Aus Linux-Magazin 09/2015

Ein Perl-Skript als Sniffer mit eingebauter Statistik

© sirikorn thamniyom, 123RF

Zum Stöbern in vorbeirauschenden Paketen im lokalen Netzwerk leistet Platzhirsch Wireshark gute Dienste. Wer lieber eigene Tools baut, greift auf die Kommandozeilenversion Tshark zurück.

Online PLUS

Im Screencast demonstriert Michael Schilli das Beispiel: [https://www.linux-magazin.de/Ausgaben/2015/09/plus].

Ein schnell installiertes und einfach zu bedienendes Analysetool wie Wireshark enthüllt, dass durch den Aufruf einer einzigen Nachrichtenseite im Internet 3000 Netzwerkpakete und mehr hin und her schwirren können, die auf ein paar Dutzend verschiedenen Internetseiten die Fingerabdrücke des jeweiligen Benutzers hinterlassen.

Browser als Posaune

Jede Station im Internet, an der der User auf seinem Surftrip vorbeikommt, um seinen Nachrichtendurst zu stillen, muss ihm seine kürzlich bei Amazon begutachteten Güter wieder unter die Nase reiben und zu jedem Unfug Facebook-Like-Buttons präsentieren. Die in der Steinzeit des Internets von Netscape eingeführte Same Origin Policy für Cookies zur Wahrung der Privatsphäre ist dank Grenzdurchbrechern wie Doubleclick zur Makulatur verkommen.

Jeder User kann mittlerweile davon ausgehen, dass nicht nur die angesteuerte Seite weiß, dass er wieder da ist, sondern auch noch ein Dutzend zahlender Neugieriger. Falls der User nicht eigenhändig drastische Schritte einleitet, posaunt der Browser seine Identität samt Surfverhalten in alle Welt hinaus.

Anders als das mächtige GUI-Tool Wireshark (Abbildung 1) lässt sich das im Folgenden vorgestellte Perl-Skript einfach wie das Utility Top in einem Terminalfenster starten (Abbildung 2). Es zeigt eine nach Häufigkeit sortierte und permanent aktualisierte Liste der ermittelten Ziele aller aus der Leitung gesogenen Netzwerkpakete, wobei die Adressen via DNS in Namen aufgelöst sind.

Abbildung 1: Das Wireshark-GUI zeigt abgefangene Pakete an.

Abbildung 1: Das Wireshark-GUI zeigt abgefangene Pakete an.

Abbildung 2: Das Skript »topaddr« gibt die am häufigsten gefundenen Paketadressen aus.

Abbildung 2: Das Skript »topaddr« gibt die am häufigsten gefundenen Paketadressen aus.

Eine Klippe gilt es vorab noch zu umschiffen: Der Linux-Kernel bietet einem Prozess nur dann die rohen Netzwerkpakete an, wenn dieser unter Rootrechten läuft oder über entsprechende Unix-Capabilities verfügt. Wireshark mit Rootrechten laufen zu lassen, erschien seinen Machern aber zu riskant, also bieten sie im Paket »wireshark-common« ein Verfahren an, das einen neuen Unix-User namens »wireshark« mit gleichnamiger Unix-Gruppe anlegt.

Nicht als Root

Ruft der Admin auf einem Ubuntu- oder Debian-System das Kommando

DIESEN ARTIKEL ALS PDF KAUFEN
EXPRESS-KAUF ALS PDFUmfang: 4 HeftseitenPreis €0,99
(inkl. 19% MwSt.)
LINUX-MAGAZIN KAUFEN
EINZELNE AUSGABE Print-Ausgaben Digitale Ausgaben
ABONNEMENTS Print-Abos Digitales Abo
TABLET & SMARTPHONE APPS Readly Logo
E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben