Кіріспе

Wireshark желілік трафикті талдаушы - бұл тегін және ашық кодты пакеттерді талдаушы. Ол желілік ақауларды жою, талдау, бағдарламалық қамтамасыз ету және байланыс протоколын әзірлеу және білім беру үшін қолданылады. Бастапқыда Ethereal деп аталатын жоба 2006 жылы мамыр айында сауда белгісі мәселелеріне байланысты Wireshark деп қайта аталды. Wireshark - платформааралық, оның пайдаланушы интерфейсін іске асыру үшін қазіргі нұсқаларда Qt виджет құралдар жиынтығын қолданады және пакеттерді түсіру үшін pcap қолданады; ол Linux, macOS, BSD, Solaris, басқа Unix сияқты операциялық жүйелерде және Microsoft Windows-та жұмыс істейді. TShark деп аталатын терминалға негізделген (GUI емес) нұсқасы да бар. Wireshark және онымен бірге таратылатын TShark сияқты басқа да бағдарламалар GNU General Public License нұсқасы 2 немесе одан кейінгі кез келген нұсқаның шарттарымен шығарылған еркін бағдарламалық жасақтама болып табылады.

Функционалдылығы

Wireshark tcpdump-ке өте ұқсас, бірақ графикалық алдыңғы жағы бар және сұрыптау мен сүзгілеудің интеграцияланған параметрлері бар. Wireshark пайдаланушыға желілік интерфейс контроллерлерін (егер желілік интерфейс контроллері қолдаса) ымырағасыз режимге қосуға мүмкіндік береді, сондықтан олар сол интерфейсте көрінетін барлық трафикті, соның ішінде сол желілік интерфейс контроллерінің MAC-мекенжайына жіберілмеген біржолғы трафикті көре алады. Дегенмен, желілік коммутатордың портында пакеттерді талдаушымен ымырағасыз режимде түсіргенде, коммутатор арқылы барлық трафик міндетті түрде түсірілетін портқа жіберілмейді, сондықтан ымырағасыз режимде түсіру барлық желілік трафикті көру үшін жеткіліксіз. Порт айналысуы немесе әртүрлі желілік шұңқырлар желідегі кез-келген нүктеге түсіруді кеңейтеді. Қарапайым пассивті крандар бұзылмауға өте төзімді. Linux, BSD және macOS-та libpcap 1.0.0 немесе одан кейінгі нұсқалары бар Wireshark 1.4 және одан кейінгі нұсқалары да сымсыз желі интерфейсі контроллерлерін монитор режиміне қоя алады. Егер қашықтағы машина пакеттерді түсіріп, Wireshark протоколын немесе OmniPeek протоколын қолдана отырып Wireshark-ті іске асыратын машинаға жіберсе, Wireshark сол пакеттерді бөлшектейді, сондықтан ол қашықтағы машинада түсірілген пакеттерді олар түсірілген кезде талдап шығады.

Тарих

1990 жылдардың соңында Миссури Университетінің (Канзас-Сити) компьютерлік ғылымдар мамандығы бойынша түлегі Джеральд Комбс шағын интернет-провайдерде жұмыс істеді. Ол кезде коммерциялық протоколдарды талдау өнімдерінің бағасы 1500 долларға жуық болатын және компанияның негізгі платформаларында (Solaris және Linux) жұмыс істемейтін, сондықтан Джеральд Ethereal жазуды бастады және 1998 жылы алғашқы нұсқасын шығарды. Ethereal сауда белгісі Network Integration Services компаниясына тиесілі. 2006 жылдың мамырында Комбс Лорис Дегионнимен CACE Technologies компаниясында жұмыс істеді. Комбс әлі де Ethereal-тің бастапқы кодының көпшілігінің авторлық құқығына ие болды (ал қалған бөлігі GNU GPL бойынша қайта таратылатын болды), сондықтан ол Ethereal Subversion қоймасының мазмұнын Wireshark қоймасының негізі ретінде қолданды. Алайда, ол Ethereal сауда белгісінің иесі емес, сондықтан ол атауын Wireshark деп өзгертті. 2010 жылы Riverbed Technology компаниясы CACE компаниясын сатып алып, Wireshark-тің негізгі демеушісі болды. Эфиреалды дамыту тоқтатылды, ал Эфиреалды қауіпсіздік кеңесшісі Wireshark-қа ауысуды ұсынды. 2022 жылы Sysdig Wireshark-тің негізгі демеушісі болды, ал 2023 жылы Sysdig Wireshark-ті Wireshark Foundation-қа құрып, енгізді. Wireshark бірнеше жылдар бойы бірнеше салалық марапаттарға ие болды, соның ішінде eWeek, InfoWorld және PC Magazine. Сонымен қатар, ол Insecure-дегі ең жоғары бағаланған пакеттерді аңғарушы болып табылады. Org желілік қауіпсіздік құралдарын зерттеу және 2010 жылдың тамызында SourceForge айлық жобасы болды. Комбс Wireshark-тің жалпы кодын сақтауды жалғастырады және бағдарламалық жасақтаманың жаңа нұсқаларын шығарады. Өнімнің веб-сайтында 2000-нан астам авторлар тізімі бар.

