berkeley Packet Filter) e vengono applicati durante la cattura. I filtri di visualizzazione utilizzano la sintassi di Wireshark e vengono applicati dopo la cattura.
I filtri di visualizzazione consentono di mantenere la piena cattura e di affettarla in modi diversi durante l'analisi. Questa differenza fondamentale significa che i filtri di cattura sono più efficienti per ridurre il volume dei dati, mentre i filtri di visualizzazione offrono una maggiore flessibilità per l'analisi post-capture.
Capire quando usare ogni tipo è fondamentale. Utilizzare filtri di cattura quando si sa esattamente che traffico è necessario e si desidera ridurre al minimo le dimensioni del file. Utilizzare filtri di visualizzazione quando è necessario la flessibilità di esaminare il traffico da più angoli o quando non si è sicuri di quello che stai cercando inizialmente.
Filtri di visualizzazione essenziali per l'analisi di rete
Anche filtri semplici come il filtraggio tramite protocollo, indirizzo IP o porta possono semplificare notevolmente l'analisi dei pacchetti e rendere più veloce la risoluzione dei problemi. Ecco alcuni filtri di visualizzazione fondamentali che ogni analista di rete dovrebbe sapere:
- Filtro del protocollo:[] Digitare semplicemente il nome del protocollo (ad esempio , , ]) per vedere solo i pacchetti utilizzando quel protocollo
- Filtro indirizzo IP:[] Usa per vedere tutto il traffico da o verso un indirizzo IP specifico, o per filtrare solo il traffico proveniente da tale indirizzo
- Filtro porta:[] Usa per vedere tutto il traffico TCP sulla porta 80, o combinare più porte con
- ]Connettere filtri:[] Utilizzare operatori logici come [ (e), (o), e ] (non) per creare espressioni di filtro complesse
Tecniche di filtraggio avanzate
Wireshark ti dà la possibilità di costruire filtri complessi combinando più condizioni. Questo è molto utile quando vuoi essere più preciso nell'analisi del tuo traffico. I filtri avanzati ti permettono di individuare comportamenti di rete specifici o anomalie che potrebbero indicare problemi o minacce di sicurezza.
Per esempio, per identificare le richieste HTTP GET da un indirizzo IP specifico, è possibile utilizzare: . Per trovare grandi pacchetti che potrebbero indicare l'esfiltrazione dei dati o trasferimenti di file insoliti, utilizzare per visualizzare pacchetti più grandi di 1000 byte.
Invece di affidarsi a un singolo filtro, molti analisti affinano i filtri passo dopo passo mentre si restringono il traffico che vogliono indagare. Un approccio utile è quello di iniziare con un ampio filtro e poi gradualmente renderlo più specifico. Questo processo di raffinatezza iterativa ti aiuta a capire i modelli di traffico prima di perforare verso alcuni problemi.
Utilizzo di Wireshark per diagnosticare i problemi comuni di rete
Wireshark eccelle nella diagnosi di una vasta gamma di problemi di rete. esaminando i dettagli a livello di pacchetto, è possibile identificare i problemi che altri strumenti di monitoraggio potrebbero perdere. La chiave è sapere quali modelli cercare e come interpretare i dati Wireshark presenta.
Identificare la risoluzione della rete e le problematiche di performance
Le funzionalità di grafite integrate di Wireshark visualizzano i problemi delle prestazioni della rete, tra cui eventi di latenza, throughput e congestione.
Per analizzare le prestazioni TCP, passare a Statistica > TCP Stream Graphs nel menu di Wireshark. Il grafico Round Trip Time mostra quanto tempo ci vuole per i pacchetti di viaggiare alla loro destinazione e alla loro schiena, aiutando a identificare i ritardi di rete. Il grafico di throughput rivela quanto i dati vengono trasferiti nel tempo, rendendo facile individuare limitazioni di larghezza di banda o di throttling.
Cerca modelli come l'aumento dei valori RTT, che potrebbero indicare problemi di congestione di rete o di routing. Le gocce improvvisate in throughput potrebbero segnalare limitazioni di larghezza di banda, perdita di pacchetti o problemi di livello di applicazione. I problemi di scalamento TCP possono anche limitare le prestazioni, in particolare su reti ad alta banda, ad alta latenza.
Rilevamento perdite e ritrasmissioni dei pacchetti
La perdita di pacchetti è una causa comune di prestazioni e problemi di applicazione della rete scadente. Wireshark può identificare la perdita di pacchetti cercando ritrasmissioni TCP, che si verificano quando un mittente non riceve il riconoscimento per i dati trasmessi e deve rivenderlo.
