Sehen, was in Ihrem Netzwerk passiert und Daten abfangen

Index
  1. Das Prinzip des Sniffings: Passiv und Aktiv
  2. Notwendige Hardware und der promiscue Modus
  3. Capture-Software für Desktop-Umgebungen
  4. HTTPS Umgehen und Smartphones Überwachen
  5. Grenzen und Möglichkeiten

Moderne Geräte übertragen vertrauliche Daten ungeschützt. Dieser Text erläutert, wie man Netzwerkverkehr überwacht, Sicherheitslücken erkennt und private Informationen schützt.

Der Smart-TV, Roboterstaubsauger und kostengünstige Sicherheitskameras senden ständig persönliche Informationen an entfernte Server, ohne ausdrückliche Zustimmung zu verlangen. Wenn plötzliche Verlangsamungen der Verbindung auftreten oder der Verdacht besteht, dass eine Anwendung im Hintergrund Bandbreite verbraucht, reichen die grundlegenden Einstellungen des Betriebssystems nicht aus. Man muss auf die tiefsten Ebenen der Computerkommunikation herabsteigen. Das genaue Verständnis darüber, welche Informationen den Router durchlaufen, ermöglicht es, Sicherheitslücken zu identifizieren, unerwünschte Kommunikationen zu blockieren und die versteckte Telemetrie der Hardwarehersteller aufzudecken. Diese Operation basiert auf der Erfassung und Analyse der einzelnen Datenfragmente, die jede Webanfrage ausmachen.

Das Prinzip des Sniffings: Passiv und Aktiv

Der Prozess der Überwachung von Kommunikationen, bekannt im Bereich der Cybersicherheit als Packet Sniffing, besteht darin, stillschweigend das Gespräch zwischen Maschinen zu belauschen. Die Daten reisen in kleinen Blöcken, die einen Header enthalten, der nützlich ist, um Absender und Empfänger zu identifizieren, sowie einen Payload, der die eigentliche Nachricht beherbergt.

Die Abhörmethoden unterteilen sich in zwei grundlegende Kategorien:

  • Passives Sniffing: erfolgt, ohne das Netzwerk zu stören. Der Computer hört lediglich die Wi-Fi-Radiosignale oder die Übertragungen über ältere kabelgebundene Hubs ab. Dies ist für einen Systemadministrator unmöglich zu erkennen.
  • Aktives Sniffing: erfordert ein direktes Eingreifen in den Datenverkehr. In modernen Netzwerken, die durch Switches verwaltet werden, sendet die Hardware die Daten ausschließlich an das betroffene Gerät und isoliert die anderen. Um diese physische Blockade zu umgehen, werden aggressive Techniken wie ARP Poisoning eingesetzt, die den Router täuschen und ihn glauben lassen, unser Computer sei der legitime Empfänger der Informationen von anderen.

Notwendige Hardware und der promiscue Modus

Standard-Netzwerkschaltungen sind darauf programmiert, automatisch alle Kommunikationen, die nicht an ihre eigene MAC-Adresse gerichtet sind, zu verwerfen, um Energie und Prozessorzyklen zu sparen. Um den gesamten Verkehrsfluss, ob drahtlos oder kabelgebunden, zu erfassen, muss die Netzwerkkarte in den promiscuous Modus gezwungen werden, wobei sie aufgefordert wird, jedes einzelne abgefangene Bit aufzuzeichnen.

Nicht alle integrierten Wi-Fi-Karten in Laptops unterstützen diese Funktion oder die Injektion von Paketen. Sicherheitsexperten verwenden spezifische externe WLAN-Adapter. Beispielsweise bieten USB-Antennen mit dem Realtek RTL8812AU-Chipset vollständige Unterstützung für den promiscue Modus und fortschrittliche Überwachungssoftware, wie die von Alfa Network produzierten Geräte.

Capture-Software für Desktop-Umgebungen

Eine chaotische Sequenz von Bytes in verständlichen Text zu verwandeln, erfordert den Einsatz von Protokollanalysatoren. Es gibt Lösungen für unterschiedliche Bedürfnisse, von der schnellen textlichen Inspektion bis zur forensischen Zerlegung.

Wireshark ist das ultimative Open-Source-Tool zur Zerlegung von Hunderten verschiedener Protokolle. Beim Start des Programms füllt sich der Bildschirm sofort mit farbigen Zeilen, die in hoher Geschwindigkeit fließen. Ohne die Verwendung von Filtern wird die Datenmenge unübersichtlich. Durch Eingabe von Syntax wie http oder dns in der oberen Leiste isoliert das Programm Anfragen an die Domainnamen. Eine wesentliche Funktion ist das Follow TCP Stream: Mit einem Rechtsklick auf ein einzelnes Fragment rekonstruiert die Software das gesamte Gespräch zwischen Client und Server und zeigt HTML-Code oder Anmeldedaten an, falls die Verbindung nicht verschlüsselt war.

