网络通信 频道

网络分析专家sniffer之监控管理篇

    【IT168 专稿】上期笔者为各位IT168的读者介绍了一款强大的网络探测工具——sniffer pro,我们已经学会了通过sniffer pro检测本机网卡的流量,对自身的网络流量有一个清晰的了解。不过sniffer pro的功能强大并不在于此,之所以他是目前最好的网络协议分析软件之一,恰恰是因为他在监控网络数据包上有独到之处,通过将sniffer pro设置为混杂接听模式,可以接受到不光来自自身网卡的数据,其他计算机与网关甚至是其他站点的通讯都可以由sniffer pro查看出来。今天就请各位随我一起揭开sniffer pro的混杂监听模式的面纱。

    相关链接:网络分析专家sniffer之流量扫描篇
              网络分析专家sniffer之监控管理篇

    开启混杂模式并监听网络流量:
    默认情况下正如我们上篇所讲的sniffer pro只能监听自己本机的流量数据,只有开启了他的混杂模式后才能监听网络中的所有流量数据信息。

    第一步:启动sniffer pro后通过菜单的“capture”选择“start”开始捕获,随着捕获的开始我们的sniffer pro将进入混杂模式。(如图1)

图1 点击放大

    第二步:开始捕获后sniffer pro的界面将切换到混杂模式,该界面左边是监控出来的信息,从上到下依次为Service(服务类型),Application(应用程序),Session(会话),Connection(网络连接),Station(连接客户端),DLC(二层连接数信息),Global(综合数据)。

    第三步:监控过程中我们只有点左下角的Objects按钮才能显示出具体信息。

    第四步:在点击Objects后我们发现所有信息后都多了一个数字,这个数字就是我们监控出来的信息,首先在Service(服务类型)处我们会看到当前网络从监控开始到出现的服务,从这个图可以看到网络的流量走势,分析出网络中的网关地址。例如笔者所在网络就有10.91.30.255和10.91.31.255两个网关,如果自己的机器设置为自动获得IP的话只能获得网关地址为10.91.30.255,在网络访问上受到很大限制;而知道实情的用户可以把网关地址设置为10.91.31.255,从而突破上述限制。不过遇到这种情况我们用sniffer pro扫描一下就可以把所有网关地址都找出来,从而实现功能上的突破。(如图2)

图2 点击放大

    第五步:接下来的Application(应用程序)标签我们可以看出一些数据流量走势,当然对于一个简单的网络来说大部分流量都是介于客户端和网关之间的,在Application(应用程序)标签笔者可以看到IP地址为10.91.30.63的计算机正在和u3.safeexpert.net这个地址进行HTTP通信,经过查询原来10.91.30.63这台计算机上安装了NOD32杀毒软件,正在到u3.safeexpert.net这个地址进行升级病毒库操作。(如图3)

图3 点击放大

    第六步:当然在Application(应用程序)标签中我们选定一个连接还可以显示他的详细信息,例如刚刚的IP地址为10.91.30.63的计算机正在和u3.safeexpert.net这个地址进行的HTTP通信,查看详细信息后可以得知双方的IP地址,端口,传输的具体数据信息等,对我们分析网络流量和网络使用情况很有帮助。(如图4)

图4 点击放大

    第七步:接下来的是Session(会话)标签,这个标签下显示的信息是最全面的,包括网络中的所有存活主机以及他们进行的一些会话连接,该界面显示的内容和很多网络管理工具扫描出来的网络主机类似,不过呈现的信息要详细得多,包括主机名,IP地址,使用的协议以及传入数据,传出数据包总和。(如图5)

图5 点击放大

    第八步:接下来的是Connection(网络连接)标签,这里显示的信息和上面的Session(会话)标签差不多,也是包括主机名,IP地址,使用的协议以及传入数据,传出数据包总和。