Un elevato numero di retrasmissioni indica problemi di affidabilità della rete, che potrebbero essere causati da hardware difettoso, congestione o interferenze sulle reti wireless. È inoltre possibile utilizzare per vedere vari problemi relativi al TCP che Wireshark ha rilevato automaticamente.
L'accesso tramite Analyze > Informazioni per gli esperti per vedere un elenco categorizzato di avvisi e errori rilevati nella cattura. Questa funzione aiuta a identificare rapidamente i problemi come pacchetti malformati, problemi di connessione e violazioni dei protocolli.
Risoluzione dei problemi DNS
I problemi DNS sono tra i più comuni problemi di rete che gli utenti sperimentano. Quando la risoluzione DNS non riesce o è lenta, le applicazioni non possono connettersi alle loro destinazioni intese, portando a timeout ed errori.
Per diagnosticare i problemi DNS, inizia filtrando per il traffico DNS con il filtro []. Cercate query DNS senza risposte corrispondenti, che potrebbero indicare che i server DNS sono irraggiungibili o sovraccaricati.
Controllare le risposte di errore DNS utilizzando filtri come [[], che mostra risposte DNS con codici di errore. I codici di errore comuni includono NXDOMAIN (domain non esiste) e SERVFAIL (errore server). È inoltre possibile filtrare per specifiche query di dominio utilizzando per monitorare i tentativi di risoluzione per particolari domini.
Analisi di problemi HTTP e Web Traffic
I problemi di applicazione Web spesso si manifestano come carichi lenti della pagina, richieste fallite o incomplete di contenuto consegna. Wireshark può rivelare le cause sottostanti esaminando le transazioni HTTP in dettaglio.
Filtra per il traffico HTTP con ] e cerca i codici di risposta HTTP che indicano problemi. Utilizza [ per trovare errori "Not Found", per errori del server, o per vedere tutti gli errori del client e del server.
Fare clic con il pulsante destro del mouse su una richiesta HTTP e selezionare "Follow > HTTP Stream" per visualizzare la conversazione completa tra client e server, inclusi tutti gli intestazioni e contenuti. Questa visualizzazione rende facile individuare problemi come intestazioni mancanti, tipi di contenuti errati o problemi di autenticazione.
Wireshark può riassemblare ed esportare i file trasferiti su HTTP, SMB, TFTP e altri protocolli. Questo recupera i file trasferiti su HTTP: pagine HTML, immagini, JavaScript, file binari scaricati, documenti caricati. Per la risposta forense e incidente, questo può recuperare i carichi di malware o documenti esfiltrati senza riassemblare manualmente i flussi TCP.
Analisi del protocollo: profonda immersione nei protocolli comuni
Capire come i protocolli differenti si comportano a livello di pacchetto è essenziale per una risoluzione efficace dei problemi di rete. Ogni protocollo ha le sue caratteristiche, le maniglie e le potenziali modalità di fallimento che Wireshark può aiutare a identificare e analizzare.
Analisi del protocollo TCP
TCP (Transmission Control Protocol) è la base di una comunicazione di rete affidabile, che stabilisce connessioni attraverso una stretta di mano a tre vie, gestisce il flusso di dati con numeri di sequenza e riconoscimenti, e garantisce una consegna affidabile attraverso meccanismi di ritrasmissione.
Per analizzare l'istituzione di connessione TCP, filtrare per vedere i pacchetti SYN che avviano le connessioni. Una connessione di successo mostra un pacchetto SYN dal client, un SYN-ACK dal server, e un ACK dal client che completa la stretta di mano. Se vedi i pacchetti SYN senza risposte SYN-ACK corrispondenti, indica che il server è irraggiungibile, rifiutando le connessioni, o bloccando un firewall.
I reimpostazioni TCP sono fondamentali per l'identificazione delle terminazioni brusche di connessione. Filtro per i pacchetti di reset TCP utilizzando . Reimpostazioni non previste possono indicare crash di applicazione, interferenze firewall o dispositivi di rete per la chiusura forzata delle connessioni.
Wireshark traccia automaticamente numeri di sequenza e anomalie di flag. Cercare avvisi "TCP Precedente segmento non catturato", che indicano pacchetti mancanti, o "TCP Out-of-Order" bandiere che mostrano pacchetti in arrivo nella sequenza sbagliata.
HTTP e HTTPS Analisi del traffico
L'analisi del traffico HTTP rivela come le applicazioni web comunicano e possono scoprire le prestazioni strozzature, errori di configurazione e problemi di sicurezza. Mentre la crittografia HTTPS impedisce la visualizzazione dei contenuti, è ancora possibile analizzare i modelli di connessione, tempi e metadati.
