Wireshark este cel mai utilizat analizor de protocoale de rețea din lume. Este un instrument esențial pentru orice administrator de rețea sau specialist în securitate cibernetică. În acest tutorial, îți arătăm cum să îl folosești pentru detectarea activităților suspecte și anomaliilor în rețeaua ta.
Instalarea Wireshark
Wireshark este disponibil gratuit pe wireshark.org pentru Windows, macOS și Linux. Pe Linux (Ubuntu/Debian): sudo apt install wireshark. La instalare, adaugă utilizatorul tău în grupul „wireshark” pentru captura fără privilegii root: sudo usermod -aG wireshark $USER.
Pasul 1: Capturarea traficului
La lansarea Wireshark, selectează interfața de rețea pe care vrei să o monitorizezi (de obicei eth0, enp3s0 sau Wi-Fi). Dă dublu-click pe interfață sau apasă butonul de captura (shark fin icon). Wireshark va începe să afișeze în timp real toate pachetele care trec prin interfață.
Important: Wireshark capturează tot traficul vizibil pe interfață. Într-o rețea comutată (switch), vei vedea doar traficul destinat calculatorului tău și traficul broadcast. Pentru a monitoriza tot traficul din rețea, ai nevoie de un port SPAN/mirror pe switch sau de un hub.
Pasul 2: Filtre esențiale de afișare
Wireshark poate capta mii de pachete pe minut. Filtrele de afișare sunt esențiale pentru a găsi ce cauți:
ip.addr == 192.168.1.100— tot traficul de/către un IP specifictcp.port == 80— trafic HTTPdns— doar cererile și răspunsurile DNShttp.request— doar cererile HTTP (GET, POST, etc.)tcp.flags.syn == 1 && tcp.flags.ack == 0— pachete SYN (detectare scanări de porturi)arp— trafic ARP (detectare ARP spoofing)icmp— ping și ICMP (detectare reconnaissance)!(ip.addr == 192.168.1.1)— excludere gateway din afișare
Pasul 3: Detectarea scanărilor de porturi
O scanare de porturi (de exemplu cu Nmap) generează un volum mare de pachete SYN towards multiple porturi. Cum o identifici în Wireshark:
- Aplică filtrul:
tcp.flags.syn == 1 && tcp.flags.ack == 0 - Sortează după coloana „Destination Port” — vei vedea un singur IP sursă accesând zeci sau sute de porturi diferite
- Verifică dacă răspunsurile sunt RST/ACK (port închis) sau SYN/ACK (port deschis)
- O scanare legitimă ar trebui să viziteze maxim câteva porturi cunoscute; sute de porturi în câteva secunde = semnal de alarmă
Pasul 4: Detectarea ARP Spoofing
ARP Spoofing (sau ARP Poisoning) este o tehnică de atac Man-in-the-Middle în care atacatorul asociază adresa sa MAC cu IP-ul gateway-ului. Detectare în Wireshark:
- Aplică filtrul:
arp - Urmărește mesajele ARP Reply — dacă același IP apare asociat cu două adrese MAC diferite în intervale scurte, este un indiciu de ARP spoofing
- Wireshark afișează automat avertismentul „duplicate use of IP address” în coloana Info
- Compară MAC-urile suspecte cu tabelul ARP al rețelei tale (
arp -aîn linie de comandă)
Pasul 5: Identificarea exfiltrării de date
Un calculator infectat poate trimite date sensibile către servere externe (Command & Control). Semnale de detectat:
- Volume neobișnuite de upload: Statistics → Conversations → sortare după „Bytes A→B” — un host intern care trimite volume mari de date extern este suspect
- Conexiuni persistente la IP-uri necunoscute: Statistics → Endpoints → filtrare după IP-uri externe, verifică pe VirusTotal
- DNS Tunneling: cereri DNS cu subdomenii foarte lungi și aleatorii (ex: a1b2c3d4.malware-c2.com) pot indica exfiltrare prin DNS
- Beaconing regulat: un host care se conectează exact la fiecare X secunde/minute la același IP extern — comportament tipic de malware
Pasul 6: Analiza cu Statistics și I/O Graphs
Funcțiile statistice din Wireshark sunt extrem de valoroase:
- Statistics → Protocol Hierarchy: vezi distribuția protocoalelor — o pondere neobișnuit de mare a unui protocol necunoscut este suspect
- Statistics → Conversations: cele mai active perechi de comunicare din rețea
- Statistics → I/O Graphs: grafic temporal al traficului — spike-urile bruște de trafic la ore neobișnuite (noapte, weekend) pot indica activitate malițioasă
- Statistics → Follow Stream: reconstructia unei conversații complete TCP/UDP — util pentru înțelegerea contextului unui atac
Salvarea și partajarea capturilor
Salvează capturile în format .pcap sau .pcapng (File → Save As). Aceste fișiere pot fi deschise ulterior, partajate cu echipa de securitate sau analizate cu alte instrumente (tcpdump, Zeek, NetworkMiner).
Atenție la confidențialitate: capturile de rețea pot conține date sensibile (parole transmise în clar, documente, credențiale). Stochează-le criptat și asigură-te că ai autorizarea legală înainte de a capta traficul unei rețele.
Ai nevoie de o investigație forensică de rețea profesională? Echipa BlackByte are experiență în analiza capturilor complexe și identificarea atacatorilor în rețele enterprise.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Testare de Penetrare (Pentest).



