Fange datatrafikken til PC-en ved å bruke Wireshark

Lær hvordan du fanger og analyserer datatrafikken fra PC-en din med Wireshark. Avdekk skjult kommunikasjon og forstå nettverkskriminalitet med riktig verktøy og metoder.
Datamaskinen raste, men Oppgavebehandling ga ingen innsikt. Nettverkskortet buzzet, men hva snakket det med? Det er som å høre en lekkasje: du vet vannet rømmer, men du vet ikke hvor det kommer fra før du river ned veggen. Løsningen? Se ikke på Windows-ikonene; studer dataene som flyter gjennom ledningene eller luften.
Analyse av dette slaget er for alle som vil avdekke om programvaren sender data til tvilsomme servere, for de som må tilpasse en smarthus-enhet, eller for nettverksprotokoll-entusiaster. For en dypere dykking, sjekk ut hvordan tilkoble et beskyttet wifi-nettverk for å fange pakker.
Montere antenne for lytting
For å lese data, trenger du en sniffer. Last ned den globale standarden fra Wireshark. Mange står fast under installasjonen når de blir bedt om å installere Npcap.
Uten Npcap fungerer programmet som en radio uten antenne. Det kan være på, men mangler signal. Driveren lar programvaren omgå beskyttelsene i operativsystemet og hente rådata. Skal du analysere Wi-Fi-nettverk, huk av for "raw 802.11"-modus. Vær oppmerksom på at begrensninger på Windows kan gjøre denne funksjonen ustabil. På Linux eller macOS kreves administratorrettigheter (root/sudo) for å starte opptaket; ellers blir nettverksgrensesnittet usynlig.
Håndtere kaos og forstå fargene
Når opptaket begynner, flommer skjermen over av fargerike linjer som ruller forbi i et forrykende tempo. Overveldende, som å prøve å lese en bok mens noen blar gjennom sidene i hundre. PC-en er opptatt med å bytte usynlige meldinger med ruteren, oppdateringsserverne eller systemtelemetri.
For å unngå kaos, fokuser på linjefargene—et blikk viser språkene:
- Grønn: TCP-trafikk, brukt av de fleste nettsteder og tjenester.
- Mørkeblå: DNS-forespørslene, avgjørende for å kartlegge hvilke domener PC-en kontakter.
- Lyseblå eller Lilla: UDP-trafikk, brukt til strømming, nettspill eller Googles QUIC-protokoll.
- Svarte eller Røde: Feil, tapte pakker eller retransmisjoner. For mange av dem? Da er det linjeproblemer.
Filtrere trafikk for å finne svarene
For ikke å drukne i data, bruk filtre. I stedet for å se alt, fortell programmet hva du vil se. Isoler kommunikasjonen fra en spesifikk enhet med ip.addr == 192.168.1.10. Ønsker du bare domener PC-en prøver å nå? Skriv dns.
Fanger du en ukryptert kommunikasjon, kan hele samtalen rekonstrueres. Høyreklikk på en pakke, velg Følg TCP-strømmen, så setter Wireshark sammen delene og presenterer teksten i klartekst—som om det var en chat.
Legger du merke til at PC-en har lastet ned et bilde eller en mistenkelig fil? Ingen grunn til å grave dypt. Følg stegene fra TekniskeTriks: gå til Fil-menyen, velg Eksporter objekter, deretter HTTP. En liste over alle filer som har passert nettverket vises; du kan lagre dem for videre analyse med antivirusprogram.
Muren av HTTPS og det nye standard QUIC
All trafikk er nå nesten alltid kryptert. Åpn en pakke fra et moderne nettsted, og det gir ingen mening—bare kaos av symboler på grunn av TLS-kryptering. Mange av Googles og Facebooks tjenester har også gått over til QUIC-protokollen. Hvem trenger TCP når man kan bruke UDP? Analysen blir fragmentert.
For å lese dataene dine likevel, finnes det en...
Metoden tvinger nettleseren til å levere nøklene. Opprett en systemvariabel på PC-en kalt SSLKEYLOGFILE, og pek den mot en fil.
Chrome eller Firefox skriver de hemmelige nøklene til denne filen for hver økt. Ved å inkludere filen i Wireshark-innstillingene, kan programmet dekryptere trafikken i sanntid, og gjøre uleselig kode lesbar.
Rask analyse og statistikk av bredde
Når nettverket er tregt, er det lite givende å se på enkeltpakker. Menyen Statistikk gir best oversikt. Valget Samtaler viser en sortert tabell etter mengde byte. Hvis tilkoblingen er mettet, vil IP-adressen med høyeste båndforbruk dukke opp her.
En annen god funksjon er I/O Grafer. Den illustrerer traffikkens utvikling over tid, noe som hjelper med å avdekke plutselige forsinkelser eller konstante problemer med linjen.
Vanlige spørsmål og tekniske begrensninger
- Kan jeg spionere på naboene? Nei. Moderne Wi-Fi-trafikk (WPA2/WPA3) er kryptert. Selv om du fanger pakkene, vil du ikke se passord i klartekst. Det krever mange år med forsøk å dekryptere.
- Hvorfor ser jeg bare min egen trafikk? Moderne nettverk bruker svitsjer som isolerer data. For å få innsikt i en annen PC, trengs en speilport eller et gammelt hub – som nå er museumsgjenstander.
- Er det lovlig? Ja, på eget nettverk. Å avlytte andres data uten samtykke er ulovlig.
- Rask analyse med TShark. Ved gigantiske fangstfiler kan det grafiske grensesnittet bli tregt. Da er TShark et bedre valg. Terminalversjonen filtrerer data raskere.
Å bruke Wireshark gir deg kraft, men forvent ikke å lese hver e-post eller passord. Kryptering vinner som regel. Bruk dette verktøyet for å løse spesifikke problemer, ikke for generell spionasje. Hvis et program plager deg, isoler IP-adressen og se på DNS. Det gir deg matematisk sikkerhet om hva som forlater PC-en, uten å stole på programvareprodusentenes beskrivelser.
Hvis du vil lese flere artikler som Fange datatrafikken til PC-en ved å bruke Wireshark, kan du besøke kategorien Opplæringen.

Legg igjen en kommentar