المصدر الرسمي اختبار الاختراق C v4.6.9

Wireshark 4.6.9

محلل بروتوكولات شبكية مفتوح المصدر لالتقاط الحزم أو فتح ملفات الالتقاط وفهم الاتصالات وتشخيص الأعطال الأمنية والتشغيلية.

#wireshark #network #packet-analysis #pcap #incident-response

شرح الأداة والاستخدام الأساسي

تعريف موجز، طريقة الاستخدام، والفئة

الوصف

Wireshark محلل بروتوكولات شبكية يتيح التقاط الحزم الحية أو فتح ملفات PCAP وPCAPNG، ثم فحص الحقول والتدفقات عبر واجهة رسومية ومرشحات قوية. يستخدمه مسؤولو الشبكات ومحللو الحوادث لتشخيص الاتصال والتحقق من البروتوكولات. البيانات الملتقطة قد تتضمن معلومات شخصية أو أسرارا، لذا احصر الجمع على شبكتك واحتفظ بالملفات وفق سياسة البيانات.

المميزات

  • تحليل مئات البروتوكولات وعرض تفاصيل الحقول.
  • التقاط حي عبر واجهة الشبكة أو قراءة ملفات الالتقاط.
  • مرشحات التقاط ومرشحات عرض منفصلة.
  • إعادة تجميع تدفقات TCP واتباع المحادثات المدعومة.
  • إحصاءات للمضيفين والمحادثات والبروتوكولات والتسلسل الزمني.
  • تصدير حزم أو تقارير مختارة، وواجهة طرفية عبر tshark.

دليل التثبيت

Debian وUbuntu: نفذ sudo apt update ثم sudo apt install wireshark. اتبع سياسة التوزيعة لمنح مجموعة wireshark حق الالتقاط؛ لا تشغل الواجهة كمدير نظام دون ضرورة.

Fedora: نفذ sudo dnf install wireshark wireshark-cli بحسب توفر أسماء الحزم.

Arch Linux: نفذ sudo pacman -S wireshark-qt للواجهة الرسومية، أو sudo pacman -S wireshark-cli للطرفية حسب الحاجة.

macOS: نزّل ملف DMG الرسمي أو استخدم brew install --cask wireshark. وافق على مكون الالتقاط عند الحاجة.

Windows: نزّل المثبت الرسمي؛ يتضمن عادة Npcap اللازم لالتقاط الحزم الحية. تحقق من الناشر ولا تثبت مكونات الالتقاط من مصادر غير موثوقة.

تحقق من الإصدار بواسطة wireshark --version أو tshark --version.

الأوامر والخيارات

الخيار أو المرشحالمعنى
-i INTERFACEاختيار واجهة الالتقاط في tshark.
-Dعرض واجهات الالتقاط المتاحة.
-f FILTERتطبيق مرشح التقاط BPF قبل حفظ الحزم.
-r FILEقراءة ملف التقاط موجود.
-w FILEكتابة الحزم إلى ملف التقاط.
-c COUNTالتوقف بعد التقاط عدد محدد من الحزم في tshark.
-Y FILTERتطبيق مرشح عرض Wireshark بعد فك البروتوكول.
-nتعطيل تحليل أسماء العناوين والمنافذ في tshark.
-T fieldsإخراج حقول محددة في tshark.
-e FIELDاختيار حقل إخراج بعد -T fields.
-qتقليل المخرجات التفاعلية في tshark.
-a duration:SECONDSإنهاء الالتقاط بعد مدة محددة.
-b filesize:KILOBYTESاستخدام ملف تدوير عند حد حجم في إعدادات الالتقاط الدائري.
ip.addr == 192.0.2.10مرشح عرض لعناوين IP في المثال التوثيقي.
tcp.port == 443مرشح عرض لحركة TCP على منفذ محدد.
dnsعرض رسائل DNS التي تم فكها.
tcp.stream eq 0عرض الحزم المرتبطة بتدفق TCP المحدد.
tcp port 443مرشح التقاط BPF لحزم TCP على المنفذ 443.
host 192.0.2.10مرشح التقاط لمضيف توثيقي محدد.

أمثلة الاستخدام

لعرض واجهات الالتقاط وقراءة ملف مختبري محلي:

tshark -D
tshark -r lab.pcapng -Y "dns" -T fields -e frame.number -e ip.src -e dns.qry.name
wireshark -r lab.pcapng

لالتقاط قصير على واجهة تملكها أو تديرها، استخدم واجهة معروفة ومرشحا ضيقا ومجلدا محميا:

tshark -i 1 -f "tcp port 443" -a duration:30 -w lab-capture.pcapng

أرقام الواجهات تختلف بين الأنظمة؛ تحقق منها أولا. حركة HTTPS تكون مشفرة غالبا، فلا تفترض أن محتوى التطبيق ظاهر في الملف.

مواضيع متقدمة

مرشح الالتقاط يقلل البيانات قبل كتابتها، بينما مرشح العرض يخفي حزم العرض فقط ولا يحذفها من الملف. استخدم إحصاءات Conversations وEndpoints لتلخيص نشاط المختبر. في التحقيقات، احفظ الملف الأصلي للقراءة فقط، وسجل مصدره وتوقيته وبصمته الرقمية، واعمل على نسخة. استخدم TLS key log فقط في تطبيقات اختبار تملكها وبعد فهم أثره على سرية المفاتيح.

استكشاف الأخطاء وإصلاحها

  • لا تظهر واجهات: تحقق من Npcap على Windows أو صلاحيات الالتقاط ومجموعة wireshark على Linux.
  • الالتقاط فارغ: راجع الواجهة المختارة، حالة الرابط، والمرشح، ثم اختبر بمرشح أوسع ضمن النطاق.
  • أسماء البروتوكولات غير واضحة: تأكد من أن الملف غير مبتور وأن الالتقاط بدأ قبل الاتصال.
  • بيانات TLS غير مقروءة: التشفير سليم افتراضيا؛ يلزم سياق مفاتيح مختبري مشروع لفك بعض الاتصالات.
  • الملف كبير: استخدم مرشح التقاط ضيقا وحدود مدة أو تدوير ملفات.

الموارد والمراجع

الموقع الرسمي: https://www.wireshark.org/. التنزيلات: https://www.wireshark.org/download.html. دليل المستخدم: https://www.wireshark.org/docs/wsug_html_chunked/. مستودع Git الرسمي: https://gitlab.com/wireshark/wireshark.

ملاحظات وتحذيرات

⚠️ تحذير قانوني وخصوصية: التقاط حركة أشخاص أو شبكات دون إذن قد يكون غير قانوني، كما قد تكشف ملفات الالتقاط بيانات اعتماد أو معلومات شخصية. احصل على موافقة مالك الشبكة، قلل البيانات، احم الملفات بالتشفير، وحدد مدة الاحتفاظ بها.

النقاش

0 تعليق

لا توجد تعليقات بعد. ابدأ النقاش حول الأداة.

بروتوكول الأبحاث الأمنية الأخلاقية

استخدم الأداة في مختبرك أو على أنظمة لديك تصريح لاختبارها، وراجع صفحة المصدر الرسمي قبل التشغيل.

الإبلاغ عن مشكلة

اختر نوع المشكلة واكتب تفاصيل تساعد فريق الإشراف على مراجعتها.