terça-feira, maio 11, 2010

Tcpdump.

O tcpdump é um dos mas famosos sniffer de redes conhecido, neste mini curso tudo será focado em software livre, mas basicamente o debian, não sei se essa ferramenta tem um versão para windows, portanto começarei algumas postagem sobre o tcpdce ump acompanhe.

Para maiores detalhes veja o site oficial

http://www.tcpdump.org

Sua instalação e muito simples no debian.

# aptitude install tcpdump

Para começarmos a usar o tcpdump temos que identificar qual a interface de rede iremos usar como a flag -i seguido da interface desejada, por exemplo se quisermos verificar o tráfego que passa na eth0 faremos:

# tcpdump -i eth0

Conexões fixas como de ip nat, poderão ser analisadas com o parâmetro src host, um exemplo simples poderíamos verificar o tráfego que vem de 192.168.0.3 com:

# tcpdump -i eth0 src host 192.168.0.3

Para verificarmos um host destino poderíamos faze-lo com o parâmetro dst host, no exemplo abaixo todo o tráfego do gateway 192.168.0.1 é verificado com:

# tcpdump -i eth0 dst host 192.168.0.1

Para verificarmos excessos usamos o parâmetro not host como exemplo para vermos todo o tráfego que passa na rede exceto 192.168.0.20 fazemos:

# tcpdump -i eth0 not host 192.168.0.20

No tcpdump podemos verificar portas de origem e destino, com poucos recursos dessa poderosa e simples ferramenta, com os parâmetros src port e dst port como no exemplo abaixo:

Portas de origem, verificar o tráfego da porta 80.

# tcpdump -i eth0 src port 80

Portas de destino, verificar o tráfego da porta 80.

# tcpdump -i eth0 dst port 80

Com isto, conseguirá fazer uma varredura básica na rede onde quer analisar o tráfego natural espero ter ajudado com certeza isso é só o começo dessa ferramenta em breve falaremos de outras ferramentas com finalidades diversas para ajudar o adm de redes contra ataques simples.

0 comentários:

Postar um comentário