Sučelje i osnove Wiresharka

Wireshark je open-source alat za snimanje i analizu mrežnog prometa. Pokreće se na eth0 sučelju dvostrukim klikom na ime sučelja na početnom ekranu.

Tri panela sučelja

  • Packet List pane (gornji) — popis svih uhvaćenih paketa
  • Packet Details pane (srednji) — detalji odabranog paketa po slojevima
  • Packet Bytes pane (donji) — sirovi hex i ASCII prikaz paketa

Oznake u Packet Details panelu

  • [ ] Uglate zagrade = informacija koju je dodao Wireshark (nije u originalnom paketu)
  • ( ) Okrugle zagrade = interpretacije/objašnjenja vrijednosti
  • Primjer: [Stream Index: 2] — Wireshark je dodao info o TCP streamu
Capture vs Display filteri: Wireshark podržava dvije vrste filtera. Capture filter se postavlja prije snimanja i određuje koji paketi se uopće bilježe. Display filter se primjenjuje nakon snimanja na već uhvaćene pakete — samo filtrira prikaz, ne briše pakete.

Display filteri

Osnovni display filteri

  • http — sav HTTP promet
  • dns — sav DNS promet
  • ip.dst==10.1.16.66 — paketi upućeni na specificiranu IP
  • ip.addr!=10.1.16.66 — paketi koji ne uključuju tu IP (ni src ni dst)
  • ip.ttl<128 — paketi s TTL manjim od 128

Složeni filteri

  • ip.ttl<128 or arp — TTL manji od 128 ILI ARP paketi
  • tcp.flags.fin==1 — TCP FIN flag (kraj veze)
  • http.request.method == "POST" — HTTP POST zahtjevi (case-sensitive!)
  • Analyze → Display Filter Expression → GUI builder za filtre

OSI terminologija paketa

Naziv podatkovne jedinice ovisi o OSI sloju na kojemu se nalazimo:

OSI nazivi

  • Frame — Sloj 2 (Data Link / Ethernet)
  • Packet — Sloj 3 (Network / IP)
  • Segment — Sloj 4 (Transport / TCP)
  • Datagram — Sloj 4 (Transport / UDP)

HTTP metode

  • GET — dohvat stranice/resursa s web servera
  • POST — slanje podataka (npr. prijava, obrazac) na web server
  • POST sadrži vjerodajnice u body-ju — vidljivo u Packet Bytes panelu
  • Filter: http.request.method == "POST"
0 / 13
Odgovori na pitanja da vidiš rezultat.

1. Koji panel Wiresharka se nalazi na vrhu sučelja?

Wireshark ima 3 panela: gornji = Packet List (popis paketa), srednji = Packet Details (detalji po slojevima), donji = Packet Bytes (hex/ASCII prikaz).

2. Što označavaju uglate zagrade [ ] u Packet Details panelu Wiresharka?

Uglate zagrade [ ] u Wiresharku označavaju informacije koje je Wireshark sam dodao kao interpretaciju (npr. [Stream Index: 2], [Time since request]). Te informacije nisu prisutne u originalnom mrežnom paketu.

3. Koji Wireshark display filter prikazuje samo pakete čija je odredišna IP adresa 10.1.16.66?

ip.dst==10.1.16.66 filtrira pakete po odredišnoj IP adresi. ip.src = izvorišna, ip.addr = bilo koja (src ili dst).

4. Koji filter prikazuje sve pakete OSIM onih koji uključuju IP 10.1.16.66?

ip.addr!=10.1.16.66 isključuje sve pakete gdje je 10.1.16.66 ili izvorišna ili odredišna adresa. Operator != je "nije jednako".

5. Koji filter prikazuje pakete s TTL manjim od 128 ILI ARP pakete?

ip.ttl<128 or arp kombinira dva uvjeta s OR logikom: paketi s TTL<128 ILI ARP paketi. AND bi zahtijevao da oba uvjeta budu istovremeno ispunjena (što nije moguće za ARP koji nema IP TTL).

6. Koji filter prikazuje samo TCP pakete s postavljenim FIN flagom?

tcp.flags.fin==1 filtrira TCP pakete s postavljenim FIN flagom (kraj TCP veze). Display filteri u Wiresharku su case-sensitive i trebaju točnu sintaksu.

7. Je li Wireshark display filter http.request.method == "POST" case-sensitive?

Wireshark display filteri su case-sensitive. Filter mora biti točno http.request.method == "POST" — "post" ili "Post" neće raditi ispravno.

8. Koji naziv se koristi za podatkovnu jedinicu na OSI sloju 2 (Data Link)?

OSI terminologija: Sloj 2 = Frame, Sloj 3 = Packet, Sloj 4 TCP = Segment, Sloj 4 UDP = Datagram. Wireshark prikazuje sve slojeve u Packet Details panelu.

9. Koja HTTP metoda se koristi za slanje prijave (korisničkog imena i lozinke) na web server?

POST se koristi za slanje podataka na server (prijave, obrasci, upload). GET = dohvat stranice/resursa. U labu s Wiresharkom, POST /rest/user/login sadrži ukradene vjerodajnice.

10. Koje podatkovne jedinice koristi TCP protokol na transportnom sloju?

TCP koristi Segments na transportnom sloju (L4). UDP koristi Datagrams. IP koristi Packets (L3). Ethernet koristi Frames (L2).

11. Gdje u Wiresharku možeš izgraditi display filter putem grafičkog sučelja?

U Wiresharku, Analyze → Display Filter Expression otvara GUI builder za kreiranje display filtera. Korisno kada ne znaš točnu sintaksu filtera.

12. U kojem panelu Wiresharka možeš vidjeti sirove hex i ASCII podatke paketa?

Packet Bytes pane (donji panel) prikazuje sirove podatke paketa u hex formatu (lijeva kolona) i ASCII konverziju (desna kolona). Ovdje su vidljive vjerodajnice u čistom tekstu.

13. Koji je filter za prikaz samo DNS prometa u Wiresharku?

Wireshark display filter za DNS je jednostavno dns. Slično, http za HTTP, arp za ARP. Wireshark prepoznaje protokole po imenu bez dodatnih operatora.
0 / 13
Riješi kviz da vidiš rezultat.