Analiza ataków typu Man-in-the-Middle (MitM)
W ataku MitM atakujący przechwytuje i modyfikuje ruch sieciowy między dwoma stronami.
Metody wykrywania MitM w Wireshark:
- Nieoczekiwane zmiany certyfikatów SSL/TLS:
Pole certyfikatu to surowe DER, więc filtr string-match na "self-signed" nie zadziała. Weryfikacja wymaga ręcznego porównania pólissuerisubjectw drzewie certyfikatu (Certificate → signedCertificate) — jeśli są identyczne, certyfikat jest self-signed. - Nieoczekiwane zmiany adresów IP w komunikacji:
ip.src != 10.0.0.1 and tcp.port == 443 (podstaw właściwy adres IP zaufanego serwera zamiast10.0.0.1)