اگر Nmap به شما میگوید «چه پورتهایی باز است»، Wireshark به شما نشان میدهد «دقیقاً چه اتفاقی روی شبکه در حال رخ دادن است» — هر بسته، هر بایت، بهصورت زنده یا از یک فایل ضبطشده. این ابزار بهحق «میکروسکوپ ترافیک شبکه» نامیده میشود.
توجه مهم: تمام دستورات این آموزش فقط باید روی سیستمها و شبکههایی اجرا شوند که مجوز صریح تست دارید — مثل آزمایشگاه شخصی خودتان یا یک قرارداد تست نفوذ رسمی. استفاده از این ابزارها روی هر شبکه یا سیستمی بدون اجازه، جرم است.
نکتهی اخلاقی اضافه: ضبط ترافیک فقط باید روی شبکهای انجام شود که مالک آن هستید یا اجازهی صریح دارید — شنود ترافیک دیگران بدون اجازه، حتی در شبکهی وایفای عمومی، از نظر قانونی و اخلاقی مشکلساز است.
قدم اول: نصب و انتخاب اینترفیس
Wireshark را از wireshark.org دانلود و نصب کنید. بعد از باز کردن، لیستی از اینترفیسهای شبکه (کارت شبکهی سیمی، Wi-Fi، و غیره) را میبینید که هرکدام یک نمودار زنده از ترافیک عبوری کنارشان نشان داده میشود — اینترفیسی که بیشترین فعالیت را دارد معمولاً همانی است که باید انتخاب کنید.
قدم دوم: شروع اولین ضبط
روی اینترفیس موردنظر دوبار کلیک کنید تا ضبط شروع شود. بلافاصله باید ببینید بستهها بهصورت زنده در حال اضافه شدن به لیست هستند — هر خط یک بسته، با ستونهای زمان، مبدأ، مقصد، پروتکل، و اطلاعات خلاصه.
قدم سوم: آشنایی با سه پنل اصلی
Packet List (بالا): لیست کلی همهی بستههای ضبطشده.
Packet Details (وسط): وقتی روی یک بسته کلیک میکنید، این پنل آن را لایهبهلایه باز میکند — Ethernet، IP، TCP، و پروتکل لایهی بالا (مثل HTTP).
Hex Dump (پایین): محتوای خام بسته، بهصورت بایتهای هگزادسیمال و متن قابلخواندن کنار هم.
قدم چهارم: استفاده از فیلترها برای پیدا کردن چیزی که دنبالش هستید
بدون فیلتر، هزاران بسته در چند ثانیه جمع میشود — فیلترها این حجم را قابلمدیریت میکنند:
ip.addr == 192.168.1.10 — فقط بستههای مرتبط با یک آدرس IP خاص
tcp.port == 443 — فقط ترافیک HTTPS
http — فقط درخواستها و پاسخهای HTTP (رمزنگارینشده)
dns — فقط پرسوجوهای DNS
قدم پنجم: قابلیت Follow TCP Stream
روی هر بستهی TCP راستکلیک کرده و Follow > TCP Stream را انتخاب کنید. این قابلیت کل مکالمهی بین دو سمت یک اتصال (نه فقط یک بسته) را بهصورت خوانا کنار هم میگذارد — بسیار مفید برای فهمیدن یک تبادل کامل HTTP یا هر پروتکل متنی دیگر.
یک مثال آموزشی: چرا HTTP خطرناک است؟
اگر روی شبکهی آزمایشگاهی خودتان، یک فرم ورود قدیمی را که از HTTP (نه HTTPS) استفاده میکند تست کنید، و ترافیک آن را با فیلتر http ضبط کنید، با Follow TCP Stream میتوانید مستقیماً نامکاربری و رمز عبور را بهصورت متن ساده ببینید — دقیقاً همان چیزی که در آموزش SSH/Telnet سیسکوی من هم دربارهی خطر پروتکلهای رمزنگارینشده توضیح دادم، اینجا با چشم خودتان قابلمشاهده است.
چرا Wireshark یک مهارت بنیادی است؟
هر مشکل شبکه، هر تحلیل بدافزار، و هر تست نفوذ واقعی، در نهایت به همین سطح میرسد: فهمیدن دقیق آنچه واقعاً روی سیم رد و بدل میشود. Wireshark این توانایی را میدهد، و دقیقاً به همین دلیل در دورههای امنیت شبکهی من جایگاه محوری دارد.
وبلاگ