Wireshark - Wireshark
Wireshark GUI | |
Původní autoři | Gerald Combs[1] |
---|---|
Vývojáři | Tým Wireshark |
První vydání | 1998 |
Stabilní uvolnění | 3.4.0 / 29. října 2020[2] |
Úložiště | |
Napsáno | C, C ++ |
Operační systém | Cross-platform |
Typ | Analyzátor paketů |
Licence | GPLv2[3] |
webová stránka | www |
Wireshark je volný, uvolnit a open-source analyzátor paketů. Používá se pro síť řešení problémů, analýza, software a komunikační protokol rozvoj a vzdělávání. Původně pojmenovaný Éterickýbyl projekt kvůli problémům s ochrannými známkami přejmenován na Wireshark v květnu 2006.[4]
Wireshark je napříč platformami, za použití Qt sada nástrojů widget v aktuálních verzích implementovat své uživatelské rozhraní a používat pcap zachytit pakety; běží dál Linux, Operační Systém Mac, BSD, Solaris, nějaký jiný Unixový operační systémy a Microsoft Windows. K dispozici je také verze založená na terminálu (bez GUI) s názvem TShark. Wireshark a další programy s ním distribuované, například TShark, jsou svobodný software, vydané v souladu s podmínkami GNU General Public License.
Funkčnost
Wireshark je velmi podobný tcpdump, ale má grafický front-end, plus některé integrované možnosti třídění a filtrování.
Wireshark umožňuje uživateli dát řadiče síťového rozhraní do promiskuitní režim (pokud to podporuje řadič síťového rozhraní ), aby mohli vidět veškerý provoz viditelný na tomto rozhraní, včetně jednosměrového vysílání, který není odeslán do řadiče síťového rozhraní MAC adresa. Při zachycení pomocí a analyzátor paketů v promiskuitním režimu v přístavu na a síťový přepínač, ne veškerý provoz prostřednictvím přepínače je nutně odeslán na port, kde je zachycení provedeno, takže zachycení v promiskuitním režimu není nutně dostatečné pro zobrazení veškerého síťového provozu. Zrcadlení portů nebo různé síťové kohoutky rozšířit snímání do libovolného bodu v síti. Jednoduché pasivní odbočky jsou extrémně odolné proti neoprávněné manipulaci[Citace je zapotřebí ].
V systémech GNU / Linux, BSD a macOS s libpcap 1.0.0 nebo novější, Wireshark 1.4 a novější mohou také dát řadiče rozhraní bezdrátové sítě do režim monitoru.
Pokud vzdálený počítač zachytí pakety a odešle zachycené pakety do počítače se spuštěným Wiresharkem pomocí TZSP protokol nebo protokol používaný serverem OmniPeek „Wireshark tyto pakety rozebere, takže může analyzovat pakety zachycené na vzdáleném počítači v době, kdy jsou zachyceny.
Dějiny
Na konci 90. let Gerald Combs, absolvent výpočetní techniky v oboru počítačů University of Missouri – Kansas City, pracoval pro malé poskytovatel internetu. V té době měly komerční produkty pro analýzu protokolů cenu kolem 1 500 USD[5] a nefungoval na primárních platformách společnosti (Solaris a Linux), takže Gerald začal psát Ethereal a vydal první verzi kolem roku 1998.[6] Ethereal ochranná známka je ve vlastnictví Network Integration Services.
V květnu 2006 přijala Combs práci ve společnosti CACE Technologies. Combs stále držel autorská práva na většinu zdrojových kódů Ethereal (a zbytek byl znovu distribuovatelný pod GNU GPL), takže použil obsah Ethereal Podvracení úložiště jako základ pro úložiště Wireshark. Neměl však ochrannou známku Ethereal, a tak změnil název na Wireshark.[7] V roce 2010 Technologie koryta řeky koupil CACE[8] a převzal funkci hlavního sponzora společnosti Wireshark. Vývoj Ethereal přestal a bezpečnostní poradce Ethereal doporučil přechod na Wireshark.[9]
Wireshark v průběhu let získal několik průmyslových ocenění,[10] počítaje v to eTýden,[11] InfoWorld,[12][13][14][15][16] a PC Magazine.[17] Je to také nejlépe hodnocený paketový sniffer v průzkumu síťových bezpečnostních nástrojů Insecure.Org[18] a byl SourceForge Projekt měsíce v srpnu 2010.[19]
Combs nadále udržuje celkový kód Wireshark a vydává vydání nových verzí softwaru. Web produktu obsahuje seznam více než 600 dalších přispívajících autorů.