Ерекшеліктері

Wireshark - бұл әртүрлі желілік протоколдардың құрылымын (капсуляциясын) "түсінеді" деректерді түсіретін бағдарлама. Ол әртүрлі желілік протоколдар бойынша көрсетілген мәндерімен бірге өрістерді талдап, көрсете алады. Wireshark пакеттерді түсіру үшін pcap қолданады, сондықтан ол тек pcap қолданатын желілер түріндегі пакеттерді түсіре алады. Деректерді желілік желіден "желтестен" алуға немесе бұрыннан алынған пакеттердің файлынан оқуға болады. Тікелей деректерді Ethernet, IEEE 802.11, PPP және циклдік желілерді қоса алғанда, әртүрлі желілерден оқуға болады. Қапшықталған желілік деректерді графикалық пайдалану интерфейсі арқылы немесе TShark бағдарламасының терминалды (бұйрық сызығы) нұсқасы арқылы қарау мүмкін. Жазылған файлдарды бағдарламалық түрде өңдеуге немесе командалық жолды коммутатор арқылы "editcap" бағдарламасына түрлендіруге болады. Деректерді көрсетуді дисплей сүзгісін қолдану арқылы жетілдіруге болады. Жаңа протоколдарды талдау үшін плагиндерді құруға болады. VoIP қоңырауларын түсірілген трафикте анықтау мүмкін. Егер кодталған болса, онда медиа ағыны ойнатылуы мүмкін. USB-нің шикі трафигін түсіруге болады. Сымсыз қосылымдар, егер олар бақыланатын Ethernet арқылы өтетін болса, сүзгіленуі мүмкін. Түрлі параметрлер, таймерлер және сүзгілер түсірілген трафиктің шығысын сүзгілеу мүмкіндігін қамтамасыз ету үшін орнатылуы мүмкін. Wireshark желілік із файл форматтары libpcap, WinPcap және Npcap оқыған және жазған libpcap форматы болып табылады, сондықтан ол сол пішімді пайдаланатын басқа қолданбалармен, соның ішінде tcpdump және CA NetMaster, және libpcap жаңа нұсқалары оқитын pcapng форматымен алмаса алады. Ол сондай-ақ snoop, Network General's Sniffer және Microsoft Network Monitor сияқты басқа желілік талдаушылардан түсірілімдерді оқи алады.

Қауіпсіздік

Интерфейстен шикі желілік трафикті түсіру кейбір платформаларда жоғары артықшылықтарды талап етеді. Осы себепті Wireshark және TShark-тің ескі нұсқалары көбінесе суперпайдаланушы құқықтарымен жұмыс істеді. Трафикті түсірген кезде шақырылатын протоколдық дизекторлардың үлкен санын және дизектордағы қателіктерді мойындау мүмкіндігін ескере отырып, қауіпсіздікке үлкен қауіп төндіруі мүмкін. Өткендегі әлсіздіктердің саны өте көп болғандықтан (олардың көбі қашықтан кодты орындауға мүмкіндік берді) және әзірлеушілердің болашақтағы жақсы дамуға күмәні болғандықтан, OpenBSD 3.6-дан бұрын Ethereal-ті порттар ағашынан алып тастады. Барлық операцияларға жоғары артықшылықтар қажет емес. Мысалы, tcpdump немесе WireShark-пен бірге келетін dumpcap бағдарламасын суперпайдаланушы құқықтарымен файлға пакеттерді түсіріп, кейіннен Wireshark-ті шектеу құқығымен іске қосу арқылы пакеттерді талдау. Нақты уақытқа жақын талдауды эмуляциялау үшін, әрбір түсірілген файл Wireshark өңдейтін өсіп келе жатқан файлға біріктірілуі мүмкін. Сымсыз желілерде Aircrack сымсыз қауіпсіздік құралдарын IEEE 802.11 кадрларын түсіріп, Wireshark арқылы алынған дамп файлдарын оқуға болады. Wireshark 0.99.7 бастап Wireshark және TShark трафикті түсіру үшін dumpcap-ты іске асырады. Трафикті түсіру үшін арнайы артықшылықтарды талап ететін платформаларға тек dumpcap-ты сол артықшылықтармен орындау қажет. Wireshark не TShark арнайы артықшылықтармен жұмыс істеуге немесе жұмыс істеуге тиіс емес.

Түстер коды

Wireshark пакеттердің белгілі бір өрістеріне сәйкес келетін ережелерге негізделген пакеттерді бояуға болады, бұл пайдаланушыға трафиктің түрлерін бір қарағанда анықтауға көмектеседі. Әдеттегі ережелердің жиынтығы ұсынылады; пайдаланушылар пакеттерді бояу үшін қолданыстағы ережелерді өзгерте алады, жаңа ережелерді қоса алады немесе ережелерді алып тастай алады.

Пакеттерді симуляциялық түсіру

Wireshark сонымен қатар ns және OPNET Modeler сияқты желілік симуляция құралдарының көпшілігінде пакеттерді алу үшін пайдаланылуы мүмкін.