Analiza ataków na protokoły sieciowe
Wireshark umożliwia analizę specyficznych ataków na różne protokoły, np. ataki na SSH, RDP czy VoIP.
Analiza podejrzanego ruchu SSH:
-
Niezwykle długie sesje SSH:
tcp.port == 22 and frame.len > 1000 -
Faza negocjacji i wymiany kluczy:
ssh.protocol or ssh.message_codeUwaga: po zakończeniu key exchange cały dalszy ruch SSH jest szyfrowany, więc Wireshark nie może odróżnić po treści udanego logowania od nieudanego — filtry
ssh.request/ssh.responsenie istnieją w dissectorze SSH. Wielokrotne nieudane próby logowania trzeba wykrywać pośrednio, np. po wzorcu wielu krótkich sesji TCP do portu 22 z tego samego adresu w krótkim czasie.