معرفی
وایرشارک چیست؟
وایرشارک (Wireshark) یک تحلیلگر پروتکل شبکه متنباز است که بستههای شبکه را ضبط و نمایش میدهد. با این ابزار میتوان اطلاعاتی مانند نشانیهای مبدأ و مقصد، پورتها، پروتکلها، زمانبندی بستهها و جزئیات بسیاری از ارتباطات شبکه را بررسی کرد.
وایرشارک چه کاربردی دارد؟
تحلیلگران امنیت سایبری، مهندسان شبکه، مدیران سیستم و تیمهای پشتیبانی از وایرشارک برای عیبیابی اختلالهای ارتباطی، بررسی رخدادهای امنیتی، تحلیل رفتار شبکه و اعتبارسنجی تنظیمات استفاده میکنند. وایرشارک معمولاً ضبطهای جدید را در قالب pcapng ذخیره میکند و از قالب PCAP نیز پشتیبانی میکند. فایلهای ضبط ممکن است حاوی نشانیها، کوکیها، نام میزبانها یا دادههای حساس باشند، بنابراین دسترسی و نگهداری آنها باید کنترل شود.
محدودیتهای وایرشارک چیست؟
وایرشارک بهتنهایی سامانه تشخیص نفوذ یا ابزار اسکن آسیبپذیری نیست. کاربرد اصلی آن مشاهده و تحلیل شواهد شبکه است و تفسیر درست دادهها به آشنایی با مفاهیمی مانند TCP/IP، DNS، HTTP، TLS و الگوهای عادی ترافیک نیاز دارد.
ضبط ترافیک نیز باید فقط روی شبکهها و سامانههایی انجام شود که مجوز بررسی آنها را دارید.
ویژگیهای کلیدی
برای آشنایی بهتر با این ابزار، توجه به موارد زیر میتواند مفید باشد.
-
ضبط زنده ترافیک شبکه
بستهها را از رابطهای شبکه محلی دریافت میکند و امکان آغاز، توقف و ذخیره ضبط برای بررسی بعدی را فراهم میسازد.
-
تجزیه و نمایش پروتکلها
ساختار بستهها را لایهبهلایه نمایش میدهد و فیلدهای پروتکلهایی مانند Ethernet، IP، TCP، UDP، DNS، HTTP و TLS را قابل بررسی میکند. نمایش جزئیات TLS لزوماً بهمعنای مشاهده محتوای رمزگذاریشده نیست.
-
فیلترهای نمایشی دقیق
با Capture Filter میتوان ترافیک را هنگام ضبط محدود کرد و با Display Filter بستههای موردنظر را پس از ضبط نمایش داد. Display Filter میتواند بر اساس پروتکل، فیلدهای بسته و مقادیر آنها عمل کند و اعمال آن محتوای فایل ضبط را تغییر نمیدهد.
-
دنبالکردن جریان ارتباط
قابلیت Follow Stream بستههای مربوط به یک جریان ارتباطی را کنار هم نمایش میدهد و برای بررسی ارتباطات پشتیبانیشده مانند TCP، UDP، HTTP، TLS و برخی پروتکلهای دیگر کاربرد دارد.
-
آمار و نمای کلی ترافیک
بخشهای آماری مانند Conversations، Endpoints و Protocol Hierarchy به شناسایی میزبانهای پرارتباط، پروتکلهای پرتکرار و الگوهای غیرعادی کمک میکنند.
-
تحلیل فایلهای PCAP
میتوانید فایلهای ضبطشده PCAP یا pcapng را بدون اتصال به شبکه باز کنید، روی آنها فیلتر اعمال کنید و شواهد رخداد را برای گزارش یا بازبینی تیمی استخراج کنید.
کاربردها
در ادامه، مهمترین موارد این بخش به تفکیک معرفی شدهاند.
-
عیبیابی خطای اتصال سرویس
وقتی یک سرویس بهظاهر در دسترس نیست، میتوان بررسی کرد آیا درخواست DNS ارسال شده، اتصال TCP برقرار شده و پاسخ سرور یا خطای شبکه در کدام مرحله رخ داده است.
-
تحلیل رخداد امنیتی
تحلیلگر میتواند یک فایل PCAP یا ترافیک مجاز را برای شناسایی ارتباطات غیرمنتظره، درخواستهای DNS مشکوک، انتقال داده و الگوهای احتمالی فرمان و کنترل بررسی کند.
-
بررسی مشکلات DNS و HTTP
برای تشخیص پاسخ اشتباه DNS، خطاهای HTTP، ریدایرکتهای غیرمنتظره یا تفاوت میان درخواست واقعی کلاینت و تنظیمات ثبتشده در سرویس مفید است.
-
اعتبارسنجی تنظیمات فایروال و مسیریابی
با مقایسه بستههای ارسالی و دریافتی روی نقاط مجاز شبکه، میتوان تشخیص داد ترافیک در کجا مسدود، تغییرمسیر یا ناقص شده است.
-
ساخت نمونهکار تحلیل شبکه
میتوانید یک PCAP آموزشی یا ترافیک آزمایشگاهی را تحلیل کنید، فرضیهها، فیلترهای استفادهشده و یافتههای خود را در یک گزارش رخداد مستند سازید.
پرسشهای رایج درباره وایرشارک
اگر درباره این ابزار پرسشی دارید، ممکن است پاسخ آن را در میان موارد زیر پیدا کنید.
آیا وایرشارک برای شروع امنیت سایبری مناسب است؟
بله، اما پس از آشنایی مقدماتی با شبکه. بدون درک IP، TCP، UDP، DNS و پورتها، حجم اطلاعات وایرشارک گیجکننده میشود. ابتدا تحلیل چند PCAP آموزشی را تمرین کنید.
تفاوت Capture Filter و Display Filter در وایرشارک چیست؟
Capture Filter پیش از ضبط اعمال میشود و فقط بخشی از ترافیک را ذخیره میکند. Display Filter پس از ضبط، بستههای موجود را برای مشاهده محدود میکند و فایل اصلی را تغییر نمیدهد.
آیا وایرشارک میتواند رمز عبور یا محتوای HTTPS را نشان دهد؟
وایرشارک بستههای HTTPS را ضبط و نمایش میدهد، اما محتوای ارتباط رمزگذاریشده معمولاً بدون اطلاعات لازم برای رمزگشایی قابل مشاهده نیست. در شرایط مجاز، میتوان با استفاده از کلیدها یا سازوکارهای پشتیبانیشده برای همان ارتباط، ترافیک رمزگذاریشده را رمزگشایی و تحلیل کرد.
فایل PCAP چیست؟
PCAP قالب رایجی برای ذخیره بستههای ضبطشده شبکه است. وایرشارک از PCAP و pcapng پشتیبانی میکند و معمولاً ضبطهای جدید را با pcapng ذخیره میکند. هر دو قالب را میتوان برای تحلیل و تمرین در وایرشارک باز کرد.
آیا وایرشارک جایگزین Nmap است؟
خیر. Nmap عمدتاً برای کشف میزبانها و بررسی پورتها بهکار میرود، اما وایرشارک ترافیک شبکه را ضبط و تحلیل میکند. این دو ابزار در یک بررسی شبکه میتوانند مکمل هم باشند.