一. 实验目的及要求
1、 熟悉网络监听的原理与技术;
2、 熟悉Wireshark(Windows平台)的使用,加深对TCP/IP协议的理解;
3、 强化网络安全意识。
二、实验环境及相关情况(包含使用软件、实验设备、主要仪器及材料等)
1、实验设备:微型计算机;2、软件系统:Wireshark(Windows系统)。
三、实验内容
1、 启动Wireshark(Windows平台),设置过滤器,以捕获本台主机与邮件服务器之前通信的数据包;
2、 通过浏览器登录邮件服务器;
3、 分析Wireshark(Windows平台)捕获的数据包。由于一些邮件服务没有对用户名、口令和邮件内容加密,故可以从数据包中得到这些信息。
四、实验步骤及结果(包含简要的实验步骤流程、结论陈述)
(一)实验原理
1、抓包的原理:
抓包(packet capture)就是将网络传输发送与接收的数据包进行截获、重发、编辑、转存等操作,也用来检查网络安全。抓包也经常被用来进行数据截取等。
2、wireshark的工作原理:
(1)确定Wireshark的位置。如果没有一个正确的位置,启动Wireshark后会花费很长的时间捕获一些与自己无关的数据。
(2)选择捕获接口。一般都是选择连接到Internet网络的接口,这样才可以捕获到与网络相关的数据。否则,捕获到的其它数据对自己也没有任何帮助。
(3)使用捕获过滤器。通过设置捕获过滤器,可以避免产生过大的捕获文件。这样用户在分析数据时,也不会受其它数据干扰。而且,还可以为用户节约大量的时间。
(4)使用显示过滤器。通常使用捕获过滤器过滤后的数据,往往还是很复杂。为了使过滤的数据包再更细致,此时使用显示过滤器进行过滤。
(5)使用着色规则。通常使用显示过滤器过滤后的数据,都是有用的数据包。如果想更加突出的显示某个会话,可以使用着色规则高亮显示。
(6)构建图表。如果用户想要更明显的看出一个网络中数据的变化情况,使用图表的形式可以很方便的展现数据分布情况。
(二)Windows平台:使用Wireshark试验步骤与结果
- 实验1:抓取广东金融学院官网的数据,网址为:www.gduf.edu.cn
(1)安装Wireshark。注意:Wireshark使用WinPCAP作为接口,直接与网卡进行数据报文交换,所以安装时也要将WinPCAP安装。
登录学校的ftp服务器或者到网上下载Wireshark软件。本次试验用的版本是Wireshark-win32-1.12.1。如图1:
图1
(2)开始使用wireshark。启动,如下图2:
图2(见红字解析)
(3)设置捕获的规则,这里为:dst www.gduf.edu.cn,表示捕获目标地址为www.gduf.edu.cn的数据包(报文)。如下图3:
图3
(4)点击“start”按钮后,wireshark就开始准备捕获目标地址为www.gduf.edu.cn的数据。
(5)通过浏览器登录广东金融学院的主页:http://www.gduf.edu.cn/,并且使用用户名和密码登录。如下图4:
图4
(6)回到wireshark,我们会发现,捕获到了很多数据包。如下图5:
图5
(7)如何才能快速得到我们需要的数据包呢?wireshark为我们提供了过滤功能。在Filter的输入框输入“http.host==”www.gduf.edu.cn” and http.request.method==”POST””可以过滤掉其它数据包,只查看http协议中主机地址为www.gduf.edu.cn,且http请求方法为post的数据包。如下图6:
图6
(8)数据包的分析,如下A、B、C、D、E、F、G图:
图A(总分析)
图B(物理层协议信息分析)
图C(数据链路层协议信息分析)
图D(网络层协议信息分析)
图E(传输层协议信息分析)
图F(应用层协议信息分析)
图G(发送的参数)
- 实验2:抓取网易邮箱登录的的数据,网址为: http://mail.163.com/
前面的步骤基本一致,只是在捕获规则和过滤规则的目标地址不同。故下面只分析捕获到的数据。如下图7:
图7
问题:为什么源地址会是PPP适配器的IP地址呢?
