Wprowadzenie do analizy ataków sieciowych
Wireshark jest potężnym narzędziem do wykrywania ataków i anomalii w ruchu sieciowym. Dzięki analizie przechwyconych pakietów można identyfikować podejrzane działania, takie jak skanowanie sieci, ataki typu Man-in-the-Middle czy próby przejęcia sesji.
Kluczowa zasada tego modułu: pojedynczy pakiet rzadko jest dowodem ataku — liczy się wzorzec. Np. tcp.flags.syn == 1 && tcp.flags.ack == 0 pokaże każdą próbę nawiązania połączenia, ale dopiero setki takich prób do kolejnych portów tego samego hosta w krótkim czasie wskazują na skanowanie. W kolejnych lekcjach przejdziemy przez konkretne scenariusze: skanowanie portów, spoofing ARP/DNS, MitM i ataki na wybrane protokoły.