Przejdź do głównej zawartości

Analiza ataków na protokoły sieciowe

Wireshark umożliwia analizę specyficznych ataków na różne protokoły, np. ataki na SSH, RDP czy VoIP.

Analiza podejrzanego ruchu SSH:

  • Niezwykle długie sesje SSH:
    tcp.port == 22 and frame.len > 1000

  • Faza negocjacji i wymiany kluczy:
    ssh.protocol or ssh.message_code

    Uwaga: po zakończeniu key exchange cały dalszy ruch SSH jest szyfrowany, więc Wireshark nie może odróżnić po treści udanego logowania od nieudanego — filtry ssh.request/ssh.response nie istnieją w dissectorze SSH. Wielokrotne nieudane próby logowania trzeba wykrywać pośrednio, np. po wzorcu wielu krótkich sesji TCP do portu 22 z tego samego adresu w krótkim czasie.