Per l'analisi HTTP, utilizzare filtri come ] per vedere le richieste GET o per le richieste POST. Esaminare l'intestazione User-Agent per identificare quali applicazioni o browser stanno facendo richieste.
I filtri possono aiutare a identificare guasti SSL/TLS, soprattutto quando il traffico sicuro non riesce a causa di errori della versione TLS. Utilizzare il caso: Risoluzione dei problemi impostazioni di connessione SSL/TLS. Filtro per pacchetti di stretta di mano TLS utilizzando [ per vedere il processo di negoziazione tra client e server.
Dive profonda del protocollo DNS
DNS (Domain Name System) traduce i nomi di dominio leggibili dall'uomo in indirizzi IP. I problemi DNS possono causare errori di applicazione molto diffusi, rendendo l'analisi DNS un'abilità critica di risoluzione dei problemi.
Usa per vedere le query DNS e per vedere le risposte. Confronta i timestamp per misurare il tempo di risoluzione. Le risposte DNS lente possono causare ritardi nelle applicazioni anche quando la rete stessa sta eseguendo bene.
Un codice di risposta di 0 (NOERROR) indica il successo, mentre il codice 3 (NXDOMAIN) significa che il dominio non esiste. Il codice 2 (SERVFAIL) indica che il server DNS ha incontrato un errore di elaborazione della query, spesso a causa di problemi di configurazione e di DNS a monte.
Cercare modelli di query DNS insoliti che potrebbero indicare problemi di sicurezza. Le domande eccessive per i sottodomini che guardano a caso potrebbero indicare tentativi di tunneling DNS. Le query per i domini maligni noti potrebbero rivelare sistemi compromessi che comunicano con i server di comando e controllo.
Analisi del protocollo ARP
ARP (Address Resolution Protocol) mappa gli indirizzi IP agli indirizzi MAC sulle reti locali. I problemi ARP possono impedire la comunicazione anche quando tutti gli altri componenti di rete funzionano correttamente.
Filtra per il traffico ARP con e cerca richieste ARP senza risposte, che potrebbero indicare che un dispositivo è offline o non raggiungibile.
I pacchetti Gratuitous ARP (annuncio di ARP) vengono inviati quando cambia l'indirizzo IP o MAC di un dispositivo, normali durante le modifiche di configurazione di sistema o di rete, ma inaspettati pacchetti ARP gratuiti potrebbero indicare l'instabilità della rete o attività dannose.
Diagnostica ICMP e Rete
ICMP (Internet Control Message Protocol) è utilizzato per la diagnostica di rete e la segnalazione di errori. Il comando di ping familiare utilizza le richieste di eco di ICMP e le risposte per testare la connettività e misurare il tempo di andata e ritorno.
Filtro per traffico ICMP con ] ed esaminare i tipi di messaggio. Il tipo 8 è una richiesta di eco (ping), mentre il tipo 0 è una risposta eco. Il tipo 3 indica "Destinazione non raggiungibile" con vari codici che spiegano perché: rete irraggiungibile, host inaccessibile, porta irraggiungibile, o frammentazione necessaria.
I messaggi ICMP "Time Exceed" (tipo 11) indicano che il TTL di un pacchetto (Time To Live) è scaduto prima di raggiungere la sua destinazione. Questo accade solitamente quando esistono dei loop di routing o quando viene utilizzato il tracciato per mappare i percorsi di rete.
Analisi di sicurezza con Wireshark
Wireshark appare in quasi ogni descrizione del lavoro di analista SOC. E' libera, cross-platform, e fornisce una visibilità senza pari nel traffico di rete. Capire l'analisi di livello dei pacchetti è fondamentale per rilevare il movimento laterale, l'esfiltrazione e le comunicazioni di comando e controllo.
Rilevamento della scansione e del ricognizione della porta
La scansione di porte è una tecnica comune utilizzata dagli aggressori per raccogliere informazioni su un sistema di destinazione. Gli aggressori lo usano per trovare porte aperte su una rete, che possono quindi sfruttare. Per rilevare la scansione di porte potenziali, cerchiamo un gran numero di tentativi di connessione da una singola sorgente a porte multiple.
Filtra i pacchetti SYN senza la bandiera ACK. In una connessione TCP, il pacchetto SYN è il primo inviato per avviare una connessione, e il pacchetto ACK viene utilizzato per riconoscere la connessione.
Grandi volumi di pacchetti TCP SYN da una singola sorgente a molte porte di destinazione sono un classico indicatore di scansione della porta o attività di inondazione SYN. Nella tua vista filtrata, ordinare da ip.src, quindi ip.dst, poi tcp.dstport. Si dovrebbe vedere un IP sorgente (lo scanner), un IP di destinazione (il bersaglio), e una scala di porte di destinazione cambianti - che la scala è la "squadra" di una scansione.
