Sniffer

Słownik kwalifikacji INF.07 - Montaż i konfiguracja lokalnych sieci komputerowych oraz administrowanie systemami operacyjnymi

Co to jest sniffer?

Sniffer to program lub urządzenie służące do przechwytywania i analizowania pakietów przesyłanych w sieci komputerowej. Może być wykorzystywany legalnie przez administratorów do diagnostyki, ale także przez atakujących do podsłuchiwania ruchu sieciowego.

Jak działa sniffer?

Sniffer „nasłuchuje” ruch w sieci i zapisuje informacje znajdujące się w pakietach. W zależności od konfiguracji sieci może przechwytywać m.in.:

  • adresy IP i MAC,
  • nazwy odwiedzanych hostów,
  • treść nieszyfrowanych wiadomości,
  • loginy i hasła przesyłane jawnym tekstem,
  • dane z protokołów takich jak HTTP, FTP, Telnet.

Przykładem programu typu sniffer jest Wireshark, używany często do analizy działania sieci.

Jak chronić dane przed snifferem?

Najważniejszą metodą ochrony jest szyfrowanie danych przesyłanych w sieci. Jeśli atakujący przechwyci zaszyfrowane pakiety, nie odczyta ich treści bez odpowiedniego klucza.

W praktyce należy używać bezpiecznych protokołów, np.:

  • HTTPS zamiast HTTP,
  • SSH zamiast Telnet,
  • FTPS/SFTP zamiast zwykłego FTP,
  • VPN przy pracy zdalnej lub w niezaufanych sieciach.

Ważne na egzaminie

Sniffer sam w sobie nie musi niszczyć danych ani infekować komputera. Jego głównym zagrożeniem jest podsłuchiwanie transmisji. Dlatego zmiana hasła, skanowanie antywirusem czy użycie antydialera nie chronią bezpośrednio danych przesyłanych w sieci. Poprawną metodą ochrony jest szyfrowanie transmisji.