2.1 Úvod do zachytávání a analýzy síťového provozu

Zachytávání síťového provozu (packet capture) je stěžejní dovedností při zjišťování informací (Intelligence Gathering). Poskytuje nevyvratitelná data o tom, co hostitelé, služby a obranné mechanismy ve skutečnosti provádějí „na drátě“.

Kontext v rámci PTES a OWASP

V rámci PTES (Penetration Testing Execution Standard) spadá zachytávání provozu pod Intelligence Gathering. Pokrývá externí i interní footprinting, aktivní i pasivní fingerprinting a identifikaci obranných mechanismů.

V rámci OWASP WSTG (Web Security Testing Guide) pomáhá při sběru informací o serverech a frameworcích (hlavičky, TLS parametry), identifikaci vstupních bodů aplikace (přesměrování, cookies) a odhalování chování architektury (proxy servery, CDN, WAF).

Etika, rozsah a ochrana dat

Při zachytávání provozu může dojít k úniku citlivých osobních či firemních údajů, proto je nutné dodržovat přísná pravidla:

Nástroje pro zachytávání a analýzu

Pojmy Packet Sniffer a Packet Analyzer se často zaměňují a mnohé nástroje (např. Wireshark, tcpdump) kombinují obě funkce dohromady.

Packet Sniffer
Nástroj nebo knihovna sloužící k zachytávání (capturing) síťových paketů, rámců či jiných PDU (Protocol Data Units). Zaznamenává veškerý nebo vybraný provoz, který prochází přes dané síťové rozhraní.
Packet Analyzer
Nástroj pro zpracování a dekódování surových zachycených dat (typicky získaných od snifferu). Poskytuje strukturovaný, lidsky čitelný pohled na zachycené pakety a analyzuje je nejen z hlediska datových polí, ale i z pohledu celých relací (sekvenční číslování, datové proudy).
Běžné nástroje
Mezi oblíbené nástroje kombinující tyto techniky patří: tcpdump, Wireshark, tshark, Kismet (zejména pro bezdrátové sítě) a airodump-ng.