Pages

Ads 468x60px

Mostrando entradas con la etiqueta Wireshark. Mostrar todas las entradas
Mostrando entradas con la etiqueta Wireshark. Mostrar todas las entradas

jueves, 31 de julio de 2014

Wireshark y sus colores

Scareware abuses the Wireshark name

Seguro que todos nos hemos preguntado alguna vez que indican los colores de Wireshark, aquí os dejo un pequeño aporte.


Hay varios tipos de "coloreado" en los paquetes que captura Wireshark, por ejemplo tenemos:
  • Rojos: Normalmente esto indica paquetes malformados. "Errores serios".
  • Verdes: Indican información sobre conversaciones de protocolos ("chats").
  • Amarillos: Indican peligro, problemas de conexión.
  • Azules: Indican información, son los errores "no tan serios"


Como una imagen vale más que mil palabras, os dejo una pequeña muestra.

miércoles, 12 de diciembre de 2012

Toma de contacto con Wireshark II de II

------------------------------------------------------
------------------------------------------------------



Retomando el tema de Wireshark, en esta entrada voy a hacer mas lo menos lo mismo para que sea mas ameno. Primero algo de "teoría" y luego vemos un par de ejemplos. Comencemos pues.

Algo de lo que no hable en la primera entrada y que quizá debí hacer, es hablar algo mas sobre Wireshark. Vamos a ver un poco la estructura de este programa.


Imagen del documento: Análisis de tráfico con Wireshark de Inteco


La primera parte (1, en negro) es donde se definen los filtros y donde nos permite hacer búsquedas para ver los protocolos o paquetes que nos interesen.

La segunda parte (2, en rojo) es donde se realiza la captura de paquetes en tiempo real.

La tercera parte (3, en azul) es la que nos permite ver por capas las cabeceras de los paquetes seleccionados en la parte anterior.

La cuarta parte (4, en naranja) vemos en hexadecimal el paquete tal y como lo captura la tarjeta de red.

Hay que tener en cuenta que, obviamente, esto no es todo,  ni mucho menos. Es muy importante conocer a fondo el programa, ver que hay detrás de cada menú y ver que hace cada opción. Pero ese ya es trabajo vuestro xD.

Como dije en la primera entrada, uno de los usos que podemos darle a Wireshark, es ver porque se pierde la conexión o porque se ve reducida la tasa de transferencia.
Para ver esto, debemos fijarnos en los paquetes ICMP (protocolo de mensajes de control de Internet  mas en wikipedia)

Vamos con un ejemplo:
Abrimos Wireshark, nos vamos a "capture"->"options" y desmarcamos las 2 casillas que se ven en la siguiente imagen.



y a continuación le damos a "start".
Abro un "CMD" y escribo: ping -n 10 direccion_ip y a continuación hago un "tracert dominio".





En la parte del "tracert" vemos que hay "problemas". Veamos la parte del Wireshark.





En la parte del protocolo, vemos que hace referencia a ICMP y que hay algunos problemas. Si vamos a "analyze" -> "expert infos" y a la pestaña "details" veremos esto:




*Nota: El "expert infos" es un registro de las anomalías encontradas por Wireshark en un archivo de captura. La idea es tener una mejor visualización de lo que esta pasando en la red.

La forma de interpretarlo es la siguiente:


Cada información tiene un nivel de gravedad específica. Los siguientes niveles de gravedad que se utilizan son:

Chat (gris): información sobre el flujo de trabajo habitual, por ejemplo, un paquete TCP con el flag SYN.

Nota (azul): algo destacable, por ejemplo, una aplicación que ha devuelto un código común de error HTTP 404.

Advertencia (amarillo): indica una advertencia, por ejemplo, la aplicación ha devuelto un "inusual" código de error, como un problema de conexión. Podría ser un posible ataque, así que, hay que prestar especial atención a estos.

Error (rojo): problema grave, por ejemplo, paquete  incorrecto.



También nos encontramos los grupos siguientes:

Checksum: una suma de comprobación no es válida.

Secuencia: secuencias de protocolo sospechosas como, por ejemplo, que el número de secuencia no es continuo o se ha detectado una retransmisión.

Código de Respuesta: problemas con códigos de respuesta de aplicaciones, por ejemplo, la respuesta "HTTP 404 Página no encontrada".

Código de petición: una petición a un aplicación. Por ejemplo, "File Handle == x)". Normalmente se mostrará con criticidad de Chat.

Sin decodificar: disección incompleta o los datos no se pueden decodificar por otros motivos.

Ensamblado: problemas en el reensamblado. Por ejemplo, no se cuenta con todos los fragmentos u ocurrió una excepción durante el proceso.

