شرح الأداة والاستخدام الأساسي
الوصف
Wireshark محلل بروتوكولات شبكية يتيح التقاط الحزم الحية أو فتح ملفات PCAP وPCAPNG، ثم فحص الحقول والتدفقات عبر واجهة رسومية ومرشحات قوية. يستخدمه مسؤولو الشبكات ومحللو الحوادث لتشخيص الاتصال والتحقق من البروتوكولات. البيانات الملتقطة قد تتضمن معلومات شخصية أو أسرارا، لذا احصر الجمع على شبكتك واحتفظ بالملفات وفق سياسة البيانات.
المميزات
- تحليل مئات البروتوكولات وعرض تفاصيل الحقول.
- التقاط حي عبر واجهة الشبكة أو قراءة ملفات الالتقاط.
- مرشحات التقاط ومرشحات عرض منفصلة.
- إعادة تجميع تدفقات TCP واتباع المحادثات المدعومة.
- إحصاءات للمضيفين والمحادثات والبروتوكولات والتسلسل الزمني.
- تصدير حزم أو تقارير مختارة، وواجهة طرفية عبر tshark.
دليل التثبيت
Debian وUbuntu: نفذ sudo apt update ثم sudo apt install wireshark. اتبع سياسة التوزيعة لمنح مجموعة wireshark حق الالتقاط؛ لا تشغل الواجهة كمدير نظام دون ضرورة.
Fedora: نفذ sudo dnf install wireshark wireshark-cli بحسب توفر أسماء الحزم.
Arch Linux: نفذ sudo pacman -S wireshark-qt للواجهة الرسومية، أو sudo pacman -S wireshark-cli للطرفية حسب الحاجة.
macOS: نزّل ملف DMG الرسمي أو استخدم brew install --cask wireshark. وافق على مكون الالتقاط عند الحاجة.
Windows: نزّل المثبت الرسمي؛ يتضمن عادة Npcap اللازم لالتقاط الحزم الحية. تحقق من الناشر ولا تثبت مكونات الالتقاط من مصادر غير موثوقة.
تحقق من الإصدار بواسطة wireshark --version أو tshark --version.
الأوامر والخيارات
| الخيار أو المرشح | المعنى |
-i INTERFACE | اختيار واجهة الالتقاط في tshark. |
-D | عرض واجهات الالتقاط المتاحة. |
-f FILTER | تطبيق مرشح التقاط BPF قبل حفظ الحزم. |
-r FILE | قراءة ملف التقاط موجود. |
-w FILE | كتابة الحزم إلى ملف التقاط. |
-c COUNT | التوقف بعد التقاط عدد محدد من الحزم في tshark. |
-Y FILTER | تطبيق مرشح عرض Wireshark بعد فك البروتوكول. |
-n | تعطيل تحليل أسماء العناوين والمنافذ في tshark. |
-T fields | إخراج حقول محددة في tshark. |
-e FIELD | اختيار حقل إخراج بعد -T fields. |
-q | تقليل المخرجات التفاعلية في tshark. |
-a duration:SECONDS | إنهاء الالتقاط بعد مدة محددة. |
-b filesize:KILOBYTES | استخدام ملف تدوير عند حد حجم في إعدادات الالتقاط الدائري. |
ip.addr == 192.0.2.10 | مرشح عرض لعناوين IP في المثال التوثيقي. |
tcp.port == 443 | مرشح عرض لحركة TCP على منفذ محدد. |
dns | عرض رسائل DNS التي تم فكها. |
tcp.stream eq 0 | عرض الحزم المرتبطة بتدفق TCP المحدد. |
tcp port 443 | مرشح التقاط BPF لحزم TCP على المنفذ 443. |
host 192.0.2.10 | مرشح التقاط لمضيف توثيقي محدد. |
أمثلة الاستخدام
لعرض واجهات الالتقاط وقراءة ملف مختبري محلي:
tshark -D
tshark -r lab.pcapng -Y "dns" -T fields -e frame.number -e ip.src -e dns.qry.name
wireshark -r lab.pcapngلالتقاط قصير على واجهة تملكها أو تديرها، استخدم واجهة معروفة ومرشحا ضيقا ومجلدا محميا:
tshark -i 1 -f "tcp port 443" -a duration:30 -w lab-capture.pcapngأرقام الواجهات تختلف بين الأنظمة؛ تحقق منها أولا. حركة HTTPS تكون مشفرة غالبا، فلا تفترض أن محتوى التطبيق ظاهر في الملف.
مواضيع متقدمة
مرشح الالتقاط يقلل البيانات قبل كتابتها، بينما مرشح العرض يخفي حزم العرض فقط ولا يحذفها من الملف. استخدم إحصاءات Conversations وEndpoints لتلخيص نشاط المختبر. في التحقيقات، احفظ الملف الأصلي للقراءة فقط، وسجل مصدره وتوقيته وبصمته الرقمية، واعمل على نسخة. استخدم TLS key log فقط في تطبيقات اختبار تملكها وبعد فهم أثره على سرية المفاتيح.
استكشاف الأخطاء وإصلاحها
- لا تظهر واجهات: تحقق من Npcap على Windows أو صلاحيات الالتقاط ومجموعة wireshark على Linux.
- الالتقاط فارغ: راجع الواجهة المختارة، حالة الرابط، والمرشح، ثم اختبر بمرشح أوسع ضمن النطاق.
- أسماء البروتوكولات غير واضحة: تأكد من أن الملف غير مبتور وأن الالتقاط بدأ قبل الاتصال.
- بيانات TLS غير مقروءة: التشفير سليم افتراضيا؛ يلزم سياق مفاتيح مختبري مشروع لفك بعض الاتصالات.
- الملف كبير: استخدم مرشح التقاط ضيقا وحدود مدة أو تدوير ملفات.
الموارد والمراجع
الموقع الرسمي: https://www.wireshark.org/. التنزيلات: https://www.wireshark.org/download.html. دليل المستخدم: https://www.wireshark.org/docs/wsug_html_chunked/. مستودع Git الرسمي: https://gitlab.com/wireshark/wireshark.
ملاحظات وتحذيرات
⚠️ تحذير قانوني وخصوصية: التقاط حركة أشخاص أو شبكات دون إذن قد يكون غير قانوني، كما قد تكشف ملفات الالتقاط بيانات اعتماد أو معلومات شخصية. احصل على موافقة مالك الشبكة، قلل البيانات، احم الملفات بالتشفير، وحدد مدة الاحتفاظ بها.
لا توجد تعليقات بعد. ابدأ النقاش حول الأداة.