Mostrando entradas con la etiqueta wireshark. Mostrar todas las entradas
Mostrando entradas con la etiqueta wireshark. Mostrar todas las entradas
26 feb 2014
Vuelta a la carga!
Buenas a todos de nuevo, después de este parón tan grande, os pido disculpas por dejar de lado este rincón y a los que lo leen.
Os comento, que DaraxBlog vuelve a estar activo, voy a hacer una serie de entradas con rankings de aplicaciones móvil, un review del teclado AeroCool Templarius Gladiator Gaming, y algo más sobre nuestro querido Wireshark.
Algo más, he decidido dejar de proporcionar el software Mathematica Wolfram 8, así es que los últimos que me han enviado una petición por correo seréis los últimos en recibir el link de descarga, siento las molestias.
Nos vemos muy pronto
Saludos
Etiquetas:
android,
daraxblog,
mathematica 8,
wireshark,
wolfram mathematica
11 sept 2012
Wireshark. Filtros de Captura
| Programa Wireshark en la ventana de filtros de captura |
Wireshark. Filtros de Captura y de Visualización
En el caso de que quieran complementar esta entrada con algo más pueden buscar en su la wiki de Wireshark, más concretamente su apartado sobre filtros de captura y filtros de visualización.
Los filtros de captura (Capture Filter) son los que se establecen para mostrar solo los paquetes de cumplan los requisitos indicados en el filtro. Si no establecemos ninguno, Wireshark capturará todo el tráfico y lo presentará en la pantalla principal. Aún así podrémos establecer filtros de visualización (display filter) para que nos muestre solo el trafíco deseado.
Los filtros de visualización (Display Filer) establecen un criterio de filtro sobre las paquetes capturados y que estamos visualizando en la pantalla principal de Wireshark. Estos filtros son mas flexibles y pontentes.
Para visualizar la ventana de Filtros de captura, vamos a Capture > Options:
Desde la ventana de Capture Filters podemos introducir un filtro en la caja de texto.
Podemos combinar las primitivas de los filtros de la siguiente forma:Los filtros de visualización (Display Filer) establecen un criterio de filtro sobre las paquetes capturados y que estamos visualizando en la pantalla principal de Wireshark. Estos filtros son mas flexibles y pontentes.
Para visualizar la ventana de Filtros de captura, vamos a Capture > Options:
Desde la ventana de Capture Filters podemos introducir un filtro en la caja de texto.
Sintaxis de los filtros y ejemplos de filtros de captura
Combinación de Filtros
Negación: ! ó not
Unión o Concatenación: && ó and
Alternancia:|| ó or
Vamos ahora a los filtros:
Básico:
arp - Para capturar tráfico del Address Resolution Protocol
icmp - Para capturar tráfico icmp, por ejemplo captura de paquetes de ping
ip - Captura todo el tráfico IP
ipx - Capturar tráfico ipx, este comando puede ser util para determinar si este protocolo esta corriendo en la red (algo que ya no es nada comun en estos días).
netbeui - Capturar tráfico de NetBIOS extendede user interface
stp - Capturar tráfico de spanning tree protocol (a veces es útil usar la forma no stp para evitar este tráfico que pudiera no ser relevante para el análisis)
tcp - Captura todo el tráfico tcp
udp - Captura todo el tráfico udp
Filtros basados en hosts
host host Filtrar por host
src host host Capturar por host origen
dst host host Capturar por host destino
Ejemplos:
host 192.168.1.20 Captura todos los paquetes con origen y destino 192.168.1.20
src host 192.168.1.1 Captura todos los paquetes con origen en host 192.1681.1
dst host 192.168.1.1 Captura todos los paquetes con destino en host 192.168.1.1
dst host SERVER-1 Captura todos los paquetes con destino en host SERVER-1
host www.google.com Captura todos los paquetes con origen y distino www.google.com
Filtros basados en puertos
port port
Captura todos los paquetes con puerto origen y destino port
src port port
Captura todos los paquetes con puerto origen port
dst port port
Captura todos los paquetes con puerto destino port
not port port
