اسمت چیه؟

برای شروع یک دموی امنیتی کوتاه، اسمت رو وارد کن.

وبلاگ

آموزش Wireshark: ضبط و تحلیل ترافیک شبکه، قدم به قدم

اگر Nmap به شما می‌گوید «چه پورت‌هایی باز است»، Wireshark به شما نشان می‌دهد «دقیقاً چه اتفاقی روی شبکه در حال رخ دادن است» — هر بسته، هر بایت، به‌صورت زنده یا از یک فایل ضبط‌شده. این ابزار به‌حق «میکروسکوپ ترافیک شبکه» نامیده می‌شود.

توجه مهم: تمام دستورات این آموزش فقط باید روی سیستم‌ها و شبکه‌هایی اجرا شوند که مجوز صریح تست دارید — مثل آزمایشگاه شخصی خودتان یا یک قرارداد تست نفوذ رسمی. استفاده از این ابزارها روی هر شبکه یا سیستمی بدون اجازه، جرم است.
نکته‌ی اخلاقی اضافه: ضبط ترافیک فقط باید روی شبکه‌ای انجام شود که مالک آن هستید یا اجازه‌ی صریح دارید — شنود ترافیک دیگران بدون اجازه، حتی در شبکه‌ی وای‌فای عمومی، از نظر قانونی و اخلاقی مشکل‌ساز است.

قدم اول: نصب و انتخاب اینترفیس
Wireshark را از wireshark.org دانلود و نصب کنید. بعد از باز کردن، لیستی از اینترفیس‌های شبکه (کارت شبکه‌ی سیمی، Wi-Fi، و غیره) را می‌بینید که هرکدام یک نمودار زنده از ترافیک عبوری کنارشان نشان داده می‌شود — اینترفیسی که بیشترین فعالیت را دارد معمولاً همانی است که باید انتخاب کنید.

قدم دوم: شروع اولین ضبط
روی اینترفیس موردنظر دوبار کلیک کنید تا ضبط شروع شود. بلافاصله باید ببینید بسته‌ها به‌صورت زنده در حال اضافه شدن به لیست هستند — هر خط یک بسته، با ستون‌های زمان، مبدأ، مقصد، پروتکل، و اطلاعات خلاصه.

قدم سوم: آشنایی با سه پنل اصلی
Packet List (بالا): لیست کلی همه‌ی بسته‌های ضبط‌شده.
Packet Details (وسط): وقتی روی یک بسته کلیک می‌کنید، این پنل آن را لایه‌به‌لایه باز می‌کند — Ethernet، IP، TCP، و پروتکل لایه‌ی بالا (مثل HTTP).
Hex Dump (پایین): محتوای خام بسته، به‌صورت بایت‌های هگزادسیمال و متن قابل‌خواندن کنار هم.

قدم چهارم: استفاده از فیلترها برای پیدا کردن چیزی که دنبالش هستید
بدون فیلتر، هزاران بسته در چند ثانیه جمع می‌شود — فیلترها این حجم را قابل‌مدیریت می‌کنند:
ip.addr == 192.168.1.10 — فقط بسته‌های مرتبط با یک آدرس IP خاص
tcp.port == 443 — فقط ترافیک HTTPS
http — فقط درخواست‌ها و پاسخ‌های HTTP (رمزنگاری‌نشده)
dns — فقط پرس‌وجوهای DNS

قدم پنجم: قابلیت Follow TCP Stream
روی هر بسته‌ی TCP راست‌کلیک کرده و Follow > TCP Stream را انتخاب کنید. این قابلیت کل مکالمه‌ی بین دو سمت یک اتصال (نه فقط یک بسته) را به‌صورت خوانا کنار هم می‌گذارد — بسیار مفید برای فهمیدن یک تبادل کامل HTTP یا هر پروتکل متنی دیگر.

یک مثال آموزشی: چرا HTTP خطرناک است؟
اگر روی شبکه‌ی آزمایشگاهی خودتان، یک فرم ورود قدیمی را که از HTTP (نه HTTPS) استفاده می‌کند تست کنید، و ترافیک آن را با فیلتر http ضبط کنید، با Follow TCP Stream می‌توانید مستقیماً نام‌کاربری و رمز عبور را به‌صورت متن ساده ببینید — دقیقاً همان چیزی که در آموزش SSH/Telnet سیسکوی من هم درباره‌ی خطر پروتکل‌های رمزنگاری‌نشده توضیح دادم، این‌جا با چشم خودتان قابل‌مشاهده است.

چرا Wireshark یک مهارت بنیادی است؟
هر مشکل شبکه، هر تحلیل بدافزار، و هر تست نفوذ واقعی، در نهایت به همین سطح می‌رسد: فهمیدن دقیق آنچه واقعاً روی سیم رد و بدل می‌شود. Wireshark این توانایی را می‌دهد، و دقیقاً به همین دلیل در دوره‌های امنیت شبکه‌ی من جایگاه محوری دارد.