分析:PPP(POINT TO POINT PROTOCOL),即点到点协议。点对点协议(PPP)为在点对点连接上传输多协议数据包提供了一个标准方法。PPP 最初设计是为两个对等节点之间的 IP 流量传输提供一种封装协议。在 TCP-IP 协议集中它是一种用来同步调制连接的数据链路层协议(OSI 模式中的第二层),替代了原来非标准的第二层协议,即 SLIP。除了 IP 以外 PPP 还可以携带其它协议,包括 DECnet 和 Novell 的 Internet 网包交换(IPX)。
当使用的是宽带拨号上网时。PPP适配器是连接接入商用的,系统建立的宽带连接。那里面的地址是广域网地址,也就是别人可以追踪的地址。另外,那个地址改不了,是接入商动态分配给你的。除非不拨号,否则、要上网,就得用人家给的地址。人家就追踪这个,要是能改,就没法管理了。不拨号,就没那个地址。
接着分析,如下图8:
图8
再接着分析,如下图9:
图9
分析:网易的邮箱登录做了SSL加密,故获取用户密码的难度大大增加了。SSL协议位于TCP/IP协议与各种应用层协议之间,为数据通讯提供安全支持。
(二)Linux平台:使用tcpdump与wireshark结合
1、环境介绍:
优麒麟操作系统(linux的一个分发版)、tcpdump和wireshark
2、tcpdump 与wireshark的简单介绍
Wireshark是一个网络协议检测工具,支持Windows平台和Unix平台,一般只在Windows平台下使用Wireshark。如果是Linux的话,可以直接使用tcpdump。一般而言Linux都自带的tcpdump。但因为Linux一般只有字符界面,而且在Linux下很难找到一个好用的图形化抓包工具。因此我们可以用Tcpdump + Wireshark 的组合实现:在 Linux 里抓包,然后在Windows 里分析包。
3、实验:抓取广东金融学院官网的数据,网址为:www.gduf.edu.cn
(1)启动linux终端,输入命令:sudo tcpdump -i wlp4s0 dst host www.gduf.edu.cn,该命令表示:监视所有送到主机www.gduf.edu.cn的数据包。如下图11:
图11
(2)然后登录访问www.gduf.edu.cn,并登录到校内邮箱。我们发现,抓到了很多数据包,如下图12:
图12
(3)显然,捕获到的数据包很多,很难找出我们需要的数据。因此,我们可以设置一下捕获规则。在linux终端输入命令:sudo tcpdump tcp -i wlp4s0 -t -s 0 -c 100 and dst www.gduf.edu.cn -w ./target.cap,该命令表示:
tcp: ip icmp arp rarp 和 tcp、udp、icmp这些选项等都要放到第一个参数的位置,用来过滤数据报的类型
-i wlp4s0: 只抓经过接口wlp4s0的包
-t : 不显示时间戳
-s 0 : 抓取数据包时默认抓取长度为68字节。加上-S 0 后可以抓到完整的数据包
-c 100 : 只抓取100个数据包
dst www.gduf.edu.cn : 数据包的目标地址为www.gduf.edu.cn
-w ./target.cap : 保存成cap文件,方便用wireshark分析
此时,linux的tcpdump服务已经在监听网卡接口wlp4s0。接着访问www.gduf.edu.cn并登录,结果如下图13:
图13
此时,已经将捕获的到的100个数据包封装进该文件目录下的文件target.cap。在linux终端输入命令:ls,可查看文件夹。如下图14:
图14
在linux终端输入命令:gedit target.cap,可查看文件。可以看到,数据密密麻麻,很难分析。如下图15:
图15
(4)我们可以想到,可以用什么工具来分析这些数据呢?显然,wireshark就是一个好工具。将target.cap文件复制粘贴到U盘,并且复制粘贴到window系统的主机。并用wireshark打开。如下图16:
图16
打开后我们可以得到刚刚在linux上捕获到的100个数据包,如下图17:
图17
这时,我们就可以对这100个数据包进行分析了。分析结果和上面windows下的分析基本一致,这里就不做赘述了。如下图18:
图18
五、 实验总结(包括心得体会、问题回答及实验改进意见)
通过本次实验,主要有以下收获:
一、基本熟悉网络监听的原理与和技术。
二、学会Wireshark(Windows平台)的基本使用,通过对数据报文的分析,加深了对OSI各层协议分理解,特别是对TCP/IP协议、HTTP协议等的理解;
三、通过分别对广东金融学院首页和对网易邮箱登录的数据报文分析,前者的安全性较低,用户信息被窃取的可能性较大。因此,我们以后无论是做开发还是仅仅是使用软件,都要加强安全防范意识。因为毕竟没有绝对安全的软件。
本文介绍了网络监听实验,重点讲解了使用Wireshark(Windows)和tcpdump(Linux)进行网络数据包捕获的步骤。实验通过抓取广东金融学院官网和网易邮箱登录的数据,分析了TCP/IP协议,揭示了网络安全的重要性。通过实验,加深了对网络监听原理、Wireshark和tcpdump工具的理解,并强调了SSL加密对于增强数据安全的意义。

3146

被折叠的 条评论
为什么被折叠?