Identificare modelli di traffico sospetti
L'attività maliziosa mostra spesso modelli distintivi che differiscono dal normale comportamento di rete. Imparare a riconoscere questi modelli è essenziale per l'analisi della sicurezza.
Cerca modelli di connessione insoliti, come sistemi interni che avviano connessioni agli indirizzi IP esterni su porte non standard. Filtro per il traffico in uscita dalla rete utilizzando espressioni come per vedere il traffico lasciando la tua rete privata.
Gli aggressori usano spesso DNS per le comunicazioni di comando e controllo o per l'esfiltrazione dei dati. Cercate query a domini registrati di recente, domini con nomi casuali o domande eccessive per i record TXT che possono essere utilizzati per i dati del tunnel.
Controllare l'esfiltrazione dei dati cercando grandi trasferimenti di uscita, soprattutto verso destinazioni inattese. Ordinare pacchetti per dimensione ed esaminare i più grandi per identificare potenziali furti di dati. Utilizzare il filtro per concentrarsi su pacchetti più grandi che potrebbero contenere quantità significative di dati.
Analisi delle comunicazioni malware
Il malware spesso comunica con server di comando e controllo per ricevere istruzioni o esfiltrare dati rubati. Wireshark può aiutare a identificare queste comunicazioni rivelando un comportamento di rete insolito.
Cercare un comportamento periodico "beaconing" in cui un sistema contatta lo stesso indirizzo IP esterno a intervalli regolari. Questo modello è comune in malware che controlla con il suo controller.
Malware utilizza spesso agenti generici o obsoleti che differiscono dal traffico legittimo del browser. Filtro per il traffico HTTP e ispezionare l'intestazione User-Agent in ogni richiesta. Richieste senza agenti utente del browser standard potrebbero indicare strumenti automatizzati o malware.
Per pratica pratica pratica con analisi del traffico malware, pratica con traffico malware reale su malware-traffic-analysis.net - forniscono file pcap con guide di analisi.
Tecniche avanzate di Wireshark
Oltre alla cattura e al filtraggio dei pacchetti di base, Wireshark offre funzionalità avanzate che possono migliorare significativamente il flusso di lavoro di analisi e consentire scenari di risoluzione dei problemi sofisticati.
Catturatore di pacchetti remoto
Wireshark può catturare pacchetti su sistemi remoti senza memorizzare file PCAP di grandi dimensioni localmente. Questo approccio riduce i requisiti di storage locali e fornisce funzionalità di analisi in tempo reale. Questa tecnica è particolarmente preziosa quando si esegue la risoluzione dei problemi server o dispositivi di rete che non è possibile accedere fisicamente.
Su sistemi Linux, è possibile utilizzare SSH per trasmettere i pacchetti cattura direttamente al proprio locale caso Wireshark. Il comando [ cattura il traffico sul sistema remoto e lo reindirizza al vostro locale Wireshark per l'analisi in tempo reale.
Seguire le stream TCP
La funzione "Follow TCP Stream" ricostruisce la conversazione completa tra due endpoint, facilitando la visualizzazione del contesto completo di una sessione di comunicazione.
Questa funzione è inestimabile per analizzare i protocolli a strati di applicazione, leggere le comunicazioni non crittografate e comprendere la sequenza degli eventi in una transazione di rete.Per il traffico HTTP, seguendo il flusso mostra la richiesta completa e la risposta, comprese tutte le intestazioni e i contenuti.Per protocolli come FTP o SMTP, è possibile leggere l'intera sequenza di comando e le risposte del server.
Utilizzo di statistiche e grafici
Il menu Statistica di Wireshark fornisce strumenti potenti per comprendere i modelli di traffico e identificare le anomalie. La vista sulla gerarchia del protocollo mostra la distribuzione dei protocolli nella cattura, aiutando a capire quali tipi di traffico dominano la vostra rete.
La finestra Conversations elenca tutte le coppie di comunicazione nella cattura, mostrando quanti dati sono stati scambiati tra ogni paio di endpoint. Questa vista rivela rapidamente i "top talkers" sulla rete e può identificare i modelli di comunicazione inaspettati.
La funzione IO Graphs crea rappresentazioni visive del traffico nel tempo, rendendo facile individuare i punti di traffico, identificare i modelli e correlare l'attività di rete con eventi specifici. È possibile creare più grafici con diversi filtri per confrontare diversi tipi di traffico contemporaneamente.
