وایرشارک چیست؟ تحلیل بسته‌ها و ترافیک شبکه با Wireshark

معرفی

وایرشارک چیست؟

وایرشارک (Wireshark) یک تحلیلگر پروتکل شبکه متن‌باز است که بسته‌های شبکه را ضبط و نمایش می‌دهد. با این ابزار می‌توان اطلاعاتی مانند نشانی‌های مبدأ و مقصد، پورت‌ها، پروتکل‌ها، زمان‌بندی بسته‌ها و جزئیات بسیاری از ارتباطات شبکه را بررسی کرد.

وایرشارک چه کاربردی دارد؟

تحلیلگران امنیت سایبری، مهندسان شبکه، مدیران سیستم و تیم‌های پشتیبانی از وایرشارک برای عیب‌یابی اختلال‌های ارتباطی، بررسی رخدادهای امنیتی، تحلیل رفتار شبکه و اعتبارسنجی تنظیمات استفاده می‌کنند. وایرشارک معمولاً ضبط‌های جدید را در قالب pcapng ذخیره می‌کند و از قالب PCAP نیز پشتیبانی می‌کند. فایل‌های ضبط ممکن است حاوی نشانی‌ها، کوکی‌ها، نام میزبان‌ها یا داده‌های حساس باشند، بنابراین دسترسی و نگهداری آن‌ها باید کنترل شود.

محدودیت‌های وایرشارک چیست؟

وایرشارک به‌تنهایی سامانه تشخیص نفوذ یا ابزار اسکن آسیب‌پذیری نیست. کاربرد اصلی آن مشاهده و تحلیل شواهد شبکه است و تفسیر درست داده‌ها به آشنایی با مفاهیمی مانند TCP/IP، DNS، HTTP، TLS و الگوهای عادی ترافیک نیاز دارد.

ضبط ترافیک نیز باید فقط روی شبکه‌ها و سامانه‌هایی انجام شود که مجوز بررسی آن‌ها را دارید.

ویژگی‌های کلیدی

برای آشنایی بهتر با این ابزار، توجه به موارد زیر می‌تواند مفید باشد.

  • ضبط زنده ترافیک شبکه

    بسته‌ها را از رابط‌های شبکه محلی دریافت می‌کند و امکان آغاز، توقف و ذخیره ضبط برای بررسی بعدی را فراهم می‌سازد.

  • تجزیه و نمایش پروتکل‌ها

    ساختار بسته‌ها را لایه‌به‌لایه نمایش می‌دهد و فیلدهای پروتکل‌هایی مانند Ethernet، IP، TCP، UDP، DNS، HTTP و TLS را قابل بررسی می‌کند. نمایش جزئیات TLS لزوماً به‌معنای مشاهده محتوای رمزگذاری‌شده نیست.

  • فیلترهای نمایشی دقیق

    با Capture Filter می‌توان ترافیک را هنگام ضبط محدود کرد و با Display Filter بسته‌های موردنظر را پس از ضبط نمایش داد. Display Filter می‌تواند بر اساس پروتکل، فیلدهای بسته و مقادیر آن‌ها عمل کند و اعمال آن محتوای فایل ضبط را تغییر نمی‌دهد.

  • دنبال‌کردن جریان ارتباط

    قابلیت Follow Stream بسته‌های مربوط به یک جریان ارتباطی را کنار هم نمایش می‌دهد و برای بررسی ارتباطات پشتیبانی‌شده مانند TCP، UDP، HTTP، TLS و برخی پروتکل‌های دیگر کاربرد دارد.

  • آمار و نمای کلی ترافیک

    بخش‌های آماری مانند Conversations، Endpoints و Protocol Hierarchy به شناسایی میزبان‌های پرارتباط، پروتکل‌های پرتکرار و الگوهای غیرعادی کمک می‌کنند.

  • تحلیل فایل‌های PCAP

    می‌توانید فایل‌های ضبط‌شده PCAP یا pcapng را بدون اتصال به شبکه باز کنید، روی آن‌ها فیلتر اعمال کنید و شواهد رخداد را برای گزارش یا بازبینی تیمی استخراج کنید.