Captura todos los paquetes excepto origen y destino puerto port
not port port and not port port1
Captura todos los paquetes excepto origen y destino puertos port y port1
Ejemplos:
port 21
Captura todos los paquetes con puerto origen y destino 21
src port 21
Captura todos los paquetes con puerto origen 21
not port 21 and not port 80
Captura todos los paquetes excepto origen y destino puertos 21 y 80
portrange 1-1024
Captura todos los paquetes con puerto origen y destino en un rango de puertos 1 a 1024
dst portrange 1-1024 Captura todos los paquetes con puerto destino en un rango de puertos 1 a 1024
Filtros basados en protocolos Ethernet/IP
ip Captura todo el trafico IP
ip proto \tcp Captura todos los segmentos TCP
ether proto \ip Captura todo el trafico IP
ip proto \arp Captura todo el trafico ARP
Filtros basados en red
net net Captura todo el trafico con origen y destino red net
dst net net Captura todo el trafico con destino red net
src net net Captura todo el trafico con origen red net
Ejemplos:
net 192.168.1.0 Captura todo el trafico con origen y destino subred 1.0
net 192.168.1.0/24 Captura todo el trafico para la subred 1.0 mascara 255.0
dst net 192.168.2.0 Captura todo el trafico con destino para la subred 2.0
net 192.168.2.0 and port 21 Captura todo el trafico origen y destibo puerto 21 en subred 2.0
broadcast Captura solo el trafico broadcast
not broadcast and not multicast Captura todo el trafico excepto el broadcast y el multicast
Filtros de visualización
Igual a: eq ó ==
No igual: ne ó !=
Mayor que:gt ó >
Menor que: lt ó < Mayor o igual: ge ó >=
Menor o igual: le ó <=
Combinando filtros:
Negación: ! ó not
Unión o Concatenación: && ó and
Alternancia:|| ó or
Otro operadores:
Contains: Realizamos una busqueda por la cadena contains
Todos estos filtros los debemos poner en la pantalla principal de Wireshark en la caja de texto Filter.
Filtros de visualización
ip.addr == 192.168.1.40 Visualizar tráfico por host 192.168.1.40
ip.addr != 192.168.1.25 Visualizar todo el tráfico excepto host 192.168.1.25
ip.dst == 192.168.1.30 Visualizar por host origen 192.168.1.30
ip.src == 192.168.1.30 Visualizar por host destino 192.168.1.30
ip Visualiza todo el tráfico IP
tcp.port ==143 Visualiza todo el tráfico origen y destino puerto 143
ip.addr == 192.168.1.30 and tcp.port == 143 Visualiza todo el tráfico origen y destino puerto 143 relativo al gost 192.168.1.30
http contains “http://www.google.com“ Visualiza el trafico origen y destino www.google.com. Visualiza los paquetes que contienen www.terra.com en el contenido en protocolo http.
frame contains “@gmail.com” Visualizamos todos los correos con origen y destivo al dominio gmail.com
icmp[0:1] == 08 Filtro avanzado con el que visualizamos todo el tráfico icmp de tipo echo request
ip.ttl == 1 Visualiza todo los paquetes IP cuyo campo TTL sea igual a 1
tcp.windows_size != 0 Visualizar todos los paquetes cuyos campo Tamaño de Ventana del segmento TCP sea distinto de 0
ip.tos == x Visualiza todo los paquetes IP cuyo campo TOS sea igual a x
ip.flags.df == x Visualiza todo los paquetes IP cuyo campo DF sea igual a x
udp.port == 53 Visualiza todo el trafico UDP puerto 53
tcp contains “www.daraxblog.blogspot.com” Visualizamos segmentos TCP conteniendo la cadena daraxblog.blogspot.com
Si quereis saber acerca de los filtros de visualización de Ethernet o xmpp (XMPP Protocol) esta página contiene todo acerca de los filtros de visualización (Display Filters).
Cualquier duda sobre algo, no dudéis en comentar. Gracias por leer, Darax.
19 oct 2011
1 año de Blog.
¡FELICIDADES!
Hace un añito, creaba un blog, DaraxBlog, nunca pensé que lo seguiría manteniendo un año después, ni que estaría tan activo, como a día de hoy lo está. No es gran cosa, todo hay que admitirlo, tiene pocas publicaciones, porque su dueño está bastante ocupado.
Solo me queda agradecer a cualquier persona, que lo haya leído alguna vez, que le haya comentado a un amigo, de la existencia de esta web, y agradecerte a ti, que estás leyendo esto.
