Neste artigo vamos falar sobre análise passiva. Veremos alguns cases simples de utilização dessa técnica, que pode ser extremamente extensível e também, demonstrar como é "inseguro" usar serviços que não utilizam criptografia, como o telnet e o FTP por exemplo.
Vamos agora dar uma olhada no Ethereal. Ele é uma ferramenta
gráfica que também analisa o tráfego todo que passa pela placa,
porém ele tem uma peculiaridade, reconstrói a sessão com incrível
exatidão.
Ethereal vem junto com as distribuições Linux, é só dar uma
procurada no CD, porém saíram umas vulnerabilidades para ele
recentemente, acho bom pegarem a versão mais nova na internet.
Vamos lá, essa é a aparência do Ethereal:
Ele é bem simples, vamos começar nossa análise com ele.
Primeiro clique em <Capture>, depois <Start>. Vai aparecer
uma janela para você escolher alguns protocolos e portas, vamos deixar
como está mesmo =]
Então clique em OK e vamos começar.
Bom, agora vamos fazer nova conexão e vamos deixar o Ethereal analisando
tudo... Muito bem, conexão terminada.
Agora vamos escolher as flags que contenham chamadas [SYN,ACK] que caracterizam
uma conexão:
Clique na conexão que vai restaurar com o botão direito e logo depois em
Follow TCP Stream e você terá isso:
A sessão é perfeitamente reconstruída.
O mesmo teria acontecido com uma conexão de telnet, iria ser reconstruída
perfeitamente, tudo que foi feito e enviado durante a sessão.
[3] Comentário enviado por agk em 18/05/2004 - 15:26h
Parabéns ótimo artigo, realmente essas tcpdump e ethereal são muito úteis para descobrir o que está acontecendo na nossa rede, com alguns filtros e configurações você consegue pegar certinho o que quiser.
[8] Comentário enviado por removido em 16/05/2008 - 15:41h
excelente artigo cara!!! Ta de parabens... sou meio iniciante e estou com uma duvida... uso o kubuntu 7.10 aqui no meu notebook... tenho o tcpdump instalado... roda normalz... quando eu ponho o asctcpdump ele não acha o comando... naum sei como instalar essa ferramenta... se puder me ajudar cara... agradeço de mais!!! obrigado!!!