Przejdź do głównej zawartości

Analiza ataków typu Man-in-the-Middle (MitM)

W ataku MitM atakujący przechwytuje i modyfikuje ruch sieciowy między dwoma stronami.

Metody wykrywania MitM w Wireshark:

  • Nieoczekiwane zmiany certyfikatów SSL/TLS:
    Pole certyfikatu to surowe DER, więc filtr string-match na "self-signed" nie zadziała. Weryfikacja wymaga ręcznego porównania pól issuer i subject w drzewie certyfikatu (Certificate → signedCertificate) — jeśli są identyczne, certyfikat jest self-signed.
  • Nieoczekiwane zmiany adresów IP w komunikacji:
    ip.src != 10.0.0.1 and tcp.port == 443 (podstaw właściwy adres IP zaufanego serwera zamiast 10.0.0.1)