Сніфери (Sniffers)

Сніфери (sniffers) – це програми, здатні перехоплювати та аналізувати мережевий трафік. Сніфери корисні в тих випадках, коли потрібно витягти з потоку даних інформацію (наприклад, паролі) або провести діагностику мережі. Програму можна встановити на одному пристрої, до якого є доступ, і протягом короткого часу отримати всі дані, що передаються.

Принцип роботи сніферів

Перехопити трафік через сніффер можна такими способами:

  • шляхом прослуховування у звичайному режимі мережного інтерфейсу,
  • підключенням до розриву каналу,
  • перенаправленням трафіку,
  • за допомогою аналізу побічних електромагнітних випромінювань,
  • за допомогою атаки на рівень каналу та мережі, що призводить до зміни мережевих маршрутів.

Потік даних, перехоплений сніфером, піддається аналізу, що дозволяє:

  • виявити паразитний трафік (його присутність значно збільшує навантаження на мережеве обладнання),
  • виявити активність шкідливих та небажаних програм (сканери мережі, троянці, флудери, пірингові клієнти тощо),
  • провести перехоплення будь-якого зашифрованого або незашифрованого трафіку користувача для вилучення паролів та інших цінних даних.

Приклади відомих сніферів:

  • WinSniffer – володіє безліччю різних режимів, що настроюються, здатний перехоплювати паролі різних сервісів;
  • CommView – обробляє дані, що передаються по локальній мережі та в інтернет, збирає відомості, пов’язані з модемом та мережевою картою, і піддає їх декодуванню, що дає можливість бачити повний список з’єднань у мережі та статистичні відомості з IP. Перехоплена інформація зберігається в окремий файл для подальшого аналізу, а зручна система фільтрації дозволяє ігнорувати непотрібні пакети та залишає лише ті, які потрібні зловмиснику;
  • ZxSniffer – компактний сніффер, відомий малим об’ємом (0,3 МБ);
  • SpyNet – дуже популярний аналізатор, в основну функціональність якого входять перехоплення трафіку та декодування пакетів даних;
  • IRIS – має широкі можливості фільтрації, може перехоплювати пакети із заданими обмеженнями.

Класифікація сніферів (sniffers)

Перехоплювати потоки даних можна легально та нелегально. Поняття «сніффер» застосовується саме до нелегального сценарію, а легальні продукти такого роду називають «аналізатор трафіку».

Рішення, які застосовуються в рамках правового поля, корисні для того, щоб отримувати повну інформацію про стан мережі та розуміти, чим зайняті працівники на робочих місцях. Допомога таких програм виявляється цінною, коли необхідно «прослухати» порти програм, через які можуть надсилатися конфіденційні дані. Програмістам вони допомагають проводити налагодження, перевіряти сценарії мережевої взаємодії. Використовуючи аналізатори трафіку, можна вчасно виявити несанкціонований доступ до даних чи проведення DoS-атаки.

Нелегальне перехоплення передбачає шпигунство за користувачами мережі: зловмисник зможе отримати інформацію про те, які сайти відвідує користувач, і про те, які дані він пересилає, а також дізнатися про програми, які застосовуються для спілкування. Втім, основною метою незаконного «прослуховування» трафіку є отримання логінів і паролів, що передаються в незашифрованому вигляді.

Сніфери відрізняються такими функціональними особливостями:

  1. Підтримка протоколів канального рівня та фізичних інтерфейсів.
  2. Якість декодування протоколів.
  3. Користувальницький інтерфейс.
  4. Доступ до статистики, перегляду трафіку в реальному часі і т.д.

Джерело загрози

Сніфери можуть працювати на маршрутизаторі (router), коли аналізується весь трафік, що проходить через пристрій, або на кінцевому вузлі. У другому випадку зловмисник експлуатує таку обставину: усі дані, що передаються по мережі, доступні для всіх підключених до неї пристроїв, але в стандартному режимі роботи мережні карти не помічають «чужу» інформацію. Якщо перевести мережну карту в режим promiscuous mode, з’явиться можливість отримувати всі дані з мережі. І, звичайно, сніфери дозволяють перемикатися у цей режим.

Аналіз ризиків

Будь-яка організація та будь-який користувач можуть опинитися під загрозою сніфінгу — за умови, що вони мають дані, які цікаві зловмиснику. При цьому існує кілька варіантів того, як убезпечити себе від витоку інформації. По-перше, потрібно використовувати шифрування. По-друге, можна застосувати антисніфери – програмні чи апаратні засоби, що дозволяють виявляти перехоплення трафіку. Слід пам’ятати, що шифрування саме собою неспроможна приховати факт передачі, тому можна використовувати криптозахист разом із антисніффером.

Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.