5

Можно ли удалить / изменить пакеты, захваченные с помощью Wireshark?

Моя ситуация: я перехватил несколько пакетов и хочу отправить их кому-нибудь еще. Проблема в том, что один из пакетов содержит имя пользователя и пароль. Я не хочу отправлять пароль кому-то еще. Было бы хорошо, если бы я мог заменить пароль другим.

Я мог бы использовать шестнадцатеричный редактор для переопределения байтов в файле, но есть ли способ более простой?

2 ответа2

2

Нет, я боюсь, что ни один алгоритм не может знать, что является личным, а что нет в захвате вашего пакета.

лично я бы сделал снимок безопасного рукопожатия, который не предоставляет никаких данных, которые вас действительно волнуют. возможно, создайте одноразовый набор учетных данных для использования только для этой цели. в противном случае вы должны отредактировать сам захват, как вы предложили. если вы знаете тип кодировки, идентифицировать гекс для ваших личных данных будет достаточно просто.

1

Простой способ удалить пароль из трассировки Wireshark - удалить пакет, содержащий его. Большую часть времени на след будет смотреть человек, а не компьютер, поэтому вы можете просто сказать им, что пропало несколько пакетов. Если им абсолютно необходим этот пакет, вы можете скопировать его в виде текста и отправить отредактированную версию.

Вот как вы удаляете пакет, содержащий пароль:

  1. Примените фильтр дисплея, чтобы уменьшить шум, если это необходимо. Например, я использовал ldap в поле "Фильтр".
  2. Определите пакет, который содержит пароль. Вам понадобится номер кадра.
  3. Замените фильтр дисплея на !(frame.number == 6143) . Замените 6143 на номер вашего кадра.
  4. В меню "Файл" выберите «Экспортировать указанные пакеты ...»
  5. В разделе "Диапазон пакетов" выберите "Все" и "Отображено"
  6. Сохраните файл захвата под новым именем.

Предостережения:

  • Вы должны помнить, чтобы использовать файл без пароля, если другой человек говорит "посмотрите на кадр 7000", потому что число не будет идеально выстраиваться.
  • Может быть несколько паролей, вы можете их найти и удалить.
  • Это несколько запутает разбор Wireshark, возможно, из-за отсутствия порядкового номера tcp.
  • Это может сбить с толку человека, увидев действительный ответ аутентификации на ровном месте.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .