Capturer des trames avec Wireshark

RappelLogiciel Wireshark

Wireshark est un analyseur de paquets libre et gratuit. Il est utilisé dans le dépannage et l'analyse de réseaux informatiques, le développement de protocoles, l'éducation et la rétro-ingénierie.

On peut l'utiliser sur tous les systèmes : https://www.wireshark.org/

Logo WiresharkInformations[1]

Pour fonctionner, il doit avoir les droits super-administrateur afin d'accéder aux interfaces réseaux.

Sur Linux, on peut faire en sorte que certains utilisateurs puissent le faire fonctionner avec ces 2 commandes suivies d'un redémarrage de session :

1
sudo dpkg-reconfigure wireshark-common 
2
sudo usermod -a -G wireshark $USER

ComplémentDétail d'une trame sur Wireshark

  • La première ligne ou niveau Frame correspond à une pseudo couche physique. À ce niveau, les informations disponibles sont : la quantité de bits capturés et la date de capture.

  • La deuxième ligne correspond à la couche Liaison du modèle TCP/IP. On y détaille le type et les champs de la trame et les adresses physiques.

  • La troisième ligne correspond à la couche Réseau. On y détaille les champs du protocole réseau reconnu : adresses logiques et indicateurs d'état.

  • La quatrième ligne correspond à la couche Transport. On y détaille les champs du protocole de transport reconnu : état de la connexion, numéros de ports utilisés et diverses options.

  • La cinquième ligne correspond à la couche Application. On y trouve les données utilisateur.

SimulationManipulations en HTTP

  1. Lancer Wireshark

  2. Dans la case filtre, écrire http. Ainsi, on ne gardera que ce qui concerne les pages web.

  3. Lancer un navigateur

  4. Lancer la capture de votre carte réseau

  5. Aller sur le site http://les.pages.perso.chez.free.fr/ (si vous souhaitez changer de site, bien prendre un site non sécurisé - non https - )

  6. Stopper ensuite la capture et visualiser les trames échangées

  7. Relancer la capture de trafic

  8. Taper un mot dans le moteur de recherche que l'on trouve via le menu Rechercher et cliquer sur OK

  9. Dans la fenêtre verte, trouver la ligne en lien avec la recherche dans un formulaire

  10. Dans la fenêtre bleue, la zone correspondante apparaît en bleu. Dans ce code hexadécimal se cache votre MOT.

  11. À vous de le retrouver en vous aidant d'un site de conversion ASCII/hexadecimal.

SimulationManipulations en HTTPS

Reproduire la même procédure précédente mais avec un site en HTTPS, par exemple l'ENT : https://martiniere-diderot.ent.auvergnerhonealpes.fr/

  • Quel est le filtre utilisé ?

  • Arrivez-vous à retrouver le mot renseigné dans le moteur de recherche ?