کاربردها

در ادامه، مهم‌ترین موارد این بخش به تفکیک معرفی شده‌اند.

  • عیب‌یابی خطای اتصال سرویس

    وقتی یک سرویس به‌ظاهر در دسترس نیست، می‌توان بررسی کرد آیا درخواست DNS ارسال شده، اتصال TCP برقرار شده و پاسخ سرور یا خطای شبکه در کدام مرحله رخ داده است.

  • تحلیل رخداد امنیتی

    تحلیلگر می‌تواند یک فایل PCAP یا ترافیک مجاز را برای شناسایی ارتباطات غیرمنتظره، درخواست‌های DNS مشکوک، انتقال داده و الگوهای احتمالی فرمان و کنترل بررسی کند.

  • بررسی مشکلات DNS و HTTP

    برای تشخیص پاسخ اشتباه DNS، خطاهای HTTP، ریدایرکت‌های غیرمنتظره یا تفاوت میان درخواست واقعی کلاینت و تنظیمات ثبت‌شده در سرویس مفید است.

  • اعتبارسنجی تنظیمات فایروال و مسیریابی

    با مقایسه بسته‌های ارسالی و دریافتی روی نقاط مجاز شبکه، می‌توان تشخیص داد ترافیک در کجا مسدود، تغییرمسیر یا ناقص شده است.

  • ساخت نمونه‌کار تحلیل شبکه

    می‌توانید یک PCAP آموزشی یا ترافیک آزمایشگاهی را تحلیل کنید، فرضیه‌ها، فیلترهای استفاده‌شده و یافته‌های خود را در یک گزارش رخداد مستند سازید.

پرسش‌های رایج درباره وایرشارک

اگر درباره این ابزار پرسشی دارید، ممکن است پاسخ آن را در میان موارد زیر پیدا کنید.

آیا وایرشارک برای شروع امنیت سایبری مناسب است؟

بله، اما پس از آشنایی مقدماتی با شبکه. بدون درک IP، TCP، UDP، DNS و پورت‌ها، حجم اطلاعات وایرشارک گیج‌کننده می‌شود. ابتدا تحلیل چند PCAP آموزشی را تمرین کنید.

تفاوت Capture Filter و Display Filter در وایرشارک چیست؟

Capture Filter پیش از ضبط اعمال می‌شود و فقط بخشی از ترافیک را ذخیره می‌کند. Display Filter پس از ضبط، بسته‌های موجود را برای مشاهده محدود می‌کند و فایل اصلی را تغییر نمی‌دهد.

آیا وایرشارک می‌تواند رمز عبور یا محتوای HTTPS را نشان دهد؟

وایرشارک بسته‌های HTTPS را ضبط و نمایش می‌دهد، اما محتوای ارتباط رمزگذاری‌شده معمولاً بدون اطلاعات لازم برای رمزگشایی قابل مشاهده نیست. در شرایط مجاز، می‌توان با استفاده از کلیدها یا سازوکارهای پشتیبانی‌شده برای همان ارتباط، ترافیک رمزگذاری‌شده را رمزگشایی و تحلیل کرد.

فایل PCAP چیست؟

PCAP قالب رایجی برای ذخیره بسته‌های ضبط‌شده شبکه است. وایرشارک از PCAP و pcapng پشتیبانی می‌کند و معمولاً ضبط‌های جدید را با pcapng ذخیره می‌کند. هر دو قالب را می‌توان برای تحلیل و تمرین در وایرشارک باز کرد.

آیا وایرشارک جایگزین Nmap است؟

خیر. Nmap عمدتاً برای کشف میزبان‌ها و بررسی پورت‌ها به‌کار می‌رود، اما وایرشارک ترافیک شبکه را ضبط و تحلیل می‌کند. این دو ابزار در یک بررسی شبکه می‌توانند مکمل هم باشند.

آموزش‌های مرتبط در فرادرس

منابع پیشنهادی

برچسب‌ها و کلیدواژه‌ها