⚖️ Безопасность и законность. Выполняйте лабораторию только на своих устройствах, в изолированной виртуальной сети или при наличии письменного разрешения владельца. Не сканируйте, не перехватывайте и не атакуйте чужие системы, Wi‑Fi и домены. Примеры ниже намеренно используют localhost, тестовые стенды, собственные файлы и RFC 5737/документационные домены.
Сценарий
Чтобы не затрагивать чужой трафик, захватываем только loopback и создаём запрос к локальному HTTP‑серверу. На рабочей сети выбирайте интерфейс и фильтр только при наличии разрешения.
1. Создать трафик
python3 -m http.server 8765 --bind 127.0.0.1 &
CAP=$HOME/wireshark-lab.pcapng
sudo timeout 15 tcpdump -i lo -w "$CAP" 'port 8765' &
sleep 2
curl -s http://127.0.0.1:8765/ >/dev/null
wait || true
ls -lh "$CAP"2. Разобрать PCAP
Откройте файл в Wireshark и примените фильтры:
tcp.port == 8765
tcp.flags.syn == 1 && tcp.flags.ack == 0
http.request
frame contains "GET"
Найдите TCP handshake, HTTP GET и ответ сервера. В Statistics → Conversations сравните число пакетов и байт. Зафиксируйте, какие данные видны в незашифрованном HTTP.
3. Повторить в tshark
tshark -r "$CAP" -Y 'http.request' -T fields -e frame.time -e ip.src -e http.request.uri
capinfos "$CAP"
sha256sum "$CAP"4. Выводы для защиты
Замените HTTP на HTTPS в продуктивной системе, ограничьте захват правами доступа и удалите PCAP после отчёта. PCAP может содержать токены, имена и содержимое запросов.
Комментарии