Esportazione di oggetti e dati
Wireshark può estrarre file e oggetti trasferiti su vari protocolli, che è utile per l'analisi forense e la comprensione dei dati trasmessi. Navigare su File > Esporta oggetti e selezionare il protocollo (HTTP, SMB, TFTP, ecc.) per visualizzare un elenco di tutti i file trasferiti utilizzando quel protocollo.
Questa funzione consente di recuperare documenti, immagini, eseguibili e altri file senza rimontare manualmente i flussi TCP. Per le indagini di sicurezza, questa funzionalità aiuta a identificare download di malware, esfiltrazione dei dati o trasferimenti di file non autorizzati.
Personalizzazione di Wireshark con profili e preferenze
Wireshark supporta i profili di configurazione che consentono di mantenere diverse impostazioni per scenari di analisi diversi. Crea profili per attività specifiche come l'analisi del traffico web, la risoluzione dei problemi VoIP o le indagini di sicurezza, ognuna con layout di colonne personalizzati, regole di colore e pulsanti di filtro.
I pulsanti del filtro possono essere utilizzati come scorciatoie per espressioni di filtro di visualizzazione spesso utilizzate. I nuovi pulsanti possono essere aggiunti trascinando un campo direttamente sul segno + o cliccando quando viene applicato un filtro. In quest'ultimo caso, aggiungerà automaticamente il filtro corrente alla finestra di dialogo di creazione e tutto ciò che è necessario è quello di fornire un nome per il pulsante.
Configurare regole di colorazione personalizzate per evidenziare pacchetti importanti, come errori in rosso, retransmission in giallo, o protocolli specifici in colori distinti. Questa differenziazione visiva rende i modelli più facili da individuare in grandi catture.
Risolvere i flussi di lavoro
La risoluzione efficace dei problemi di rete con Wireshark richiede un approccio sistematico, piuttosto che esaminare casualmente i pacchetti, seguire i flussi di lavoro strutturati che ti guidano dall'identificazione dei problemi all'analisi delle cause.
Il tunnel si avvicina all'analisi
L'analisi del comportamento della rete e dei problemi di rete è come passare attraverso un imbuto. In definitiva, si va da una prospettiva grandangolare fino a dettagli microscopici. Inizia con ampie osservazioni sui modelli di traffico complessivo, quindi progressivamente restringere la vostra attenzione a conversazioni specifiche, protocolli e alla fine singoli pacchetti.
Inizia esaminando la Gerarchia del Protocollo per capire quali tipi di traffico esistono nella tua cattura. Identificare qualsiasi protocollo inaspettato o distribuzioni insolite. Quindi, utilizzare la vista Conversazioni per vedere quali sistemi stanno comunicando e quanti dati stanno scambiando.
Una volta individuato traffico sospetto o problematico, applicare filtri di visualizzazione per isolarlo. Esaminare i dettagli del pacchetto per capire cosa sta accadendo a livello di protocollo. Infine, eseguire il trapano verso i singoli pacchetti per vedere i valori di campo, la tempistica e il contenuto esatto.
Risoluzione dei problemi Lenta Prestazioni di Applicazione
Quando gli utenti segnalano le prestazioni delle applicazioni lente, Wireshark può aiutare a determinare se il problema è collegato alla rete o alle applicazioni correlate.
Esaminare il tempo tra richieste e risposte – lunghi ritardi tra una richiesta e la sua risposta indicano ritardi di elaborazione del server, mentre i ritardi nella ricezione dei riconoscimenti suggeriscono latenza della rete o la perdita di pacchetti.
Cercare ritrasmissioni TCP e riconoscimenti duplicati, che indicano la perdita di pacchetti. Controllare le dimensioni delle finestre TCP per assicurarsi che non siano limitando il throughput. Le piccole dimensioni delle finestre su reti ad alta latenza possono limitare gravemente le prestazioni anche quando la larghezza di banda è disponibile.
Utilizzare i grafici di flusso TCP per visualizzare il throughput e il tempo di andata e ritorno durante la durata della connessione. I modelli in questi grafici spesso rivelano la natura del problema—l'alto RTT coerente suggerisce problemi di routing o distanza, mentre la variabile RTT indica congestione o interferenza.
Diagnosi dei problemi di connettività
Quando i sistemi non possono connettersi l'uno all'altro, Wireshark rivela esattamente dove la comunicazione sta fallendo. Cattura il traffico sia sui lati client che sui server se possibile per vedere il problema da entrambe le prospettive.
Cerca pacchetti TCP SYN senza risposte SYN-ACK corrispondenti. Questo modello indica che le richieste di connessione non raggiungono il server o che il server li rifiuta. Se vedi pacchetti SYN sul lato client ma non sul lato server, un firewall o un problema di routing è probabile che blocchi il traffico.