SmartSniff bietet einen wesentlich schlankeren Ansatz für Windows-Systeme. Frei von komplexen Oberflächen konzentriert es sich darauf, Daten im reinen ASCII-Format anzuzeigen. Es ist hervorragend geeignet, um das Verhalten verdächtiger lokaler ausführbarer Dateien zu untersuchen, indem es den ausgetauschten Inhalt wie eine normale Textdatei zeigt. Es erfordert jedoch die Installation eines Capture-Treibers wie Npcap, um korrekt mit der Hardware zu interagieren.

Die neuesten Microsoft-Betriebssysteme verstecken ein integriertes Netzwerkmonitor. Um die Installation von Drittanbieterprogrammen auf gesperrten Servern oder Unternehmensstationen zu vermeiden, folgen wir dem Weg von 247computersupports und verwenden PktMon. Dieses native Werkzeug, das ausschließlich über die Eingabeaufforderung gestartet wird, fängt den Verkehr auf bestimmten Ports ab und speichert die Ergebnisse in einer Datei mit der Endung .etl, die leicht in ein kompatibles Format für eine tiefere Analyse umgewandelt werden kann.

HTTPS Umgehen und Smartphones Überwachen

Heute verwendet fast das gesamte Web Sicherheitsstandards wie das Protokoll TLS 1.3. Die Zeit, in der es ausreichte, das WLAN eines Cafés abzufangen, um das Passwort eines sozialen Netzwerks zu stehlen, ist vorbei. Bei der Überprüfung einer normalen modernen Verbindung sieht man nur eine unverständliche alphanumerische Zeichenfolge.

Um die verschlüsselten Anfragen, die von Ihrem Browser generiert werden, zu lesen, verwenden Sie Fiddler Classic. Diese Software funktioniert als lokaler Debugging-Proxy und führt einen genehmigten Man-in-the-Middle-Angriff durch. Sie installiert ein gefälschtes Root-Sicherheitszertifikat im Betriebssystem. Der Browser vertraut dem Zertifikat und übergibt die Daten an Fiddler, die sie entschlüsselt und auf dem Bildschirm im Klartext anzeigt, bevor sie sie wieder verschlüsselt und an den echten Server sendet. Es ist entscheidend, um herauszufinden, ob eine Website Bank-Token oder Sitzungs-Cookies fehlerhaft überträgt.

Für das mobile Ökosystem ist PCAPdroid die beste Option auf Android. Bis vor ein paar Jahren erforderte die Überwachung eines Handys riskante Verfahren zum Rooten. Diese Anwendung simuliert ein lokales VPN innerhalb des Smartphones selbst. Der gesamte von anderen Apps erzeugte Verkehr läuft durch diesen gefälschten Tunnel, sodass genaue Protokolle extrahiert und aufdringliche Werbetracker identifiziert werden können, bevor die Informationen die Antenne des Geräts verlassen.

Grenzen und Möglichkeiten

  • Telemetrie von IoT-Geräten: Während Websites HTTPS verwenden, übertragen viele preiswerte Haushaltsgeräte, wie smarte Steckdosen oder IP-Kameras mit fragwürdiger Herkunft, nach wie vor Daten im Klartext unter Verwendung alter Protokolle. Die Analyse des Heimnetzwerks fördert oft kontinuierliche Informationssendungen an Server in Asien zutage.
  • Die Verwundbarkeit der DNS-Metadaten: Auch wenn der Inhalt der besuchten Seite fest verschlüsselt ist, wird die ursprüngliche Anfrage zur Übersetzung des Website-Namens in ihre IP-Adresse oft ungeschützt übertragen. Wer das Netzwerk abfängt, kann die gesendeten Nachrichten nicht lesen, weiß aber genau, welche Domains wann geöffnet werden.
  • Unterschied zwischen Passwort-Wiederherstellung und Abfangen: Das Extrahieren eines innerhalb der Google Chrome-Einstellungen gespeicherten Passworts mithilfe spezifischer Tools ist keine Netzwerkaktivität. Das Sniffing erfasst die Anmeldedaten ausschließlich genau in dem Moment, in dem sie ungeschützt während einer Anmeldung über das Kabel übertragen werden.
  • Vollständiger Schutz in öffentlichen Netzwerken: In Hotels oder an Flughäfen hat der Administrator des Hotspots technische Sicht auf den verkehrenden Datenverkehr. Der einzige effektive Schutz besteht darin, die gesamte Verbindung von Anfang an in ein zuverlässiges VPN einzukapseln.

Auf einem herkömmlichen PC kann auch Kali Linux installiert werden, das alle Werkzeuge für Penetrationstests umfasst.

In einem anderen Artikel werden weitere Programme für Netzwerkangriffe und das Finden von Sicherheitsanfälligkeiten behandelt, die den Datenverkehr auch mit Man-in-the-Middle-Angriffen abfangen, die die Kommunikation zwischen zwei Personen überwachen und verändern.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Go up