Sniffing فرایند نظارت و ضبط تمام بسته های عبوری از یک
شبکه با استفاده از برخی ابزارها میباشد.
احتمال این بسیار زیاد است که اگر مجموعه ای از پورت سوئیچ های سازمانی باز باشند، حتی یکی از کارمندان خود سازمان نیز می تواند تمام ترافیک شبکه را شنود کند. و یا اینکه هر کسی که دسترسی فیزیکی به شبکه دارد می تواند با استفاده از کابل اترنت به شبکه وصل شود یا به صورت بی سیم به آن شبکه متصل شود و ترافیک کل شبکه را شنود کند.
به عبارت دیگر، Sniffing به شما این امکان را می دهد تا بتوانید انواع ترافیک عبوری از یک شبکه را به صورت مخفیانه مشاهده کنید. چه در شبکه های محافظت شده و چه در شبکه های غیر محافظت شده.

چه چیزی می تواند شنود(sniff) شود؟
می توان اطلاعات حساسی را که در لیست زیر قرار داده ایم را شنود کرد:
- ترافیک ایمیل (Email traffic)
- رمزهای عبور اف تی پی (FTP passwords)
- ترافیک وب (Web traffics)
- گذرواژههای تلنت (Telnet passwords)
- پیکربندی روتر (Router configuration)
- جلسات گفتگو (Chat sessions)
- ترافیک دی ان اس (DNS traffic)
انواع Sniffing
Sniffing می تواند فعال(Active) یا غیر فعال(Passive) باشد.
حالت غیر فعال(Passive) در Sniffing
در اسنیف غیرفعال، ترافیک قفل شده است و به هیچ وجه تغییری نخواهد کرد. نفوذگر در این حالت فقط میتواند ترافیک را شنود کند. و همچنین بر روی دیوایس های Hub(دستگاهی که سیستم ها را در شبکه محلی به هم وصل میکند) رخ میدهد. به این دلیل که در یک دستگاه Hub، ترافیک به تمام پورت ها ارسال می شود. در شبکه ای که از hub ها برای اتصال سیستم ها استفاده می کند، تمام میزبان ها در شبکه می توانند ترافیک را ببینند. بنابراین، مهاجم می تواند به راحتی ترافیک را دریافت کرده و آنرا نظارت کند.
خبر خوب این است که Hubها امروزه منسوخ شده اند و بیشتر شبکه های مدرن از سوئیچ استفاده می کنند. از این رو، اسنیف Passive زیاد موثر نخواهد بود.
حالت فعال(Active) در Sniffing
در اسنیف فعال، ترافیک نه تنها قفل شده بلکه نظارت هم میشود، ولی ممکن است توسط هکر تغییر داده شود. Sniffing فعال برای شنود یک شبکه مبتنی بر switch(دستگاهی که چندین سیستم را از طریق شبکه lan به هم متصل میکند) استفاده می شود.
تکنیک های Sniffing فعال عبادتند از:
- MAC Flooding
- DHCP Attacks
- DNS Poisoning
- Spoofing Attacks
- ARP Poisoning
پروتکل هایی که تحت تأثیر حملات Sniffing قرار دارند
- HTTP – پروتکلی است که برای ارسال متن به کار میرود بدون استفاده از هیچ گونه رمزنگاری.
- SMTP – اساسا در انتقال ایمیل ها مورد استفاده قرار می گیرد. این پروتکل کارآمد است، اما هیچگونه حفاظت در برابر sniffing را شامل نمی شود.
- NNTP – این پروتکل برای تمامی ارتباطات استفاده می شود، اما اشکال اصلی این است که داده ها و حتی پسوردهای بر روی شبکه به عنوان متن واضح(clear text) ارسال می شوند.
- POP – برای دریافت ایمیل از سرور استفاده می شود. این پروتکل هیچ محافظتی در برابر sniffing ندارد.
- FTP – برای ارسال و دریافت فایل استفاده می شود، اما هیچ ویژگی امنیتی ارائه نمی دهد. تمام داده ها به صورت متن ساده ارسال می شوند.
- IMAP – عملکردهای آن همانند SMTP است، اما در برابر اسنیف بسیار آسیب پذیر است.
- Telnet – همه چیز (نامهای کاربری، رمزهای عبور و…) را بر روی شبکه به عنوان متن ساده(clear text) ارسال می کند و از این رو می توان به راحتی آن را اسنیف کرد.
انواع پروتکل های شبکه و کارایی آنها
ابزارهای پرکاربرد برای Sniffing
ابزارهای زیادی برای اسنیف شبکه وجود دارد و همه آنها ویژگی های خاص خود را دارند تا هر کس تجزیه و تحلیل ترافیک و اطلاعات را بر اساس سلیقه خود به دست آورد.
- BetterCAP – یک ابزار قدرتمند، انعطاف پذیر و قابل حمل است که برای انجام انواع مختلف حملات MITM علیه شبکه، دستکاری HTTP، HTTPS و ترافیک TCP به صورت لایو به کار میرود.
- Ettercap – یک مجموعه جامع برای حملات مرد میانی است. دارای قابلیت هایی همچون اسنیف ارتباطات زنده، فیلتر کردن محتوا و… میباشد.
- Wireshark – یکی از معروف ترین ابزارهای sniffing به شمار میرود.دارای ویژگی های مهمی همچون، کمک به تجزیه و تحلیل ترافیک و اطلاعات میباشد.
- Tcpdump – یکی از ابزارهای تجزیه و تحلیل ترافیک در خط فرمان شناخته شده است. توانایی پیگیری و مشاهده TCP / IP و دیگر بسته ها را در هنگام انتقال از طریق شبکه فراهم می کند.
- WinDump – یک ابزار خط فرمانی است که برای نمایش اطلاعات هدر مناسب است.
- Dsniff – مجموعه ای از ابزارهای طراحی شده برای حملات اسنیف با پروتکل های مختلف و با هدف سرقت پسوردها میباشد. Dsniff برای سیستم عامل های یونیکس و لینوکس طراحی شده و معادل کامل در سیستم عامل ویندوز ندارد.
- EtherApe – این یک ابزار لینوکس / یونیکس است که برای نمایش گرافیکی اتصالات ورودی و خروجی سیستم طراحی شده است.
- NetWitness NextGen – یک Sniffer مبتنی بر سخت افزار، به همراه ویژگی های زیادی میباشد و برای نظارت و تجزیه و تحلیل تمام ترافیک در شبکه طراحی شده است. این ابزار توسط FBI و دیگر سازمان های اجرای قانون استفاده می شود.
یک نفوذگر می تواند از هر یک از این ابزارهای تست نفوذ برای تجزیه و تحلیل ترافیک در شبکه استفاده کند و اطلاعات را تجزیه و تحلیل کند.
برچسب:
نویسنده: آرمان صمیمی
تاريخ: چهارشنبه
1 اسفند
1397 ساعت: 0:31