Analiza sesji HTTP i HTTPS
Wireshark pozwala na łatwe śledzenie sesji HTTP i odtwarzanie żądań oraz odpowiedzi.
- Filtr dla żądań HTTP:
http.request - Filtr dla odpowiedzi HTTP:
http.response - Filtr dla konkretnej sesji HTTP:
http.stream eq 1
Dla HTTPS niezbędne jest posiadanie kluczy sesyjnych TLS do odszyfrowania ruchu. Dla TLS 1.3 i (EC)DHE (dominujące dziś tryby) klucz prywatny serwera nie wystarcza — potrzebny jest log sekretów sesji z aplikacji klienckiej:
- ustaw zmienną środowiskową
SSLKEYLOGFILE=/ścieżka/do/pliku.logprzed uruchomieniem przeglądarki (obsługiwane m.in. przez Chrome i Firefox); - wskaż ten plik w Wiresharku:
Edit → Preferences → Protocols → TLS → (Pre)-Master-Secret log filename; - Wireshark odczytuje sekrety na bieżąco, więc odszyfrowanie działa również dla ruchu przechwytywanego na żywo.