Wireshark este cel mai utilizat analizor de protocoale de rețea din lume. Este un instrument esențial pentru orice administrator de rețea sau specialist în securitate cibernetică. În acest tutorial, îți arătăm cum să îl folosești pentru detectarea activităților suspecte și anomaliilor în rețeaua ta.

Instalarea Wireshark

Wireshark este disponibil gratuit pe wireshark.org pentru Windows, macOS și Linux. Pe Linux (Ubuntu/Debian): sudo apt install wireshark. La instalare, adaugă utilizatorul tău în grupul „wireshark” pentru captura fără privilegii root: sudo usermod -aG wireshark $USER.

Pasul 1: Capturarea traficului

La lansarea Wireshark, selectează interfața de rețea pe care vrei să o monitorizezi (de obicei eth0, enp3s0 sau Wi-Fi). Dă dublu-click pe interfață sau apasă butonul de captura (shark fin icon). Wireshark va începe să afișeze în timp real toate pachetele care trec prin interfață.

Important: Wireshark capturează tot traficul vizibil pe interfață. Într-o rețea comutată (switch), vei vedea doar traficul destinat calculatorului tău și traficul broadcast. Pentru a monitoriza tot traficul din rețea, ai nevoie de un port SPAN/mirror pe switch sau de un hub.

Pasul 2: Filtre esențiale de afișare

Wireshark poate capta mii de pachete pe minut. Filtrele de afișare sunt esențiale pentru a găsi ce cauți:

Pasul 3: Detectarea scanărilor de porturi

O scanare de porturi (de exemplu cu Nmap) generează un volum mare de pachete SYN towards multiple porturi. Cum o identifici în Wireshark:

  1. Aplică filtrul: tcp.flags.syn == 1 && tcp.flags.ack == 0
  2. Sortează după coloana „Destination Port” — vei vedea un singur IP sursă accesând zeci sau sute de porturi diferite
  3. Verifică dacă răspunsurile sunt RST/ACK (port închis) sau SYN/ACK (port deschis)
  4. O scanare legitimă ar trebui să viziteze maxim câteva porturi cunoscute; sute de porturi în câteva secunde = semnal de alarmă

Pasul 4: Detectarea ARP Spoofing

ARP Spoofing (sau ARP Poisoning) este o tehnică de atac Man-in-the-Middle în care atacatorul asociază adresa sa MAC cu IP-ul gateway-ului. Detectare în Wireshark:

  1. Aplică filtrul: arp
  2. Urmărește mesajele ARP Reply — dacă același IP apare asociat cu două adrese MAC diferite în intervale scurte, este un indiciu de ARP spoofing
  3. Wireshark afișează automat avertismentul „duplicate use of IP address” în coloana Info
  4. Compară MAC-urile suspecte cu tabelul ARP al rețelei tale (arp -a în linie de comandă)

Pasul 5: Identificarea exfiltrării de date

Un calculator infectat poate trimite date sensibile către servere externe (Command & Control). Semnale de detectat:

Pasul 6: Analiza cu Statistics și I/O Graphs

Funcțiile statistice din Wireshark sunt extrem de valoroase:

Salvarea și partajarea capturilor

Salvează capturile în format .pcap sau .pcapng (File → Save As). Aceste fișiere pot fi deschise ulterior, partajate cu echipa de securitate sau analizate cu alte instrumente (tcpdump, Zeek, NetworkMiner).

Atenție la confidențialitate: capturile de rețea pot conține date sensibile (parole transmise în clar, documente, credențiale). Stochează-le criptat și asigură-te că ai autorizarea legală înainte de a capta traficul unei rețele.

Ai nevoie de o investigație forensică de rețea profesională? Echipa BlackByte are experiență în analiza capturilor complexe și identificarea atacatorilor în rețele enterprise.

📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Testare de Penetrare (Pentest).

Despre autor: Bogdan Dobrescu

CEO BlackByte, specialist în securitate cibernetică. Echipa BlackByte deține certificări recunoscute la nivel internațional (CEH, OSCP, CISSP, CompTIA Security+, CISM) și lucrează zilnic cu organizații din sectorul public și privat pentru prevenirea și gestionarea incidentelor cibernetice.

Află mai multe despre echipa BlackByte →

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește mai multe în politica noastră de confidențialitate

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește politica noastră de confidențialitate pentru mai multe informații.

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

THREAT INTELLIGENCE LIVE
3,847,291
Atacuri azi
184
Țări afectate
143,891
Malware nou
14
Atacuri/sec
Hartă Live →
🔴 LIVE