Programem umożliwiającym przechwytywanie i przeglądanie ruchu w sieci jest
Wireshark jest programem typu packet sniffer, czyli narzędziem do przechwytywania, dekodowania i przeglądania ramek oraz pakietów przesyłanych w sieci. To właśnie dlatego pasuje do treści pytania. W praktyce używa się go np. do sprawdzenia, czy host poprawnie pobiera adres z DHCP, czy zapytania DNS faktycznie wychodzą do serwera, albo czy połączenie TCP kończy się poprawnym uzgodnieniem SYN, SYN-ACK, ACK. Moim zdaniem to jedno z tych narzędzi, które naprawdę warto znać, bo pokazuje sieć taką, jaka jest na kablu albo interfejsie, a nie tylko z poziomu konfiguracji. Wireshark obsługuje bardzo dużo protokołów, między innymi Ethernet, ARP, IPv4, IPv6, TCP, UDP, HTTP, TLS, DNS czy ICMP. Dobrą praktyką jest stosowanie filtrów przechwytywania i filtrów wyświetlania, np. ip.addr == 192.168.1.10 albo tcp.port == 443, bo bez tego łatwo utonąć w ilości danych. W branży trzeba też pamiętać o zasadach bezpieczeństwa i prywatności: przechwytywanie ruchu powinno być wykonywane tylko w swojej sieci, w laboratorium albo za zgodą administratora. Wireshark nie jest atakiem, tylko narzędziem diagnostycznym i administracyjnym, choć oczywiście może ujawnić bardzo wrażliwe informacje, jeśli ruch nie jest szyfrowany.
W tym pytaniu łatwo pomylić narzędzie diagnostyczne z technikami ataku sieciowego, bo wszystkie podane pojęcia kojarzą się z analizą lub ingerencją w ruch. Właściwym programem do przechwytywania i przeglądania pakietów jest Wireshark, czyli analizator protokołów sieciowych. Działa on na interfejsie sieciowym i pozwala podejrzeć ramki Ethernet, pakiety IP, segmenty TCP, datagramy UDP oraz wiele protokołów aplikacyjnych. Używa się go przy diagnozowaniu problemów z DHCP, DNS, opóźnieniami, retransmisjami TCP, błędną konfiguracją usług albo podejrzanym ruchem w sieci.
IP spoofing nie jest programem, tylko techniką podszywania się pod inny adres IP. Może być używana w atakach lub testach bezpieczeństwa, ale sama nazwa opisuje metodę fałszowania pola adresu źródłowego w nagłówku IP, a nie aplikację do analizy pakietów. Hijacking też nie oznacza narzędzia do przeglądania ruchu. To ogólne określenie przejęcia sesji, połączenia lub zasobu, na przykład session hijacking w usługach webowych. ARP spoofing z kolei polega na fałszowaniu odpowiedzi ARP w sieci lokalnej, żeby skłonić hosty do wysyłania ruchu przez maszynę atakującego. Często występuje w scenariuszach man-in-the-middle, ale nadal jest to technika ataku, nie standardowy analizator pakietów.
Typowy błąd myślowy polega na tym, że jeśli coś dotyczy przechwytywania ruchu, to od razu wydaje się narzędziem do sniffingu. W administracji sieci trzeba jednak rozróżniać narzędzia, protokoły, mechanizmy i ataki. Wireshark służy głównie do obserwacji i diagnostyki, natomiast spoofing czy hijacking opisują sposoby manipulowania komunikacją. Z mojego doświadczenia, w testach warto szukać słowa programem lub narzędziem, bo ono mocno zawęża odpowiedź.
IP spoofing nie jest programem, tylko techniką podszywania się pod inny adres IP. Może być używana w atakach lub testach bezpieczeństwa, ale sama nazwa opisuje metodę fałszowania pola adresu źródłowego w nagłówku IP, a nie aplikację do analizy pakietów. Hijacking też nie oznacza narzędzia do przeglądania ruchu. To ogólne określenie przejęcia sesji, połączenia lub zasobu, na przykład session hijacking w usługach webowych. ARP spoofing z kolei polega na fałszowaniu odpowiedzi ARP w sieci lokalnej, żeby skłonić hosty do wysyłania ruchu przez maszynę atakującego. Często występuje w scenariuszach man-in-the-middle, ale nadal jest to technika ataku, nie standardowy analizator pakietów.
Typowy błąd myślowy polega na tym, że jeśli coś dotyczy przechwytywania ruchu, to od razu wydaje się narzędziem do sniffingu. W administracji sieci trzeba jednak rozróżniać narzędzia, protokoły, mechanizmy i ataki. Wireshark służy głównie do obserwacji i diagnostyki, natomiast spoofing czy hijacking opisują sposoby manipulowania komunikacją. Z mojego doświadczenia, w testach warto szukać słowa programem lub narzędziem, bo ono mocno zawęża odpowiedź.