简述Sniffer

推荐:Sniffer安全技术从入门到精通

学习Sniffer的概念以及原理应用是Sniffer安全技术的基础,那么对于Sniffer安全技术的掌握我们应该如何入手呢?下面让我们逐一向你介绍。

一、什么是Sniffer呢?

一般我们在讲的Sniffer程序是把NIC(网络适配卡,一般如以太网卡)置为一种叫promiscuous杂乱模式的状态,一旦网卡设置为这种模式,它就能是Sniffer程序能接受传输在网络上的每一个信息包。普通的情况下,网卡只接受和自己的地址有关的信息包,即传输到本地主机的信息包。要使Sniffer能接受处理这种方式的信息,就需要系统支持bpf,LINUX下如SOCKET-PACKET,但一般情况下网络硬件和TCP/IP堆栈是不支持接受或者发送与本地计算机无关的数据包,所以为了绕过标准的TCP/IP堆栈,网卡就必须设置为我们刚开始将的杂乱模式,一般情况下,要激活这种方式,必须内核支持这种伪设备bpfilter,而且需要ROOT用户来运行这种Sniffer程序,所以大家知道Sniffer需要ROOT身份安装,而你即使以本地用户进入了系统,你也嗅探不到ROOT的密码,因为不能运行Sniffer。

基于Sniffer这样的模式,可以分析各种信息包可以很清楚的描述出网络的结构和使用的机器,由于它接受任何一个在同一网段上传输的数据包,所以也就存在着Sniffer可以用来捕获密码,EMAIL信息,秘密文档等一些其他没有加密的信息。所以这成为黑客们常用的扩大战果的方法,夺取其他主机的控制权。

二、传输介质被监听的可能性:

Ethernet监听的可能性比较高,因为Ethernet网是一个广播型的网络,困扰着INTERNET的大多数包监听时间都是一些运行在一台计算机中的包监听程序的结果。这台计算机和其他计算机,一个网关或者路由器形成一个以太网。

FDDIToken-监听的可能性也比较高,尽管令牌网内的并不是一个广播型网络,ring实际上,带有令牌的那些包在传输过程中,平均要经过网络上一半的计算机。但高的传输率将使监听变得困难。

电话线监听的可能性中等,电话线可以被一些与电话公司协作的人或者一些有机会在物理上访问到线路的人搭线窃听,在微波线路上的信息也会被截获。在实际中,高速的MODEM比低速的MODEM搭线困难的多,因为高速MODEM引入了许多频率。

IP通过有监听的可能性比较高,使用有线电视信道发送IP数据包依靠RF调制线电视信道解调器,RF调制解调器使用一个TV通道用于上行,一个用于下行。
在这些线路上传输的信息没有加密,因此,可以被一些可以物理访问到TV电缆的人截获。

微波和监听的可能性比较高,无线电本来是一个广播型的传输媒介,任何一个有无线电接受机的人可以截获那些传输的信息。

现在多数的Sniffer只监视连接时的信息包,原因是Sniffer如果接受全部的信息包,一个是LOG记录极其大,而且会占用大量的CPU时间,所以在一个担负繁忙任务的计算机中进行监听,由于占用的CPU和带宽就可以怀疑有Sniffer在工作,当你觉得有异常现象的时候就先需要一些简单的方法检测。

虽然可以使用PS或者netstat的命令去查看是否有可以进程和连接信息的转态,但入侵者改变了ps或者netstat程序也就不能发现这些程序了,其实修改ps命令只须短短数条SHELL命令,即可将监听软件的名字过滤掉。

三、下面的两个Sniffer监听程序方法原理简单,但操作起来比较困难:

1,对于怀疑运行监听程序的机器,用正确的IP地址和错误的物理地址去PING,运行监听程序的机器回有响应,这是因为正常的机器不接受错误的物理地址,处于监听状态的机器能接受,如果他的IPSTACK不再次反向检查的话,就会响应,这种方法依赖系统的IPSTACK,对有些系统可能行不通。

2,往网上发大量不存在的物理地址的包,由于监听程序将处理这些包,将导致性能下降,通过比较前后该机器性能(icmpechodelay等方法)加以判断,这种方法难度较大点。