Protocolo: violación de las especificaciones del protocolo como, por ejemplo, los valores de campo son inválidos o las longitudes ilegales.

Mal formados: paquetes mal formados o en el análisis se produjo un error que produjo que se abortara el análisis.


Y hasta aquí, la entrada xD.

Cabe destacar que incluso podemos usar otros programas para complementar a Wireshark, como por ejemplo Snort, Ettercap (aunque algunos dicen que es muy viejo, como yo) y Metasploit, entre otros.

Espero que os sirva de ayuda.

**Realizado siguiendo varios manuales, entre ellos el del propio Wireshark.

lunes, 10 de diciembre de 2012

Toma de contacto con Wireshark I de II


------------------------------------------------------
------------------------------------------------------


Buenas!

De nuevo vuelvo con una entrega de los ya conocidos "toma de contacto con..." esta vez, es el turno de Wireshark.

Wireshark es un analizador de protocolos, mas comúnmente conocido como "sniffer". Este programa nos vale para llevar a cabo diversos trabajos, como ver que esta pasando en nuestra red, porque va lenta o tenemos cortes, entre otras cosas.

Wireshark principalmente esta compuesto por dos elementos. Una librería de captura de paquetes, y un analizador de paquetes.

Esta vez, para avanzar algo mas, vamos a partir de la base de que Wireshark ya se encuentra instalado en nuestro equipo (no es muy difícil, es siguiente, siguiente y finalizar xD).
Al arrancar el programa, lo primero que vemos es esto:





Para hacerlo funcionar podemos elegir de la parte "Start" la tarjeta de red que vamos a utilizar, o bien podemos ir al menú "capture" y en la ventana que nos aparece seleccionar en interfaz de red que vamos a usar.
Si nos decantamos por la segunda opción, podemos asegurarnos de cual es abriendo una ventana del navegador (en caso de tener mas de una tarjeta de red) y en la opción "packets" elegimos la que se esta moviendo, al detectar "movimiento en la red".




Solo debemos seleccionarla y darle al botón de "Start". Una vez comienza, vemos como nos muestra todos los mensajes de red enviados/recibidos.




Una de las muchas utilidades de Wireshark es que podemos filtrar los mensajes en tiempo real. Para este ejemplo, voy a abrir una ventana del navegador y le voy a decir a Wireshark que me filtre el protocolo HTTP. Así que, me voy al apartado "filter" y le pongo el parametro http. pulso en "apply". Ahora solo nos filtra el contenido del protocolo http.

Ahora en el navegador, abrimos por ejemplo www.gmail.es y paramos Wireshark. A continuación os dejo una imagen en la que podemos observar los resultados.





De la misma manera, como comentaba en la anterior entrada El tarro de mielalguien que esté conectado a nuestra wifi y revisando con Wireshark donde estamos entrando podría ver lo siguiente:

** Aclaración: a los trolls que habéis intentado publicar comentarios en el blog (menos mal que tengo la moderación ON), y decis que no soy capaz de sacar ninguna clave, que soy un paquete y que voy de lo que no soy, solo decir que "mi trabajo" no consiste en ir de malo, en sacar claves de nadie, y mucho menos en utilizarlas para joder a nadie. Lo que yo hago es tratar de aprender, de compartir, y de llegar al mayor número posible de gente, para que cambien sus ideas sobre que a ellos no les va a pasar o que no pasa nada por entrar en un a wifi abierta. Si hubiese querido sacar claves y usarlas, podría haberlo hecho, pero ni es mi estilo, ni me dedico a ello.
Para prueba de que si se puede, os dejo la siguiente imagen, de una web en la que me he registrado y con Wireshark he obtenido las claves (insisto, son mías). Lo mismo se puede hacer accediendo a la wifi del vecino, o dejando que se conecten a la tuya como comente en la entrada.


Usuario y pasword sacado desde Wireshark

Para llegar a la ventana que muestro en la imagen, solo tenéis que ir a la linea correspondiente (marcada en negro) y con el botón derecho sobre ella dar a "follow TCP stream"





Esta solo es una pequeña muestra de lo que se puede hacer con Wireshark, tenemos un montón de menús y otro montón de opciones para ir trasteando con ello.

En la próxima entrada veremos algo mas de Wireshark.

Saludos!!
Creative Commons Licence
1Gb De informacion by Roberto García Amoriz is licensed under a Creative Commons Attribution-NonCommercial 3.0 Unported License.
Based on a work at http://www.1gbdeinformacion.com/.
Permissions beyond the scope of this license may be available at http://www.1gbdeinformacion.com/.

Perfil profesional en Linkedin

 
Blogger Templates