Wireshark

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Analyseur de protocoles réseau
Plateforme Linux, Windows
Rôle Capture et analyse de trafic
Voir aussi Xplico · Scapy · Ettercap

Wireshark est l'analyseur de protocoles réseau de référence. La capture nécessite de passer la carte en mode promiscuous et d'exécuter l'outil en tant que root.

apt-get install wireshark

Site officiel : http://www.wireshark.org — choisir ensuite « Capture interface ».

Filtres d'affichage

Documentation : http://wiki.wireshark.org/DisplayFilters

Exemple (trois types de trames) :

http || ftp || Telnet
tcp.port==3306
tcp.srcport==3306
tcp.dstport==3306
ip.addr==192.168.0.1

Opérateurs de comparaison

==   égal à
!=   différent de
>    supérieur
<    inférieur
>=   supérieur ou égal
<=   inférieur ou égal

Opérateurs logiques

||        ou
&&        et
^^        ou exclusif
!         négation
contains  contient

Exemple de filtre complexe :

ip.dst == 192.168.0.1 && (tcp.dstport == 3306 || tcp.dstport == 22)

En pratique

Les mots de passe POP en clair sont facilement détectables. Utiliser l'option « Follow TCP Stream » pour reconstituer un flux.

Principaux champs de filtre

Tableau des options
Champ Type Signification
ip.addr Adresse IPv4 Adresse IP source ou destination
ip.dst Adresse IPv4 Adresse IP destination
ip.flags.df Booléen Drapeau IP, ne pas fragmenter
ip.flags.mf Booléen Drapeau IP, fragments à venir
ip.ttl Entier non signé 8 bits Time to Live
nbdgm.src.ip Adresse IPv4 IP source d'un paquet NetBIOS Datagram
nbdgm.src.port Entier non signé 16 bits Port source d'un paquet NetBIOS Datagram
http.request Booléen Requête HTTP
http.response Booléen Réponse HTTP
icmp.code Entier non signé 8 bits Numéro du code d'une commande ICMP
icmp.type Entier non signé 8 bits Numéro du type d'une commande ICMP
ftp.request Booléen Requête FTP
ftp.request.command Chaîne Commande FTP
ftp.response.data Chaîne Donnée de transfert FTP
dns.query Booléen Requête DNS
dns.response Booléen Réponse d'une requête DNS

Voir aussi

  • Xplico — analyse plus conviviale de captures
  • Scapy — forge de paquets