Se si vedono le risposte SYN-ACK dal server ma il client non li riconosce, il problema potrebbe essere routing asimmetrico o un firewall che blocca il traffico di ritorno. I messaggi ICMP "Destination Unreachable" forniscono informazioni specifiche sul perché il traffico non può raggiungere la sua destinazione.
Lavorare con i file di cattura
Salvare le catture in file .pcap o .pcapng e esaminarle in seguito, ed è esattamente come funzionano i professionisti. Risparmio di cattura ti permette di rivisitare il traffico complesso, eseguire analisi offline, condividere la cattura con gli altri, o costruire una raccolta di esempi reali da imparare. Questi file sono anche la spina dorsale di laboratori di sicurezza informatica, esercizi di forense digitali, flussi di lavoro di risposta agli incidenti e quasi ogni corso di rete.
Salvataggio e gestione delle catture
Salvare le catture regolarmente, soprattutto quando si indagano problemi complessi che potrebbero richiedere un'analisi estesa. Utilizzare i nomi dei file descrittivi che includono la data, l'ora e la natura del problema in corso di indagine.
Il formato .pcapng è preferito sopra il formato .pcap più vecchio perché supporta i metadati aggiuntivi, le interfacce multiple in un unico file e una risoluzione di timestamp migliore. Tuttavia, .pcap rimane ampiamente compatibile con vari strumenti ed è adatto quando la compatibilità è una preoccupazione.
Le acquisizioni di pacchetti possono contenere informazioni sensibili come password, dati personali o informazioni aziendali proprietarie. Utilizzare le funzionalità di esportazione di Wireshark per creare acquisizioni igieniche che includono solo i pacchetti pertinenti, o rimuovere manualmente i dati sensibili prima della condivisione.
Memorizzazione e Spalato file di cattura
Wireshark include strumenti di riga di comando per manipolare i file di cattura. L'utilità di mergecap combina più file di cattura in un unico file, che è utile quando hai catturato il traffico da più posizioni o periodi di tempo e vuoi analizzarlo insieme.
Lo strumento editcap può dividere grandi file di cattura in piccoli pezzi, estrarre intervalli di tempo specifici o rimuovere i pacchetti duplicati. Queste funzionalità sono preziose quando si lavora con catture molto grandi che sono difficili da caricare o analizzare nella loro interezza.
Risorse di apprendimento e ambiente di pratica
Lo sviluppo della competenza con Wireshark richiede una pratica pratica pratica, per fortuna sono disponibili numerose risorse per l'apprendimento e lo sviluppo delle competenze.
Ambiente di pratica sicura
Pratica in ambienti sicuri: la tua rete domestica: Cattura la tua navigazione, vedi come funziona HTTP, DNS e TLS. I laboratori virtuali: Imposta le VM con VirtualBox e cattura il traffico tra di loro. I test di cattura: la pagina dei campioni di Wireshark fornisce le catture reali per la pratica.
Prima di catturare il traffico sulle reti di produzione, assicurarsi di avere una corretta autorizzazione e capire le politiche della vostra organizzazione. La cattura di pacchetti non autorizzati può violare le leggi sulla privacy e le politiche aziendali.
La conoscenza della Fondazione
Le risorse come Linux Journey for system fondamentalis e i video del Professor Messer Network+ per i concetti di rete creano la base che rende utile l'analisi dei pacchetti. Capire i fondamenti TCP/IP, il modello OSI e come i protocolli comuni funzionano è essenziale per interpretare ciò che Wireshark mostra.
Wireshark si abbina bene a certificazioni come CompTIA Network+ o Cisco CCNA. L'abilità pratica dell'analisi dei pacchetti completa la conoscenza teorica di cui necessitano i cert. Combinando l'educazione formale in rete con le pratiche competenze Wireshark crea una base potente per la risoluzione dei problemi di rete e l'analisi della sicurezza.
Applicazioni di carriera
Le competenze di analisi di rete separano "penso che la rete sia il problema" da "io posso dimostrare esattamente ciò che sta accadendo". Amministratore di rete / ingegneri: Ovviamente. La risoluzione dei problemi giornaliera richiede questo. Analista di sicurezza / SOC Analista: indagine di incidente richiede spesso l'analisi di livello di pacchetto.
Gli ingegneri di rete utilizzano quotidianamente Wireshark per risolvere problemi di connettività, ottimizzare le prestazioni e verificare che le modifiche della rete funzionino come previsto. Gli analisti di sicurezza si affidano a questo per indagare gli incidenti, rilevare le minacce e comprendere le tecniche di attacco.