四、一些流行的Sniffer

◆SNIFFIT:这是一个比较的Sniffer,它由BrechtClearhout所写,这是你应该最先用的程序,这个Sniffer默认状态下只接受最先的400个字节的信息包,这对于一次登陆会话进程刚刚好。

◆SNORT:这个Sniffer有很多选项供你使用并可移植性强,可以记录一些连接信息,用来跟踪一些网络活动。

◆TCPDUMP:这个Sniffer很有名,FREEBSD还搭带在系统上,是一个被很多UNIX高手认为是一个专业的网络管理工具,记得以前TsutomuShimomura(应该叫下村侵吧)就是使用他自己修改过的TCPDUMP版本来记录了KEVINMITNICK攻击他系统的记录,后来就配合FBI抓住了KEVINMITNICK,后来他写了一文:使用这些LOG记录描述了那次的攻击,HowMitnickhackedTsutomuShimomurawithanIPsequenceattack

具体参见http://www.attrition.org/security/newbie/security/Sniffer/shimomur.txt

◆ADMsniff:这是非常有名的ADM黑客集团写的一个Sniffer程序。

◆linSniffer:这是一个专门设计杂一LINUX平台上的Sniffer。

◆ESniffer:这个也是一个比较有名的Sniffer程序。

◆Sunsniff:这个是用在SUNOS系统上的Sniffer,此程序应该在十年前推出的吧。

◆SolSniffer:这是个SolarisSniffer,主要是修改了SunSniff专门用来可以方便的在Solair平台上编译。

这些程序attrition收集起来了,大家可以到下面的URL下载:

http://www.attrition.org/security/newbie/security/Sniffer/

五、一些流行的检测Sniffer的程序:

◆http://www.attrition.org/security/newbie/security/Sniffer/promisc.c–

是一个很小的C程序,当编译好后,会查找本地机器上任何处于杂乱模式的NIC网络适配卡。

◆http://www.attrition.org/security/newbie/security/Sniffer/neped.c–

是一个用来远程检查任何嗅探活动的程序,可惜它只在LINUX下编译,当然你也可以简单的使用ifconfig-a来检查你的UNIX机器是否有PROMISC标志。

◆http://www.l0pht.com/antisniff/

这是L0pht写的很好的反Sniffer程序,L0PHT还打算公开LINUX版本上的源码版本。

另外,如果机器上使用两块网卡,把一块设置为杂乱模式,并把IP地址设置为0.0.0.0,另一块卡处于正常的模式并是正确的地址,这样将很难发现Sniffer的存在。

六、关于Sniffer的一些资源:

◆http://www.securityfocus.com/

这里可以找到很多关于Sniffer的程序, PHRACK54(FILE10)的文章awesomearticle很好的解释了很多方法和技巧来对付Sniffer

◆http://www.attrition.org/security/newbie/security/Sniffer/shimomur.txt

这里是Shimomura写的文章(HowMitnickhackedTsutomuShimomurawithanIPsequenceattack)

◆http://www.l0pht.com/

这里可以下载AntiSniffer,这确实是一个不错的工具。

关于Sniffer的概念以及应用资料的介绍就向你讲解到这里,希望对你了解和学习Sniffer技术有所帮助。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/146704.html<

(0)
管理的头像管理
上一篇2025-03-11 05:23
下一篇 2025-03-11 05:24

相关推荐

  • 站群服务器到底是什么意思,怎么选择比较好

    站群服务器就是一台拥有多个独立IP地址、专门用于托管和管理多个网站的高性能服务器,其核心价值在于通过独立IP降低网站间的关联风险,并提升搜索引擎优化效果,站群服务器的工作原理与适用场景站群服务器本质上是将一台物理服务器通过虚拟化或直接配置的方式,分配给多个独立IP地址,每个IP对应一个独立的网站,这些网站共享服……

    2026-07-27
    0
  • 高防服务器误封正常流量如何调整,怎么解决?

    高防服务器误封正常流量,核心调整思路是从“一刀切”转向“精细化”——通过分析业务特征,调整防护阈值、配置白名单和启用智能学习模式,让防护系统学会区分真假流量,为什么会误封正常流量误封主要源于防护策略的通用化,高防服务器通常默认启用严格防护规则,当流量特征与攻击特征库部分匹配时,就会被拦截,据行业安全白皮书指出……

    2026-07-27
    0
  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注