Outil - Wireshark Outil de sniffing du réseau et d’analyse de trame. Wireshark - Installation et utilisation Difficulté : Confirmé Notions : Réseaux, protocoles, analyse de trame. I.Introduction Ce document a pour but de vous apprendre à utiliser les fonctions basiques de wireshark. Ce qui peut être utile pour annalyser la cause d’un problème réseau ou tester le bon fonctionnement d’un protocole. Wireshark peut être téléchargé ici : Download Wireshark Prérequis : Un poste sous Windows 7 minimum, Une carte réseau RJ45 ou une carte wifi. II. Installation 2.1 Lancement de l'installation Lancer l’installer. L’installation est basique. Il suffit de suivre l’assistant d’installation. 2.2 Installation de Npcap Lors de l’installation de Npcap, Valider en Cliquant sur ‘I Agree’ Cocher les cases suivantes :  2.3 Installation de USBpcap Puis, Installer USB Pcap. Cocher les deux cases et cliquer sur suivant. Laisser les cases cochées et terminer l’installation. 2.4 Fin de l'installation Terminer l’installation. III. Démarrer une capture Lancer le programme. Sélectionner l’interface réseau à utiliser. (ici : Ethernet0) La capture se lance et les paquet capturés apparaissent. La fenêtre est composée de Trois espaces :  Liste des paquets capturés. Par défaut, cela défile en temps réel et ne trie pas les paquets. Contenu de la trame découpée par blocs. Contenu du paquet affiché en hexadécimal et texte. IV. Utiliser les filtres Afin de rendre la capture plus facile et lisible, il est possible de filtrer sur une IP ou un protocole particulier. Par exemple :  ip.src==192.168.1.100 permet d’afficher tous les paquets provenant de l’hôte avec l’ip 192.168.1.100 tcp.port==443 Permet d’afficher tout les paquets utilisant le port HTTPS. Il est également possible de combiner des filtres avec des opérateurs. && : et || : ou != : non égal à Par exemple :  ip.src==192.168.1.100 && tcp.port==80 Permet d’afficher tout les paquets provenant de 192.168.1.100 sur le port 80. ip.src==192.168.1.100 || ip.dst== 8.8.8.8 Permet d’afficher tout le trafic en provenance de 102.168.1.100 OU à destination de 8.8.8.8 Pour plus de filtres : DisplayFilters Wireshark - Notions avancées Difficulté : Confirmé Notions : Réseaux, protocoles, analyse de trame. I.Introduction Ce document a pour but de vous apprendre à utiliser les fonctions avancées de wireshark Wireshark peut être téléchargé ici : Download Wireshark Cette documentation fait suite à : Wireshark - Installation et utilisation Prérequis : Un poste sous Windows 7 minimum, Une carte réseau RJ45 ou une carte wifi. II. Informations de capture 2.1 Voir les détails de la capture Pour voir les détails d'une capture, ouvrir la capture avec 'Fichier --> Ouvrir'. En bas à gauche, cliquer sur l'icône du fichier de capture. Il est possible d'y trouver les informations de la capture. 2.2 Voir les résultats de capture En bas à gauche, cliquer sur l'icône du rond vert. Il est possible de voir les résultats et statistiques de la capture. III. Suivre un stream 3.1 Suivre un stream TCP Pour filtrer la vue sur un échange en particulier, clic droit sur l'un des paquets du stream. ici, par exemple, un flux SSHv2 faire un 'clic droit --> Follow --> TCP Stream'. Cela va filtrer uniquement les trames liées à cet échange : Et également afficher une nouvelle fenêtre dans laquelle sera affiché le détail des échanges. 3.2 Suivre un stream HTTP(s) De la même manière il est possible de suivre un stream HTTP ou HTTPS : faire un 'clic droit --> Follow --> HTTP Stream'. Cela permettra d'afficher la page récapitulative : 3.3 Trouver une information dans le stream Il est ensuite possible grâce à la barre de recherche en bas de rechercher une information particulière dans le stream. IV. Actions sur la liste 4.1 Rechercher une information Faire 'ctrl+F' pour activer la barre de recherche : Cette barre permet de rechercher des données dans la liste ou dans le contenu des trames. Par exemple avec les critères 'Packet Details' et 'String' puis la valeur 'admin' : 4.2 Appliquer un filtre dynamique Pour appliquer un filtre dynamique, il est possible de faire un clic droit sur l'une des informations disponible ( ip, port, protocole, etc... ) et de faire un 'clic droit --> Apply as Filter --> Selected' pour appliquer ce filtre. 4.3 Afficher / Exporter des données Cliquer sur une trame, puis sur un morceau de trame, il est possible d'afficher ou d'exporter la donnée contenue. Faire un 'clic droit --> Show Packet Bytes' pour afficher le contenu. Si il s'agit d'un contenu spécifique (page web, image, email, fichier), faire un 'clic droit --> Export Packet Bytes' Pour le sauvegarder au bon format. Wireshark - Déchiffrer trafic https Difficulté : Confirmé Notions : TLS, chiffrement, capture de paquet. I. Introduction Cette procédure vise à expliquer comment déchiffrer du traffic https capturé avec wireshark. II. Préparation Afin de déchiffrer le trafic HTTPS, il faudra au préalable disposer des clés qui ont été négociées lors du handshake. Les navigateurs basés sur Chrome / Chromium et firefox peuvent utiliser une variable d’environnement afin de logguer les clés qui ont été générée lors des Handshakes. Sur windows (GUI) Ouvrir le menu démarrer et rechercher 'ENV'.   Cliquer sur 'Environment variables...'   Ajouter une nouvelle variable d’environnement utilisateur en cliquant sur 'New'.   Créer la variable suivante et valider en cliquant sur 'OK'. Attention : Le fichier spécifié doit exister.   La variable sera prise en compte à la prochaine ouverture de session. Sur linux (CLI) Attention : Le fichier spécifié doit exister.   Pour ajouter la variable temporairement : export SSLKEYLOGFILE=/chemin/vers/le/fichier   Pour l'ajouter de façon permanente, il faut la déclarer dans le fichier ~/.bashrc de l'utilisateur. echo 'export SSLKEYLOGFILE=/chemin/vers/le/fichier' >> ~/.bashrc   Elle prendra effet à la prochaine ouverture de session. Après réouverture de session, il suffira de lancer la capture wireshark et de lancer le navigateur. A la fin de la capture, l'enregistrer. III. Déchiffrement des trames Ouvrir le fichier de capture. Celui-ci est pour lors chiffré. Pour le déchiffrer, il faut appliquer le fichier de clés récupérées lors des handshakes. Pour cela, faire : 'Edit --> Preferences...'. Dans la nouvelle fenêtre, se déplacer dans 'protocoles --> TLS' puis entrer le chemin vers le fichier de capture dans le champ '(Pre)-Master-Secret log filename'. Valider en cliquant sur 'Apply'. Cela aura pour effet de déchiffrer et d'ajouter tout le trafic qui était auparavant encapsulé dans la couche de présentation. Astuce : Cette méthode peut également servir sur d'autres protocoles comme ssh par exemple mais peut nécessiter des variantes.