Se, hvad der foregår i dit netværk, og opsnap dataene

Indeks
  1. Sniffing-princippet: Passiv og aktiv
  2. Nødvendigt hardware og promiskuøs tilstand
  3. Software til capture til desktopmiljøer
  4. Omgå kryptografi HTTPS og overvåge smartphones
  5. Grænser og muligheder

Overvågning af netværkstrafik er essentiel for at identificere sikkerhedshuller i IoT-enheder, hvor personlige data ofte sendes uden samtykke. Forståelse af packet sniffing og brug af avancerede værktøjer er afgørende.

Smart TV'er, robotstøvsugere og økonomiske sikkerhedskameraer sender konstant personlige oplysninger til fjerntliggende servere uden at anmode om eksplicit samtykke. Når man bemærker pludselige forsinkelser i forbindelsen eller mistænker, at en applikation bruger båndbredde i baggrunden, er det ikke nok at stole på systemets grundlæggende indstillinger. Man skal ned på det laveste niveau af it-kommunikation. At forstå præcist, hvilke oplysninger der passerer routeren, gør det muligt at identificere sikkerhedshuller, blokere uønskede kommunikationer og afdække skjult telemetri fra hardwareproducenterne. Denne proces bygger på indfangning og analyse af de enkelte datablokke, der udgør hver webforespørgsel.

Sniffing-princippet: Passiv og aktiv

Processen med at overvåge kommunikationen, kendt i it-sikkerhed som packet sniffing, består i at lytte stille og roligt til dialogen mellem maskinerne. Data rejser i små blokke, der indeholder en header, der er nyttig til at identificere afsender og modtager, samt en payload, der indeholder selve beskeden.

Interception opdeles i to grundlæggende kategorier:

  • Passiv sniffing: Finder sted uden at påvirke netværket. Computeren lytter blot til Wi-Fi radiosignaler eller transmissioner på ældre kabelhubber. Det er umuligt at opdage for en systemadministrator.
  • Aktiv sniffing: Kræver direkte indgreb i trafikken. I moderne netværk, der styres af switches, sender hardwaren data udelukkende til den relevante enhed, hvilket isolerer de andre. For at omgå denne fysiske blokade anvendes aggressive teknikker som ARP Poisoning, der narrer routeren til at tro, at vores computer er den legitime modtager af andres oplysninger.

Nødvendigt hardware og promiskuøs tilstand

Standardnetværk er programmeret til automatisk at ignorere alle kommunikationer, der ikke er rettet mod deres egen MAC-adresse, for at spare energi og processorcyklusser. For at fange den samlede strøm af luft- eller kabelftrafik skal netværkskortet tvinges ind i promiskuøs tilstand, hvilket tvinger det til at registrere hver enkelt interceptet bit.

Ikke alle indbyggede Wi-Fi-kort i bærbare computere understøtter denne funktion eller pakkeinjektion. Dem, der udfører sikkerhedsrevisioner, bruger specifikke eksterne trådløse adaptere. For eksempel tilbyder USB-antenner med Realtek RTL8812AU chipset fuld støtte til promiskuøs tilstand og avancerede overvågningssoftware, som dem produceret af Alfa Network.

Software til capture til desktopmiljøer

At omdanne en kaotisk sekvens af bytes til en forståelig tekst kræver brug af protokolanalysatorer. Der findes løsninger, der passer til forskellige behov, fra hurtig tekstinspektion til retsmedicinsk dissektion.

Wireshark er det ultimative open source-værktøj til at dissekere hundreder af forskellige protokoller. Når programmet startes, fyldes skærmen straks med farvede linjer, der ruller med høj hastighed. Uden brug af filtre bliver datamængden uoverskuelig. Ved at indtaste syntaks som http eller dns i den øverste bjælke isolerer programmet forespørgslerne til domænenavne. En vigtig funktion er Follow TCP Stream: ved højreklikker på en enkelt datablok rekonstruerer softwaren hele samtalen mellem klient og server, og viser HTML-kode eller legitimationsoplysninger, hvis forbindelsen ikke var krypteret.

