Sučelje i osnove Wiresharka
Wireshark je open-source alat za snimanje i analizu mrežnog prometa. Pokreće se na eth0 sučelju dvostrukim klikom na ime sučelja na početnom ekranu.
Tri panela sučelja
- Packet List pane (gornji) — popis svih uhvaćenih paketa
- Packet Details pane (srednji) — detalji odabranog paketa po slojevima
- Packet Bytes pane (donji) — sirovi hex i ASCII prikaz paketa
Oznake u Packet Details panelu
- [ ] Uglate zagrade = informacija koju je dodao Wireshark (nije u originalnom paketu)
- ( ) Okrugle zagrade = interpretacije/objašnjenja vrijednosti
- Primjer: [Stream Index: 2] — Wireshark je dodao info o TCP streamu
Display filteri
Osnovni display filteri
http— sav HTTP prometdns— sav DNS prometip.dst==10.1.16.66— paketi upućeni na specificiranu IPip.addr!=10.1.16.66— paketi koji ne uključuju tu IP (ni src ni dst)ip.ttl<128— paketi s TTL manjim od 128
Složeni filteri
ip.ttl<128 or arp— TTL manji od 128 ILI ARP paketitcp.flags.fin==1— TCP FIN flag (kraj veze)http.request.method == "POST"— HTTP POST zahtjevi (case-sensitive!)- Analyze → Display Filter Expression → GUI builder za filtre
OSI terminologija paketa
Naziv podatkovne jedinice ovisi o OSI sloju na kojemu se nalazimo:
OSI nazivi
- Frame — Sloj 2 (Data Link / Ethernet)
- Packet — Sloj 3 (Network / IP)
- Segment — Sloj 4 (Transport / TCP)
- Datagram — Sloj 4 (Transport / UDP)
HTTP metode
- GET — dohvat stranice/resursa s web servera
- POST — slanje podataka (npr. prijava, obrazac) na web server
- POST sadrži vjerodajnice u body-ju — vidljivo u Packet Bytes panelu
- Filter:
http.request.method == "POST"
1. Koji panel Wiresharka se nalazi na vrhu sučelja?
2. Što označavaju uglate zagrade [ ] u Packet Details panelu Wiresharka?
3. Koji Wireshark display filter prikazuje samo pakete čija je odredišna IP adresa 10.1.16.66?
ip.dst==10.1.16.66 filtrira pakete po odredišnoj IP adresi. ip.src = izvorišna, ip.addr = bilo koja (src ili dst).4. Koji filter prikazuje sve pakete OSIM onih koji uključuju IP 10.1.16.66?
ip.addr!=10.1.16.66 isključuje sve pakete gdje je 10.1.16.66 ili izvorišna ili odredišna adresa. Operator != je "nije jednako".5. Koji filter prikazuje pakete s TTL manjim od 128 ILI ARP pakete?
ip.ttl<128 or arp kombinira dva uvjeta s OR logikom: paketi s TTL<128 ILI ARP paketi. AND bi zahtijevao da oba uvjeta budu istovremeno ispunjena (što nije moguće za ARP koji nema IP TTL).6. Koji filter prikazuje samo TCP pakete s postavljenim FIN flagom?
tcp.flags.fin==1 filtrira TCP pakete s postavljenim FIN flagom (kraj TCP veze). Display filteri u Wiresharku su case-sensitive i trebaju točnu sintaksu.7. Je li Wireshark display filter http.request.method == "POST" case-sensitive?
http.request.method == "POST" — "post" ili "Post" neće raditi ispravno.8. Koji naziv se koristi za podatkovnu jedinicu na OSI sloju 2 (Data Link)?
9. Koja HTTP metoda se koristi za slanje prijave (korisničkog imena i lozinke) na web server?
10. Koje podatkovne jedinice koristi TCP protokol na transportnom sloju?
11. Gdje u Wiresharku možeš izgraditi display filter putem grafičkog sučelja?
12. U kojem panelu Wiresharka možeš vidjeti sirove hex i ASCII podatke paketa?
13. Koji je filter za prikaz samo DNS prometa u Wiresharku?
dns. Slično, http za HTTP, arp za ARP. Wireshark prepoznaje protokole po imenu bez dodatnih operatora.