9. Síťová analýza & Wireshark

Letní škola sítí

Přednášejí: Michal Koudela, Jan Marval

Odchytávání provozu (Traffic Capture)

  • Chceme-li analyzovat síť, musíme provoz odchytit na rozhraní (interfacu).
  • Data se ukládají do souborů: .pcap, .pcapng, .cap, .dmp.
  • Kdo odchytává: tcpdump (odchytává TCP i UDP).
  • Kdo analyzuje: Wireshark (GUI) a tshark / termshark (CLI).

Wireshark vs. Tshark

Wireshark (GUI)
  • Dostupný pro Windows, Linux, macOS.
  • Pohodlné grafické rozhraní.
  • Množství analytických funkcí a grafů.
  • O něco pomalejší při obřích souborech.
Tshark / Termshark (CLI)
  • Běží přímo v terminálu (Linux, macOS).
  • Extrémně rychlý a lehký.
  • Vhodný pro skripty a vzdálenou správu.
  • Méně funkcí než plná GUI verze.
Tshark logo

Jak začít odchytávat v Wiresharku

  1. Výběr rozhraní: Uprostřed vybereme síťovou kartu (např. eth0, en0, wlan0), kde vidíme graf provozu.
  2. Start odchytávání: Klikneme na Modrou žraločí ploutev.
  3. Zastavení: Klikneme na Červený čtvereček.
  4. Otevření souboru: File → Open → vybrat .pcap.
Wireshark Start

Přehled rozhraní Wiresharku

Wireshark UI Overview

Horní část: Seznam paketů | Prostřední část: Anatomie paketu | Dolní část: Hexa bajty

Anatomie zachyceného paketu

  • Wireshark automaticky rozebere paket podle vrstev OSI modelu.
  • Každou vrstvu lze rozkliknout pro zobrazení detailů:
    • Ethernet II (MAC adresy)
    • IPv4 (IP adresy, TTL)
    • TCP/UDP (Porty, Vlajky)
    • Aplikace (HTTP, DNS...)
Detail paketu

Filtrování provozu (Display Filters)

Potřebujeme-li se rychle zorientovat, zadáme filtr do horní lišty:

ip.addr == 192.168.0.2 – zobrazí veškerou komunikaci dané IP

Porovnání:
  • == rovná se
  • != nerovná se
  • ! negace výroků
Logické operátory:
  • && nebo and (A zároveň)
  • || nebo or (Nebo)
  • Závorky () pro složité filtry

TCP komunikace & 3-Way Handshake

  • Většina spolehlivého provozu běží na TCP (HTTP, SSH, FTP).
  • Každé spojení začíná třífázovým podáním ruky (Three-Way Handshake):
    1. SYN (Žádost)
    2. SYN / ACK (Potvrzení a žádost)
    3. ACK (Potvrzení)
TCP Handshake

UDP komunikace

  • Používá se pro neprioritní nebo časově citlivá data (Videa, VoIP, DNS).
  • Nemá žádný handshake – data se posílají bez potvrzení doručení.
  • UDP často generuje velký objem dat a „zahlcuje“ síť.
UDP komunikace

HTTP & HTTPS komunikace

  • HTTP: Nešifrovaný přenos webu. Všechny požadavky (GET, POST, PUT) a hesla jsou v pcapu čitelné.
  • HTTPS: Šifrovaná verze přes TLS/SSL. Provoz v pcapu nelze přímo přečíst.
HTTP komunikace

Přenos souborů: FTP, TFTP, SFTP

  • TFTP: Primitivní protokol přes UDP (Wireshark z něj umí vyexportovat přenášené soubory přes Export Objects).
  • FTP: Klasický nešifrovaný přenos souborů a hesel.
  • SFTP: Bezpečný přenos šifrovaný přes SSH (nelze v pcapu přečíst).
FTP komunikace

DHCP komunikace

  • Používá se při analýze závad na síti (příděly IP adres, brány a DNS).
  • Proces DORA: Discover → Offer → Request → Ack.
  • Rozlišujeme DHCPv4 (IPv4) a DHCPv6 (IPv6).
DHCP komunikace

ARP komunikace (Address Resolution)

  • Překládá IP adresy na fyzické MAC adresy v lokální síti.
  • Probíhá formou Broadcastu (*„Kdo má tuto IP?“*).
  • Na switchích často tvoří výraznou část síťového provozu.
ARP komunikace

Vzdálená správa: SSH vs. Telnet

  • Telnet: Starý protokol bez šifrování. Všechno (včetně jména a hesla) je v pcapu čitelné v plain-textu! Nebezpečné!
  • SSH (SSHv2): Moderní šifrovaný protokol. Veškerá komunikace je kryptograficky chráněna. Bezpečné
SSH vs Telnet

Praktické cvičení (CTF)

Přejděte na adresu CTF platformy:

ctf.marv.al

  1. Přihlaste se do CTF portálu na ctf.marv.al.
  2. Stáhněte si přiložené vzorové .pcap soubory u Wireshark výzev.
  3. Analýzou provozu ve Wiresharku najděte skryté vlajky (flags).
  4. Odevzdejte nalezené vlajky přímo do systému CTF.