شرح أداة وايرشارك

🔎 شرح أداة وايرشارك (Wireshark)

وايرشارك هي أداة تحليل بروتوكولات الشبكات الأشهر في العالم. تساعد المهندسين وخبراء الأمن على التقاط وتحليل حركة الشبكة (packets) لفهم المشاكل، اكتشاف التهديدات، وتحسين الأداء.


ما هي Wireshark؟

Wireshark هي أداة مفتوحة المصدر لالتقاط وتحليل حزم الشبكة (network packets). يمكنها تحليل مئات البروتوكولات، عرض تفاصيل رزم الشبكة بطبقاتها المختلفة، وتمكينك من تطبيق فلاتر لعرض ما يهمك فقط.

  • التقاط مباشر لحركة الشبكة من واجهات الشبكة.
  • فلاتر عرض متقدمة (Display Filters) وفلاتر التقاط (Capture Filters).
  • إمكانيات تحليل متقدمة: تتبع تدفق TCP، فك تشفير بعض البروتوكولات، واستخراج الملفات من الجلسات.

كيفية التثبيت (موجز)

ويندوز: حمّل Wireshark من الموقع الرسمي وقم بتشغيل المُثبّت. سيُطلب تثبيت WinPcap أو Npcap لالتقاط الحزم.

لينكس (مثال أوبونتو):

sudo apt update

sudo apt install wireshark

ماك: استخدم Homebrew أو حمّل الحزمة من الموقع الرسمي:

brew install --cask wireshark

ملاحظة: يحتاج التقاط الحزم لحقوق خاصة (permissions). على لينكس قد تحتاج لإضافة المستخدم لمجموعة wireshark أو تشغيل بصلاحيات مرتفعة.

سير العمل الأساسي في Wireshark

  1. اختيار واجهة الشبكة (Interface): اختر الواجهة التي تريد التقاط حزمها (Ethernet, Wi-Fi, VPN...).
  2. بدء Capture: اضغط Start لبدء الالتقاط. تجنّب التقاط طويل جدًا إن لم تكن بحاجة لكميات ضخمة من البيانات.
  3. تطبيق فلاتر: استخدم Capture Filters لتقليل البيانات الملتقطة، وDisplay Filters لعرض ما تحتاجه فقط.
  4. تحليل الحزم: افتح تفاصيل كل حزمة، تفحص رؤوس IP/TCP، وحاول تتبع الجلسة (Follow TCP Stream).
  5. حفظ/تصدير النتائج: احفظ ملف الالتقاط بصيغة .pcap أو صدّر جلسات محددة للاستخدام والتحليل لاحقًا.

الفرق بين Capture Filters و Display Filters

Capture Filters تُطبّق أثناء الالتقاط وتحدد ما ستلتقطه الأداة (تستخدم صيغة libpcap، مثل tcpdump).

Display Filters تُطبّق بعد الالتقاط لعرض حزم محددة من الملف الملتقط (صيغة Wireshark الخاصة).

أمثلة شائعة:

الهدف Capture Filter Display Filter
حزم TCP على بورت 80 tcp port 80 tcp.port == 80
حزم من/إلى IP معين host 192.168.1.10 ip.addr == 192.168.1.10
عرض فقط HTTP (لا ينطبق — استخدم Display Filter) http
عرض تدفق TCP لمحادثة محددة tcp.stream == 2

أمثلة عملية سريعة لتحليل حزمة

  1. Follow TCP Stream: عند وجود جلسة HTTP/HTTPS يمكنك النقر بزر الفأرة الأيمن على حزمة واختيار Follow > TCP Stream لعرض المحادثة كاملة كنص.
  2. فك تشفير HTTPS (بشروط): إذا تملك مفاتيح الجلسة (مثل مفاتيح TLS/SSL أو مفاتيح الخادم في بيئة اختبار)، يمكن لوايرشارك فك تشفير حركة HTTPS لعرض محتوى الطلبات/الاستجابات.
  3. كشف retransmissions و out-of-order: هذه مؤشرات على مشاكل في الشبكة أو هجوم يحاول تعطيل الجلسات.
  4. استخراج ملفات: عبر HTTP أو FTP يمكنك تصدير الكائنات (Export Objects) لاستخراج ملفات من الالتقاط.

أدوات ومهارات مساعدة

  • TShark: النسخة النصية من Wireshark مفيدة للتشغيل على الخوادم ومعالجة ملفات pcap عبر السكربتات.
  • tcpdump: أداة التقاط سريعة ومباشرة (تستخدم Capture Filters بصيغة libpcap)؛ يمكن قراءة ملفاتها لاحقًا بـ Wireshark.
  • Network Forensics: مهارات مثل ترتيب الحزم زمنياً، تتبع الجلسات، والبحث في الأنماط (مثل Scans أو Brute-force) مهمة لمحلل الحوادث.

مثال لأمر tshark لالتقاط 1000 حزمة وحفظها:

tshark -i eth0 -c 1000 -w capture.pcap

نصائح أداء عند الالتقاط والتحليل

  • استخدم Capture Filters لتقليل كمية البيانات الملتقطة (مثلاً: host X.X.X.X and tcp port 443).
  • لا تلتقط لفترات طويلة على مضيف محدود الموارد — احفظ على قرص سريع أو استخدم تدوير الملفات (ring buffer).
  • عند العمل مع شبكات Wi-Fi، استخدم وضع المراقبة (monitor mode) مع واجهة تدعم ذلك.
  • عند تحليل ملفات كبيرة، استخدم tshark أو قسم الملف لملفات أصغر تجنبًا للتأخير في الواجهة الرسومية.

تحذير أخلاقي وقانوني مهم

Wireshark أداة قوية يمكن أن تكشف عن بيانات حساسة (مثل كلمات المرور أو محتوى الاتصالات) إذا التقطت من شبكات لا تملك حق مراقبتها. لا تستخدم Wireshark لمراقبة أو التقاط حركة مرور ليست لك أو بدون موافقة صريحة. الالتزام بالقوانين المحلية وسياسات الشبكة أمر ضروري.

مصادر وموارد لتعلم أعمق

  • الموقع الرسمي لـ Wireshark: تحميل ودروس رسمية.
  • دروس فيديو: سلسلة تفصيلية حول Display Filters وعمليات تحليل محددة.
  • كتب عن Network Forensics: تغطي حالات عملية وتحليل لالتقاطات حقيقية.

📌 خاتمة

Wireshark أداة أساسية لأي مهندس شبكة أو محلل أمني. مع الممارسة والتدريب ستتعلم قراءة الحزم بسرعة، استخراج الأنماط، وحل المشكلات أو دعم تحقيقات الحوادث بفعالية. ابدأ بالتقاط صغير ومحدد، واطرح أسئلة عن الحزم التي تراها — هذا أفضل طريق لتعلم التحليل الشبكي.

هناك تعليق واحد:

غير معرف يقول...

جميل جدا

الأمن السيبراني

سلامة الذكاء صناعي

سلامة الذكاء الاصطناعي | بحث علمي شامل 2026 ...

المشاركات