Pitfalls comune e come evitare di loro
Anche gli analisti esperti possono cadere in trappole comuni quando si utilizza Wireshark. Essere consapevoli di queste insidie ti aiuta a evitare sprechi di tempo e conclusioni errate.
Luogo di cattura Matters
Uno degli errori più comuni è catturare il traffico nella posizione sbagliata. Ricorda che si vede solo il traffico che passa attraverso l'interfaccia dove si sta catturando. Se sei problemi di comunicazione tra due sistemi, ma cattura su un terzo sistema, si potrebbe non vedere il traffico affatto a causa di commutazione di rete.
Nelle reti commutate, tipicamente si vede solo traffico e traffico broadcast da/per il proprio sistema a meno che non si configurano specchiature di porta o si utilizzi un rubinetto di rete.
Filtro di Confusione di Sintassi
Un errore comune è quello di utilizzare il filtro di cattura (BPF) sintassi dove è previsto un filtro di visualizzazione, o viceversa. La bandiera -Y prende un filtro di visualizzazione Wireshark, non BPF. L'equivalente corretto è: tshark -r /tmp/capture.pcap -Y "ip.addr == 10.0.1.50" Allo stesso modo, -f prende la sintassi BPF per la cattura dei filtri.0.1
Mantenere materiali di riferimento pratici che mostrano la sintassi corretta per entrambi i tipi di filtro. L'autocompleto filtro integrato di Wireshark aiuta a prevenire errori di sintassi suggerendo nomi di campo validi e operatori come si digita.
Taglie di cattura sopraffatti
Le soluzioni di bypass del kernel e la corretta configurazione del buffer migliorano notevolmente l'affidabilità della cattura. Nelle reti occupate, Wireshark potrebbe non essere in grado di tenere il passo con il tasso di traffico, con conseguente riduzione dei pacchetti che possono portare a un'analisi incompleta o ingannevole.
Utilizzare filtri di cattura per ridurre il volume del traffico catturato quando possibile. Aumentare le dimensioni del buffer se si sta sperimentando colli. Considerare l'utilizzo di hardware di cattura dedicato o strumenti di cattura distribuiti per reti ad alta velocità.
Interpretazione del traffico crittografato
Con l'adozione diffusa di crittografia, gran parte del traffico che si cattura sarà crittografato. Ricorda che non si può vedere il contenuto di traffico crittografato senza le chiavi di decrittografia appropriate. Tuttavia, è possibile ancora analizzare i modelli di connessione, tempistica, dimensioni dei pacchetti e metadati.
Non presumere che il traffico crittografato sia automaticamente sicuro o legittimo. Malware utilizza sempre più la crittografia per nascondere le sue comunicazioni. Focus sull'analisi comportamentale - che sta comunicando con chi, quando, quanto spesso, e quanto dati viene trasferito.
Ottimizzazione delle prestazioni Wireshark
I grandi file di cattura possono rendere Wireshark lento e non rispondente. Molte tecniche possono migliorare le prestazioni e rendere l'analisi più efficiente.
Disabilitazione dei Dissettori del Protocollo
Se siete interessati solo a protocolli specifici, disabilitare i dissettori per i protocolli non è necessario. Navigare a Analyze > Abilitare protocolli e deselezionare protocolli non si sta analizzando.
Utilizzo di TShark per grandi file
Utilizzare tshark quando si sta catturando su una macchina remota su SSH, quando è necessario l'uscita scriptable per l'automazione, o quando si esegue senza testa su un server. Utilizzare Wireshark GUI quando si desidera seguire visivamente i flussi, i protocolli di codice colore, o fare clic attraverso i dettagli dei pacchetti in modo interattivo.
TShark, la controparte di linea di comando di Wireshark, è più efficiente per l'elaborazione di grandi catture o l'estrazione di informazioni specifiche. Utilizzare TShark per filtrare grandi catture fino a dimensioni gestibili, quindi aprire i risultati filtrati nella GUI di Wireshark per analisi dettagliate.
Spalato grandi catture
Piuttosto che lavorare con un singolo file di cattura enorme, dividerlo in piccoli blocchi o time-based, questo approccio rende i file più facili da caricare e analizzare.
Integrazione con altri strumenti
Wireshark lavora bene insieme ad altri strumenti di analisi e sicurezza della rete, creando un ecosistema di analisi completo.
Combinare Wireshark con sistemi IDS/IPS
Considerate l'integrazione di Wireshark con Snort o Zeek per l'analisi avanzata della sicurezza. I sistemi di rilevamento delle intrusioni possono avvisarvi di attività sospette e Wireshark fornisce l'analisi dettagliata del livello dei pacchetti necessaria per indagare su tali avvisi. Molti sistemi IDS possono esportare avvisi in formati che Wireshark può leggere, permettendo di correlare gli avvisi con i dati dei pacchetti reali.