Funkce
Wireshark je program pro sběr dat, který „rozumí“ struktuře (zapouzdření ) různých síťových protokolů. Může analyzovat a zobrazit pole spolu s jejich významy, jak je specifikováno různými síťovými protokoly. Wireshark používá pcap zachytit pakety, takže může zachytit pakety pouze na typech sítí, které pcap podporuje.
- Data lze pořizovat „z kabelu“ ze živého síťového připojení nebo číst ze souboru již zachycených paketů.
- Živá data lze číst z různých typů sítí, včetně Ethernet, IEEE 802.11, PPP, a zpětná smyčka.
- Zachycená síťová data lze procházet pomocí GUI, nebo přes terminál (příkazový řádek ) verze nástroje, TShark.
- Zachycené soubory lze programově upravovat nebo převádět pomocí přepínačů příkazového řádku do programu „editcap“.
- Zobrazení dat lze zpřesnit pomocí filtru zobrazení.
- Pluginy lze vytvořit pro disekci nových protokolů.[20]
- VoIP lze detekovat hovory v zachyceném provozu. Pokud je kódován v kompatibilním kódování, lze dokonce přehrávat tok médií.
- Drsný USB lze zachytit provoz.[21]
- Bezdrátová připojení lze také filtrovat, pokud procházejí monitorovaným ethernetem.[je zapotřebí objasnění ]
- Lze nastavit různá nastavení, časovače a filtry, které poskytují možnost filtrování výstupu zachyceného provozu.
Nativní formát souboru trasování sítě Wireshark je formát libpcap, který podporuje libpcap a WinPcap, takže si může vyměňovat zachycené síťové stopy s jinými aplikacemi, které používají stejný formát, včetně tcpdump a CA NetMaster. Může také číst snímky z jiných síťových analyzátorů, jako jsou snoop, Síť obecně Sniffer a Microsoft Network Monitor.
Bezpečnostní
Zachycení surového síťového provozu z rozhraní vyžaduje na některých platformách zvýšená oprávnění. Z tohoto důvodu často běžely starší verze Ethereal / Wireshark a tethereal / TShark superuživatel privilegia. Vzhledem k obrovskému počtu disektorů protokolu, které jsou volány při zachycení provozu, a rozpoznání možnosti chyby v disektoru, lze představovat vážné bezpečnostní riziko. Vzhledem k poměrně velkému počtu zranitelných míst v minulosti (z nichž mnohé umožnily vzdálené spuštění kódu) a pochybnostem vývojářů o lepším budoucím vývoji, OpenBSD odstranil Ethereal ze stromu portů před OpenBSD 3.6.[22]
Zvýšená oprávnění nejsou nutná pro všechny operace. Alternativou je například spuštění tcpdump nebo sklápěč nástroj, který je dodáván s Wiresharkem s oprávněními superuživatele k zachycení paketů do souboru a později analyzuje pakety spuštěním Wireshark s omezenými oprávněními. Chcete-li emulovat analýzu téměř v reálném čase, lze každý zachycený soubor sloučit pomocí mergecap do rostoucího souboru zpracovaného Wiresharkem. Na bezdrátových sítích je možné použít Aircrack bezdrátové bezpečnostní nástroje k zachycení IEEE 802.11 rámce a číst výsledné soubory výpisu pomocí Wireshark.
Od verze Wireshark 0.99.7 provozují Wireshark a TShark dumpcap, aby provedli zachycení provozu. Platformy, které vyžadují zvláštní oprávnění k zachycení provozu, potřebují pouze dumpcap spuštěný s těmito oprávněními. Ani Wireshark, ani TShark nemusí nebo by neměli běžet se zvláštními oprávněními.
Barevné kódování
Wireshark může obarvovat pakety na základě pravidel, která odpovídají konkrétním polím v paketech, což uživateli pomůže na první pohled identifikovat typy provozu. K dispozici je výchozí sada pravidel; uživatelé mohou změnit stávající pravidla pro obarvování paketů, přidávat nová pravidla nebo odstraňovat pravidla.
Zachycení simulačních paketů
Wireshark lze také použít k zachycení paketů z většiny nástrojů pro simulaci sítě, jako je ns, OPNET Modelář a NetSim.[23]
Viz také
- Capsa (software)
- Porovnání analyzátorů paketů
- EtherApe
- Šumař (software)
- netsniff-ng
- Ngrep
- Omnipeek
- Tcptrace
Poznámky
- ^ „Wireshark - About“. Nadace Wireshark. Citováno 30. ledna 2018.
