56 lines
4.6 KiB
Markdown
56 lines
4.6 KiB
Markdown
Wireshark - один из самых мощных инструментов для анализа сетевого трафика. Есть множество облостей применения:
|
|
1. Обнаружение и иправление сетевых проблем, таких как точки отказа сетевой нагрузки и перегрузки
|
|
2. Поиск аномалий безопасности, таких как незнакомые хосты, ненормальное использование портов, подозрительный трафик
|
|
3. Исследование и изучение подробностей протокола, такие как коды запросов и полезаня нагрузка
|
|
|
|
GUI открывается как все-в-одном страница. которая помогает пользователям изучать трафик несколькими путями. На первый взгяд, выделяются 5 секций:
|
|
|
|
| Toolbar (Панель инструментов) | Включает в себя большое количество меню и горячих клавиш для перехвата и анализа пакетов, включая фильтры, сортировка, суммаризация, экспорт и слияние |
|
|
| ----------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------ |
|
|
| Display Filter Bar | Главный раздел для запросов и фильтрации |
|
|
| Recent Files | Список недавно открытых файлов |
|
|
| Capture Filter and Interfaces | Фильтры перехвата и доступные сетевые интерфейсы для перехвата пакетов. |
|
|
| Status Bar | Информация о состоянии инструмента, его профиле и числовых параметрах пакета. |
|
|
|
|
## Анализ пакетов
|
|
Анализ пакетов (анализ протоколов) - исследует подробности содержимого пакетов спомощью рассшифровки доступных протоколов и полей. Wireshark поддерживает большое количество пакетов для анализа, так же можно написать собственный скрипт для анализа. Более подробно можно ознакомиться [здесь](https://github.com/boundary/wireshark/blob/master/doc/README.dissector)
|
|
|
|
### Переход к пакету
|
|
|
|
![[wire1.gif]]
|
|
|
|
### Поиск по содержимому пакета
|
|
|
|
![[wire2.gif]]
|
|
|
|
### Метка пакетов
|
|
|
|
![[wire3.gif]]
|
|
|
|
### Комментарии пакета
|
|
|
|
![[wire4.gif]]
|
|
|
|
### Экспорт пакетов
|
|
|
|
![[wire5.gif]]
|
|
|
|
### Экспорт содержимого пакетов
|
|
|
|
![[wire6t.gif]]
|
|
|
|
### Формат отображаемого времени
|
|
|
|
![[wire7.gif]]
|
|
|
|
### Expert info
|
|
|
|
Wireshark так же обноруживает состояния протокола что помогает аналитику легче обнаруживать аномалии и проблемы. Заметим что это только предположения, и всегда есть шанс ложноположительных/ложноотрицательных результатов. Экспертная информация может предстваить группу категорий разной тяжести:
|
|
|
|
| Severty | Color | Info |
|
|
| ------- | ------ | --------------------------------------------------- |
|
|
| Chat | Blue | информация базовой работы |
|
|
| Note | Cyan | События на заметку такие как коды ошибок приложений |
|
|
| Warn | Yellow | Предупреждения такие как необычные коды ошибок |
|
|
| Error | Red | Проблемы такие как зараженные пакеты |
|