SmartSniff tilbyder en meget mere strømlinet tilgang til Windows-systemer. Uden komplekse grænseflader fokuserer det på at vise data i rent ASCII-format. Det er fremragende til at undersøge opførslen af mistænkelige lokale eksekverbare filer, ved at vise det udvekslede indhold, som om det var en almindelig tekstfil. Det kræver dog installation af en capture-driver som Npcap for korrekt interaktion med hardwaren.

De nyeste Microsoft-operativsystemer gemmer en integreret netværksovervågning. For at undgå installation af tredjepartsprogrammer på blokerede servere eller arbejdsstationer følger vi tekniskakneps rute ved at bruge PktMon. Dette native værktøj kan kun startes fra kommandolinjen og opfanger trafik på specifikke porte og gemmer resultaterne i en fil med .etl-udvidelse, som nemt kan konverteres til et kompatibelt format til en dybere læsning.

Omgå kryptografi HTTPS og overvåge smartphones

I dag bruger næsten hele nettet sikkerhedsstandarder som TLS 1.3-protokollen. Tiden, hvor man kunne opfange signalet fra et café-Wi-Fi for at stjæle adgangskoden til et socialt netværk, er forbi. Ved at inspicere en normal moderne forbindelse vil man kun se en uforståelig alfanumerisk sekvens.

For at læse de krypterede anmodninger genereret af din browser bruger man Fiddler Classic. Denne software fungerer som en lokal debug-proxy og udfører et autoriseret Man-in-the-Middle-angreb. Den installerer et fiktivt rodforsikringscertifikat inden for operativsystemet. Browseren stoler på certifikatet og sender dataene til Fiddler, som dekrypterer dem i klart format på skærmen, for derefter at kryptere dem igen og sende dem til den rigtige server. Det er vigtigt for at opdage, om en hjemmeside transmitterer banktokens eller sessionscookies forkert.

For mobiløkosystemet repræsenterer PCAPdroid den bedste mulighed på Android. Indtil for et par år siden krævede overvågning af en telefon at man skulle låse root-rettighederne op gennem risikable procedurer. Denne applikation simulerer en lokal VPN inden i selve telefonen. Al trafik, der genereres af de andre apps, passerer gennem denne falske tunnel, hvilket muliggør at udtrække de nøjagtige logs og identificere påtrængende annonce-trackere, før oplysningerne forlader enheden.

Grænser og muligheder

  • Telemetri af IoT-enheder: Mens hjemmesider bruger HTTPS, transmitterer mange billige husholdningskomponenter, som smartstik eller IP-kameraer af tvivlsom oprindelse, stadig data i klart format ved hjælp af gamle protokoller. Analyse af det hjemlige netværk afslører ofte kontinuerlig sending af oplysninger til servere beliggende i Asien.
  • Sårbarhed af DNS-metadater: Selvom indholdet af den besøgte side er solidt krypteret, rejser den indledende anmodning om at oversætte webstedets navn til dens IP-adresse ofte uden beskyttelse. Den, der opfanger netværket, kan ikke læse de sendte meddelelser, men ved præcist, hvilke domæner der åbnes og hvornår.
  • Forskellen mellem password recovery og interception: At udtrække et gemt password inden for indstillingerne i Google Chrome ved hjælp af specifikke værktøjer er ikke en netværksaktivitet. Sniffing fanger legitimationsoplysninger kun i det øjeblik, de passerer gennem kabel under en usikret login.
  • Fuld beskyttelse på offentlige netværk: I hoteller eller lufthavne har hotspot-administratoren teknisk indsigt i den trafik, der er i transit. Den eneste effektive beskyttelse er at indkapsle hele forbindelsen inden i en pålidelig VPN fra det øjeblik, man tilslutter sig.

På en normal PC kan man også installere Kali Linux, som inkluderer alle værktøjer til intrusions-tests.

I en anden artikel, andre programmer til at angribe netværket og finde sårbarheder ved at opfange trafik, også med Man In The Middle-angreb, som snager og ændrer kommunikationen mellem to personer.

Skriv et svar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *

Go up