Wireshark
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Analyseur de protocoles réseau |
| Plateforme | Linux, Windows |
| Rôle | Capture et analyse de trafic |
| Voir aussi | Xplico · Scapy · Ettercap |
Wireshark est l'analyseur de protocoles réseau de référence. La capture nécessite de passer la carte en mode promiscuous et d'exécuter l'outil en tant que root.
apt-get install wireshark
Site officiel : http://www.wireshark.org — choisir ensuite « Capture interface ».
Filtres d'affichage
Documentation : http://wiki.wireshark.org/DisplayFilters
Exemple (trois types de trames) :
http || ftp || Telnet
tcp.port==3306
tcp.srcport==3306
tcp.dstport==3306
ip.addr==192.168.0.1
Opérateurs de comparaison
== égal à
!= différent de
> supérieur
< inférieur
>= supérieur ou égal
<= inférieur ou égal
Opérateurs logiques
|| ou
&& et
^^ ou exclusif
! négation
contains contient
Exemple de filtre complexe :
ip.dst == 192.168.0.1 && (tcp.dstport == 3306 || tcp.dstport == 22)
En pratique
Les mots de passe POP en clair sont facilement détectables. Utiliser l'option « Follow TCP Stream » pour reconstituer un flux.
Principaux champs de filtre
| Champ | Type | Signification |
|---|---|---|
| ip.addr | Adresse IPv4 | Adresse IP source ou destination |
| ip.dst | Adresse IPv4 | Adresse IP destination |
| ip.flags.df | Booléen | Drapeau IP, ne pas fragmenter |
| ip.flags.mf | Booléen | Drapeau IP, fragments à venir |
| ip.ttl | Entier non signé 8 bits | Time to Live |
| nbdgm.src.ip | Adresse IPv4 | IP source d'un paquet NetBIOS Datagram |
| nbdgm.src.port | Entier non signé 16 bits | Port source d'un paquet NetBIOS Datagram |
| http.request | Booléen | Requête HTTP |
| http.response | Booléen | Réponse HTTP |
| icmp.code | Entier non signé 8 bits | Numéro du code d'une commande ICMP |
| icmp.type | Entier non signé 8 bits | Numéro du type d'une commande ICMP |
| ftp.request | Booléen | Requête FTP |
| ftp.request.command | Chaîne | Commande FTP |
| ftp.response.data | Chaîne | Donnée de transfert FTP |
| dns.query | Booléen | Requête DNS |
| dns.response | Booléen | Réponse d'une requête DNS |