Giả sử WireShark được cài đặt trên máy tính A. Và giả sử tôi đang xem video Youtube trên máy tính B.
WireShark có thể thấy máy tính B đang làm gì không?
Giả sử WireShark được cài đặt trên máy tính A. Và giả sử tôi đang xem video Youtube trên máy tính B.
WireShark có thể thấy máy tính B đang làm gì không?
Câu trả lời:
Nói chung, không, Wireshark không thể cảm nhận được lưu lượng đó. ErikA mô tả lý do tại sao.
Tuy nhiên ... nếu mạng của bạn hỗ trợ nó, thì chính mạng đó có thể hiển thị cho Máy tính A lưu lượng truy cập cho Máy tính B và từ đó Wireshark có thể lấy nó. Có một số cách để có được nó ở đó.
Giả mạo ARP là cách duy nhất để một máy tính không có đặc quyền mạng đặc biệt đánh hơi lưu lượng của nút mạng khác và điều đó phụ thuộc vào việc chuyển đổi mạng có bảo vệ chống lại loại hành động đó hay không. Đơn giản chỉ cần cài đặt Wireshark là không đủ, một số hành động khác cần phải được thực hiện. Mặt khác, nó sẽ chỉ xảy ra khi mạng được cấu hình rõ ràng để cho phép nó xảy ra.
Nếu bạn đang sử dụng mạng chuyển mạch (rất có khả năng) và trừ khi máy tính A hoạt động như tuyến mặc định cho máy tính B (không có khả năng), thì không, máy tính A sẽ không thể thấy các gói được định sẵn cho máy tính B.
Như Farseeker đã ám chỉ, bạn đã từng có thể. Mười năm trước, nhiều mạng đã sử dụng các trung tâm, giống như các thiết bị chuyển mạch nhưng không hoạt động, trong đó chúng phản ánh mọi gói tin trên mỗi cổng thay vì tìm ra nơi mỗi gói cần đi và chỉ gửi ở đó. Trước đó, một số mạng đã sử dụng ethernet đồng trục với một cáp chung (và không có hub hoặc bộ chuyển mạch) mà mọi đài phát sóng và nghe.
Trong cả hai tình huống trên, một cỗ máy có Ethereal (tên cũ của Wireshark) thực sự có thể rình mò trên toàn bộ mạng.
Mặc dù tình huống này áp dụng cho rất ít mạng hiện nay, tôi đề cập đến bối cảnh và để hiểu lý do tại sao ý tưởng sử dụng Wireshark để rình mò người khác vẫn còn trong đầu nhiều người.
Pete
Nếu chúng ta đang đề cập đến các phương thức xấu: với một số công tắc không được quản lý, quá tải bảng CAM có thể hoạt động và được ghi lại ở đâu đó trong tài liệu tcpdump tài liệu IIRC.