- ^ „Vydán Wireshark 3.4.0 a 3.2.8“. Nadace Wireshark. 29. října 2020. Citováno 29. října 2020.
- ^ „Licence Wireshark FAQ“.
- ^ „Wireshark FAQ“. Citováno 31. prosince 2011.
- ^ „Gussied-up NetXRay přebírá podnikové funkce“. InfoWorld. Cena je uvedena v pravém horním rohu stránky. 17. listopadu 1997.CS1 maint: ostatní (odkaz)
- ^ „Otázky a odpovědi se zakladatelem společností Wireshark a Ethereal“. Rozhovor s Geraldem Combsem. protocolTesting.com. Archivovány od originál 7. března 2016. Citováno 24. července 2010.
- ^ „Co se děje se změnou názvu? Je Wireshark vidličkou?“. Wireshark: Často kladené otázky. Citováno 9. listopadu 2007.
- ^ „Riverbed se díky akvizici technologií CACE dále rozšiřuje na trh správy výkonu sítě s ohledem na aplikace.“. Technologie koryta řeky. 21. října 2010. Citováno 21. října 2010.
- ^ „enpa-sa-00024“. Éterický. 10. listopadu 2006. Archivovány od originál 23. října 2012. Citováno 8. června 2010.
- ^ „Ocenění a uznání“. Wireshark: O nás. Citováno 20. září 2010.
- ^ eWEEK Labs (28. května 2012). "Wireshark". Nejdůležitější open-source aplikace všech dob. eTÝDEN. Citováno 12. srpna 2012.
- ^ Yager, Tom (10. září 2007). „Nejlepší z otevřeného zdroje v síti“. InfoWorld. Citováno 1. prosince 2014.
- ^ „To nejlepší z open source softwaru: Networking“. InfoWorld. 5. srpna 2008. Citováno 28. dubna 2015.
- ^ Mobley, High (18. září 2012). „Bossie Awards 2012: Nejlepší síťový a bezpečnostní software s otevřeným zdrojovým kódem“. InfoWorld. Citováno 28. dubna 2015.
- ^ Ferrill, Paul (17. září 2013). „Bossie Awards 2013: Nejlepší síťový a bezpečnostní software s otevřeným zdrojovým kódem“. InfoWorld. Citováno 28. dubna 2015.
- ^ Garza, Victor R. (29. září 2014). „Bossie Awards 2014: Nejlepší síťový a bezpečnostní software s otevřeným zdrojovým kódem“. InfoWorld. Citováno 28. dubna 2015.
- ^ Lynn, Samara. „Wireshark 1.2.6“. Recenze a hodnocení Wireshark 1.2.6. PC Magazine. Citováno 20. září 2010.
- ^ „Wireshark je č. 1 mezi 14 nejlepšími čtečkami paketů“. Nejistá.Org. Citováno 12. srpna 2012.
- ^ „Wireshark, projekt měsíce SourceForge, srpen 2010“. SourceForge. Citováno 12. srpna 2012.
- ^ „Příklad kompilace disektora“. OmniIDL. Citováno 18. dubna 2013.
- ^ „Nastavení snímání USB“. Wireshark Wiki. Citováno 31. prosince 2011.
- ^ "Protokol CVS pro porty / net / ethereal / Attic / Makefile". Openbsd.org. Citováno 8. června 2010.
- ^ "Wireshark opnet | Transmission Control Protocol | Internet Protocols". Scribd. Citováno 14. ledna 2018.
Reference
- Orebaugh, Angela; Ramirez, Gilbert; Beale, Jay (14. února 2007). Sada nástrojů Wireshark & Ethereal Network Protocol Analyzer Toolkit. Synchronizace. p. 448. ISBN 978-1-59749-073-3.
- Sanders, Chris (23. května 2007). Praktická analýza paketů: Využití Wiresharku k řešení problémů se sítí v reálném světě. Žádný lis na škrob. p. 192. ISBN 978-1-59327-149-7.
- Chappell, Laura (31. března 2010). Síťová analýza Wireshark: Oficiální studijní průvodce certifikovaným síťovým analytikem Wireshark. Institut pro analýzu protokolů, dba „Chappell University“. p. 800. ISBN 978-1-893939-99-8.
- Cheok, Roy (1. července 2014). „Wireshark: Průvodce barvením mých paketů“. Institut SANS. Citovat deník vyžaduje
| deník =
(Pomoc)