Сниффер (sniffer, сетевой анализатор, перехватчик трафика) — это программное или программно-аппаратное средство, предназначенное для перехвата, анализа и регистрации сетевого трафика, проходящего через сетевой интерфейс. Снифферы работают на канальном уровне модели OSI, захватывая все пакеты, которые проходят через сетевую карту (в том числе те, которые не адресованы этому хосту, если включен режим promiscuous mode или monitor mode). В контексте ИБ снифферы являются инструментом двойного назначения: они используются как администраторами для диагностики сетей, так и злоумышленниками для кражи конфиденциальных данных.
Основные возможности (как инструмента):
- Перехват сетевых пакетов в реальном времени с возможностью их декодирования (Ethernet, IP, TCP, UDP, HTTP, DNS, и т.д.)
- Режим promiscuous mode — захват всего трафика в широковещательном домене (например, в одном коммутаторе при отсутствии защиты), а также monitor mode для беспроводных сетей (WiFi)
- Восстановление сессий: извлечение паролей, cookies, заголовков HTTP, содержимого файлов, переданных по протоколам без шифрования (telnet, FTP, HTTP, SMTP, POP3)
- Фильтрация по IP-адресам, портам, протоколам и ключевым словам для упрощения анализа
- Статистика сетевого трафика: топ разговоров, нагрузка, количество ошибок, задержки (используется для мониторинга производительности)
- Сохранение дампов трафика (PCAP-файлы) для последующего детального анализа и расследований
В корпоративной среде снифферы часто являются легальными инструментами , используемыми администраторами и SOC. Однако злоумышленники применяют их после первоначальной компрометации для сбора паролей (особенно в сетях с незащищенными протоколами), захвата сессий и изучения сетевой архитектуры перед боковым перемещением. Ключевая защита: использование шифрования (HTTPS, SSH, SFTP, VPN), сегментация сети (VLAN), портовая безопасность на коммутаторах (802.1X, защита от перехвата с помощью Dynamic ARP Inspection и DHCP Snooping), а также мониторинг хостов на наличие неавторизованных снифферов (например, через обнаружение сетевых интерфейсов в promiscuous-режиме).
Упоминания
-
25 июня 2026
Кампания FortiBleed: похищено более 110 млн учетных записей, у атаки русскоязычный след
Кампания FortiBleed, выявленная на прошлой неделе, представляет собой многопрофильную операцию по краже учётных данных и получению доступа к устройствам FortiGate....