Sin duda, la entrada que más os parece gustar es el mini-tutorial de WireShark. Mis metas, son seguir publicando aportes que os sigan interesando, y continuar, la historia de este blog personal.
Muchas gracias a todos, Darax.
21 nov 2010
WireShark: Tutorial básico
WireShark (antes Ethereal) es un programa que analiza el tráfico de nuestra red, se usa para realizar análisis y solucionar problemas en redes de comunicaciones. Este programa se parece a tcpdump, el cual analiza y monitorea todo el tráfico en una red determinada, las diferencias son que este no está disponible en Windows, y que usa libpcap.
Nuestro programa, WireShark, en cambio, usa la libreria winpcap que se habrá de instalar junto al programa. Esta librería es la que se encarga de capturar los paquetes. He de añadir que WireShark es multi-plataforma, teniendo en cuenta que para cada tipo de plataforma hemos de usar una libreria diferente, en Windows(winpcap) y en GNU/Linux (libpcap); pero bueno a nosotros eso no nos importa.
WireShark, también se puede usar como sniffer.
Lo primero de todo es bajarnos el programa de la web oficial:
Wireshark 1.4.2 - 32 bits
Bien seguimos los pasos de instalación normales en Windows, y recordamos instalar WinPcap
Bueno es un tutorial básico os mostraré que podemos hacer para empezar a familiarizarnos con la interfaz y sus utilidades.
Lo abrimos y nos sale algo parecido a esto:
1: Nos permite ver en cada uno, los paquetes que esta recibiendo.
1.1: Si ya sabemos cual vamos a elegir, escogemos la interfaz que más paquetes reciba.
2: Son las opciones que podemos modificar luego iremos a este paso.
3: Es un filtro que nos servirá más adelante para poder hacer una selección de lo que queremos ver en pantalla, y no tener que ir buscandolo entre todo el tráfico.
4: Nos permite abrir unos paquetes ya analizados y guardados.
5: Un manual de la wiki oficial de WireShark en inglés.
Bueno esto no creo que haya sido muy esclarecedor pero a partir de ahora empezaré los ejemplos básicos de uso.
En mi caso la interfaz se llama Microsoft y tenía 700 paquetes capturados. Siguiente paso, apretar Start y comienza el juego ;)
A partir de aquí, vamos a hacernos la idea de que una de dos, hay alguien metido en nuestra red Wi-Fi sin contraseña, o que por algun casual estamos dentro de una red en la que hay más gente conectada. El primer caso lo podemos autoprovocar dejando nuestra red sin contraseña, con eso conseguiríamos atraer víctimas para conseguir saber que se están bajando, que están diciendo por el Messenger e incluso en que página se encuentran en ese mismo instante.
Yo ya he empezado mi captura y bueno he seleccionado que solo me filtre los paquetes que contengan la direccion del Tuenti para poder así analizar la posible conversación que pueda tener nuestra víctima si empiezan a aparecer paquetes es que está navegando por tuenti.
Bueno el 1 son las opciones, con las que puedes filtrar paquetes como solo filtrar paquetes TCP, UDP, etc.. si pones en Filter: http contains "http://www.tuenti.com" ya tienes tu analizador filtrando solo los paquetes del tuenti.
El 2 es para empezar una nueva captura.
Y el 3 para parar la actual, con opción a guardar todos los paquetes capturados.
Y buena "sorpresa" el chat del tuenti no está codificado así que os enseñaré como he podido sacar una porción de una conversación sin codificar.
Si eso es de una conversación por tuenti, eso lo estaba mandando yo como podeis observar. Eso es una ventaja de que no codifiquen el contenido por el chat, ahora vayamos a probarlo al Messenger, iniciamos sesión y empecemos a hablar con alguien.
Le he mandado a un contacto este mensaje: Prueba para Wireshark
Como veis arriba del todo he filtrado los paquetes con el protocolo MSNMS que son todos los relacionados con la mensajería de Windows Live Messenger, también están la dirección de correo del que envia el paquete y la dirección del que lo recibe. Aparte exceptuando la contraseña(que si que esta codificada) las conversaciones las podemos leer claramente, y poder espiar a nuestra víctima.
Espero que os haya dado una pequeña idea de lo que es WireShark, aunque el límite lo poneis vosotros.
Suscribirse a:
Entradas (Atom)