    第九步:其他的DLC(二层连接数信息)和Global(综合数据)标签在实际中使用不大,显示的信息是二层连接数和对所有数据的综合统计。

    第十步:要查看具体数据包信息,我们只需要点快捷按钮中的红色方块来停止,之后点望远镜图标来查看具体数据。一般情况我们还需要点下面的Decode标签来查看,这样同一个会话的所有数据包都会呈现在我们眼前,窗口上方是数据的队列信息,下方是数据的具体内容,虽然数据包内容是以16进制显示的,我们不可能看得很清楚,不过在右边对这些数据进行一定的解密操作,能够多多少少看到一些内容,如果有的数据是以明文传输的话,可以查看到数据包中的明文内容。(如图6)

图6 点击放大

    通过上面的介绍各位读者应该能够大概了解了sniffer pro的使用,能够通过监听模式来捕获网络中的数据流量。不过对于初学者来说可能不太明白获得的这些数据信息能够干什么?仅仅是了解网络中各个主机名称和流量大小吗?下面笔者将通过一个例子为大家讲解通过sniffer pro实现数据的窥探。

    通过sniffer pro获取路由器登录密码:
    如果仅仅是按照上面介绍的方法来监听网络,恐怕会收集到很多数据,这些数据大部分都是没有用的,如何来对收集到的数据进行过滤呢?这就是sniffer pro的真谛所在,我们可以通过制订过滤器来实现对数据的过滤,把自己需要的数据保留下来。我们可以利用这个过滤器来实现很多功能。

    任务描述——笔者所在的网络网关地址是10.91.30.254,他是一台路由交换设备,而管理员密码不知道,然而网络中10.91.30.63那台计算机的使用者是网络管理员,拥有路由交换设备的管理密码,那么如何利用sniffer pro来获得这个密码呢?我们可以通过过滤器结合监听模式来解决。

    实现方法:
    第一步:通过sniffer pro主界面的“capture”捕获菜单下的“Define filter”来自定义过滤器设置。

    第二步:由于我们本次的目的是针对10.91.30.63那台计算机进行监测,所以直接点ADDRESS地址标签,然后选择IP地址,模式选择“包括”。(如图7)

图7

    第三步:然后在下面设置station1为10.91.30.63,station2为网关地址10.91.30.254,这样我们的sniffer pro将只对这两个IP地址之间建立的通讯进行记录,其他数据都将丢弃不保留任何信息。确定后完成设置。

    第四步:接下来我们按照前面的操作进行捕获即可,通过菜单的“capture”选择“start”开始捕获后将只显示出这两个IP地址进行的所有通讯记录。(如图8)

图8 点击放大

    第五步:由于管理路由器一般都是通过telnet完成,所以我们在application项中找到应用程序为telnet的数据包进行分析即可。(如图9)

图9 点击放大

    第六步:如果在监控的这段时间内10.91.30.63这台计算机的网络管理员登录了路由交换设备并输入了密码,那么我们就可以通过分析telnet数据包获取这个密码,要知道telnet信息在网络中是明文传输的。

    第七步:一般密码都是分多个数据包进行传输的,我们只需要把他们拼凑在一起就可以得到实际字符串,例如笔者监控到的登录路由交换设备的密码为nicaiba。(如图10)

图10 点击放大

    至此我们就完成了通过sniffer pro获取路由器登录密码目的,当然在实际网络传输过程中很多协议和应用程序都是以明文进行传输的,即使有的程序加了密我们也可以通过sniffer pro把密文截获,然后再进行解密操作,同样可以得到有用信息。

    在实际工作中如果用sniffer pro检测到网络中有很多数据包,这类数据包的源地址都是同一个IP,而目标地址却是不断有规律变化的,例如IP地址最后一位不断的增加一,或者IP地址不变而端口号不断的增加一,这说明网络中存在着蠕虫病毒,我们应该从那台计算机入手去杀毒解决此问题。

    总结:
    sniffer pro的功能很强大,我们要介绍的内容也很多,大部分的实际操作只能留给各位读者自行研究了,总之sniffer pro可以帮助我们解决很多实际问题,把他利用好可以减少很多网络管理员的工作量,即使出现问题也可以在第一时间解决。笔者希望本文可以起到抛砖引玉的效果,帮助更多的网络管理员更加省心省力省时间的管理企业内网。

    相关链接:网络分析专家sniffer之流量扫描篇
              网络分析专家sniffer之监控管理篇

0
相关文章