Wireshark nədir?
BU NƏDİR?
Wireshark — şəbəkə trafikinin təhlili üçün pulsuz, açıq mənbə kodlu bir vasitədir (network protocol analyzer / sniffer). O, şəbəkə üzərindən ötürülən data paketlərini tutmağa və onların məzmununu ətraflı təhlil etməyə imkan verir — hər bir protokolun ayrı-ayrı baytlarına qədər. Layihə əvvəlcə Ethereal adlanırdı, lakin 2006-cı ildə yaradıcısının işəgötürəni ilə ticarət nişanı üzərində baş verən konflikt səbəbindən Wireshark adına dəyişdirildi.
Kibertəhlükəsizlik mütəxəssisi üçün Wireshark «ilk zərurət» alətlərindən biridir: o, həm hücum edən tərəf (Red Team) tərəfindən şəbəkə davranışını təhlil etmək üçün, həm də müdafiə edən tərəf (Blue Team) tərəfindən insidentləri araşdırmaq, anomaliyaları tapmaq və kompromissi təsdiqləmək üçün istifadə olunur.
NECƏ İŞLƏYİR?
Paketlərin tutulması (packet capture) Wireshark şəbəkə interfeysini «promiscuous mode» rejiminə keçirir, bu da konkret cihaza ünvanlanmış deyil, şəbəkə seqmentindən keçən bütün trafiki tutmağa imkan verir.
Protokolların dekodlaşdırılması (protocol dissection) Tutulmuş data avtomatik olaraq OSI modelinin səviyyələrinə — fiziki səviyyədən tutmuş tətbiqi səviyyəyə qədər — bölünür və başa düşülən formada göstərilir: HTTP sorğuları, DNS müraciətləri, TCP əl sıxma (handshake) və s.
Filtrasiya Wireshark iki növ filtri dəstəkləyir — capture filters (real vaxtda nəyin tutulacağı) və display filters (artıq tutulmuş datadan nəyin göstəriləcəyi), məsələn http.request və ya ip.addr == 192.168.1.1.
Axınların təhlili (Follow TCP Stream) Bu funksiya müştəri ilə server arasındakı bütün məlumat mübadiləsi sessiyasını oxunaqlı formada bərpa etməyə imkan verir — şifrələmə olmadıqda yazışmaları, parolları, ötürülmüş faylları yenidən qurmaq üçün faydalıdır.
MƏŞHUR TƏTBİQ HALLARI
SOC insidentlərinin araşdırılması Wireshark real insident-reaksiya hallarında hücum zəncirini (kill chain) — ilkin nüfuzdan tutmuş data eksfiltrasiyasına qədər — bərpa etmək üçün müntəzəm istifadə olunan alət kimi çıxış edir; pcap fayllarının təhlili hansı məlumatın şəbəkəni tərk etdiyini dəqiq müəyyən etməyə imkan verir.
CTF yarışmaları və təhsil Wireshark vasitəsilə pcap fayllarının təhlili kiber yarışmalarda (CTF) ən çox rast gəlinən tapşırıq növlərindən biridir, burada iştirakçılar tutulmuş trafik içərisində gizlədilmiş flaqı tapmalıdırlar.
MİFLƏR VƏ REALLIQ
Mif: Wireshark istifadəsi qanunsuz olan haker aləti.
Reallıq: Wireshark tamamilə qanunidir və dünya üzrə sistem administratorları tərəfindən hər gün istifadə olunur. Qanunsuz olan alətin özü deyil, icazə olmadan başqasının trafikinin tutulmasıdır.
Mif: Wireshark istənilən şifrələnmiş trafiki (HTTPS, VPN) deşifrə edə bilər.
Reallıq: Wireshark şifrələməni sındırmır. O, HTTPS trafikini yalnız o halda deşifrə edə bilər ki, analitikin sessiyanın məxfi açarına qanuni girişi olsun (məsələn, nəzarət olunan mühitdə SSLKEYLOGFILE mühit dəyişəni vasitəsilə).
Mif: Wireshark yalnız şəbəkə mühəndislərinə lazımdır.
Reallıq: Bu, pentestdən tutmuş forensikaya və SOC analitikasına qədər kibertəhlükəsizliyin istənilən istiqaməti üçün əsas alətdir.
TƏHLÜKƏSİZ VƏ QANUNI NECƏ İSTİFADƏ ETMƏLİ
- Wireshark-ı yalnız təhlil etməyə açıq icazəniz olan şəbəkələrdə istifadə edin (öz laboratoriya mühitiniz, test stendi, şəbəkə sahibinin yazılı razılığı).
- Təhsil üçün izolyasiya edilmiş mühitlərdən istifadə edin — Docker-də Kali Linux + DVWA/Metasploitable.
- Wireshark-ı müntəzəm yeniləyin — trafik təhlili üçün istənilən proqram təminatı kimi, onun özündə də boşluqlar ola bilər.
- Yadda saxlayın: razılıq olmadan başqasının trafikinin tutulması əksər yurisdiksiyalarda şəxsi yazışmaya qanunsuz müdaxilə kimi tövsif edilir.
Faydalı linklər:
- Rəsmi sayt: wireshark.org
- Rəsmi sənədləşmə (User's Guide): wireshark.org/docs
- Təhlükəsizlik yeniləmələrinin siyahısı: wireshark.org/security
- GitHub-da mənbə kodu: github.com/wireshark/wireshark