Analisi dei log e integrazione SIEM
I dati acquisiti da Wireshark possono essere ulteriormente analizzati utilizzando strumenti di terze parti come ELK Stack o Splunk. Questi strumenti possono essere utilizzati per visualizzare i dati, impostare avvisi e notifiche, e per eseguire analisi e report più avanzati. La conversione dei pacchetti acquisisce in formati di registro consente lo storage a lungo termine, la correlazione con altri eventi di sicurezza e l'analisi automatizzata su scala.
Migliori Pratiche per l'analisi di rete
Sviluppare abitudini di analisi di rete efficaci assicura risultati costanti e affidabili e ti aiuta a evitare errori comuni.
Documenta la tua analisi
Tieni note dettagliate su ciò che stai indagando, quali filtri hai applicato e cosa hai scoperto. Questa documentazione è preziosa quando devi rivedere un problema più tardi o spiegare i tuoi risultati ad altri. Includere timestamp, espressioni filtro e numeri di pacchetti per osservazioni importanti.
Stabilire basi
Capire cosa sembra "normale" sulla rete rende molto più facile identificare le anomalie. Catturare il traffico durante le normali operazioni e studiare i modelli, protocolli e volumi di traffico. Questa conoscenza della linea di base ti aiuta a riconoscere rapidamente quando qualcosa è sbagliato.
Verifica le tue scoperte
Prima di concludere che hai trovato la causa principale di un problema, verifica i tuoi risultati da angoli multipli. Cattura il traffico da diverse posizioni, testa la tua ipotesi e conferma che l'interpretazione dei dati dei pacchetti è corretta. I problemi di rete hanno spesso molteplici fattori di contributo, e la prima anomalia che trovi potrebbe non essere la causa reale.
Resta corrente con le modifiche del protocollo
I protocolli di rete si evolvono nel tempo, con nuove versioni che introduceno modifiche al comportamento, alla sicurezza e alle funzionalità. Tenere aggiornato Wireshark per garantire che possa decodificare correttamente le ultime versioni del protocollo.
Conclusione: Mastering Wireshark per l'eccellenza della rete
I filtri Wireshark aiutano a trasformare il traffico di rete travolgente in dati leggibili e attuabili. Se stai eseguendo un'analisi malware, la risoluzione di problemi DNS o la rilevazione di accessi non autorizzati, la masterizzazione dei filtri ti rende significativamente più efficace. La capacità di catturare, filtrare e analizzare il traffico di rete a livello di pacchetti è una preziosa abilità che separa i professionisti di rete competenti da quelli eccezionali.
Una volta che si capisce come i pacchetti si muovono, come i protocolli si comportano, e come leggere il traffico in tempo reale, la risoluzione dei problemi smette di essere indovinato. Si può vedere il problema invece di immaginarlo. Questo solo ti mette davanti alla maggior parte dei principianti.
Ogni cattura ti insegna qualcosa di nuovo su come funzionano le reti, come le applicazioni comunicano e come i problemi si manifestano a livello di pacchetto. Inizia con i fondamentali: filtraggio, identificazione del protocollo e semplici scenari di risoluzione dei problemi. Come si sviluppano le tue abilità, il progresso verso tecniche più avanzate come l'analisi della sicurezza, l'ottimizzazione delle prestazioni e complesse indagini multi-sistema.
Ricorda che Wireshark è solo uno strumento in un toolkit completo di analisi di rete. Combinalo con altri strumenti di monitoraggio, sistemi di analisi dei log e piattaforme di gestione della rete per costruire un quadro completo della salute e sicurezza della tua rete. Le informazioni che ottieni dal complemento di analisi a livello di pacchetti e migliorano le informazioni fornite da altri strumenti, creando una potente sinergia che ti permette di risolvere i problemi che altri non possono.
Se stai cercando un problema di connettività, indagando su un incidente di sicurezza, ottimizzando le prestazioni delle applicazioni, o semplicemente imparando come funzionano le reti, Wireshark fornisce la visibilità e la comprensione di cui hai bisogno.
Per ulteriori risorse di apprendimento e documentazione ufficiale, visitare il Sito ufficiale Wireshark]. Per praticare con cattura dei campioni e imparare dalla comunità, esplorare il [[LT:2] Wireshark Sample Captures page. Per la formazione di sicurezza informatica manuale che include l'analisi Wireshark, controllare piattaforme come [FLT]