ابزارها2 min read

Wireshark چیست و چطور با آن ترافیک شبکه را تحلیل کنیم؟

هر اتفاقی که در شبکه می‌افتد، در قالب «بسته» (packet) رد و بدل می‌شود. Wireshark به تو اجازه می‌دهد این بسته‌ها را زنده ببینی و بازشان کنی — انگار زیر پوستِ شبکه را نگاه می‌کنی. همین دید، آن را به یکی از ضروری‌ترین ابزارهای هر متخصص شبکه و امنیت تبدیل کرده است.

نوشته‌ی مدرس امنیت سایبری و هک اخلاقی

کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجه‌ی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجت‌های سخت‌افزاری.

این مطلب چطور نوشته و بازبینی می‌شود؟

این مقاله بخشی از راهنمای کامل آموزش هک از صفر: نقشه راه کامل برای مبتدی‌ها است

Wireshark چیست و چطور با آن ترافیک شبکه را تحلیل کنیم؟

Wireshark دقیقاً چه کاری می‌کند؟

‏Wireshark یک تحلیلگرِ بسته (Packet Analyzer) رایگان و متن‌باز است که ترافیکِ عبوری از کارت شبکه‌ی تو را ضبط می‌کند و هر بسته را لایه‌به‌لایه — از اترنت و IP تا TCP و پروتکل‌های برنامه مثل HTTP و DNS — نشان می‌دهد. به‌جای اینکه فقط بدانی «داده رد و بدل شد»، دقیقاً می‌بینی چه داده‌ای، بین کدام دو آدرس، با چه پروتکلی و با چه محتوایی جابه‌جا شده است.

چرا این ابزار این‌قدر مهم است؟

  • عیب‌یابی شبکه: وقتی یک اتصال کند است یا کار نمی‌کند، Wireshark به تو نشان می‌دهد بسته‌ها کجا گم یا رد می‌شوند.
  • امنیت و تحلیل حمله: ترافیک مشکوک، اتصال بدافزار به سرور فرمان‌دهی، یا نشت داده را می‌توان در بسته‌ها دید.
  • یادگیری شبکه: هیچ راهی برای فهمِ واقعیِ TCP/IP بهتر از دیدنِ دست‌دادنِ سه‌مرحله‌ای (SYN, SYN-ACK, ACK) با چشم خودت نیست.
  • تست نفوذ: در شبکه‌ی محلی می‌توان اطلاعاتِ رمزنشده (مثل ورود از طریق HTTP یا FTP) را شنود و تحلیل کرد.

کار با Wireshark در چهار گام

  1. کارت شبکه‌ای را که می‌خواهی روی آن گوش بدهی انتخاب کن (مثلاً Wi-Fi یا eth0) و ضبط را شروع کن.
  2. بگذار ترافیک جمع شود، بعد ضبط را متوقف کن تا لیستِ بسته‌ها ثابت بماند.
  3. با «فیلترِ نمایش» (Display Filter) انبوهِ بسته‌ها را به همان چیزی که دنبالش هستی محدود کن.
  4. روی یک بسته کلیک کن تا جزئیاتِ لایه‌به‌لایه‌اش را ببینی و در صورت نیاز کلِ یک گفتگو را دنبال (Follow TCP Stream) کنی.

فیلترهایی که همیشه به کار می‌آیند

قدرتِ واقعیِ Wireshark در فیلترهاست. با آن‌ها از میانِ هزاران بسته، دقیقاً همان چند بسته‌ی مهم را بیرون می‌کشی:

http                      # فقط ترافیک HTTP
ip.addr == 192.168.1.10   # هر بسته از/به این آدرس
tcp.port == 21            # فقط ترافیک FTP
dns                       # فقط پرس‌وجوهای DNS
http.request.method == "POST"   # فقط درخواست‌های POST

چند فیلترِ نمایشِ پرکاربرد در Wireshark

قانون طلایی

فقط ترافیکِ شبکه‌ای را ضبط و تحلیل کن که مالکش هستی یا اجازه‌ی کتبی داری. شنودِ ترافیکِ دیگران در شبکه‌های عمومی یا سازمانی بدون اجازه، در بسیاری از کشورها جرم است. آزمایشگاهِ خودت بهترین زمینِ تمرین است.

Wireshark و tcpdump: کدام؟

‏Wireshark رابطِ گرافیکی و تحلیلِ عمیق می‌دهد و برای فهمیدن و کندوکاو عالی است. اما روی سرورهای بدونِ گرافیک، خواهرِ خط‌فرمانی‌اش یعنی tcpdump کار را انجام می‌دهد؛ خیلی‌ها با tcpdump ضبط می‌کنند و بعد فایل خروجی را در Wireshark باز و تحلیل می‌کنند. یادگیریِ هر دو ارزشش را دارد.

Frequently asked questions

آیا Wireshark رایگان است؟

بله، Wireshark کاملاً رایگان و متن‌باز است و برای ویندوز، مک و لینوکس در دسترس است. روی کالی لینوکس هم از پیش نصب شده است.

آیا با Wireshark می‌توان رمزها را دید؟

فقط اگر ترافیک رمزنگاری‌نشده باشد (مثل HTTP یا FTP قدیمی). ترافیکِ HTTPS رمزنگاری‌شده است و محتوایش بدونِ کلید قابلِ خواندن نیست؛ به همین دلیل همیشه از سرویس‌های HTTPS استفاده کن.

برای یادگیری Wireshark چقدر باید شبکه بلد باشم؟

آشنایی با مفاهیمِ پایه مثل IP، پورت و پروتکل کافی است تا شروع کنی. جالب اینجاست که خودِ Wireshark یکی از بهترین ابزارها برای یادگیریِ عمیق‌ترِ همان مفاهیم است.

آماده‌ای عملی یاد بگیری؟ دوره‌ها و کارگاه‌های هک و امنیت سایبری را ببین و مسیرت را جدی شروع کن.

دیدن دوره‌ها