1
1

00:00:00,240  -->  00:00:02,200
<v מדריך>בהרצאה זו, אני רוצה להשקיע יותר זמן</v>
2

2

00:00:02,200  -->  00:00:05,340
עם Wireshark שמראה לך איך לסנן הכל
3

3

00:00:05,340  -->  00:00:08,840
של מנות אלה להציג רק את החבילות השימושיות,
4

4

00:00:08,840  -->  00:00:11,470
איך להתחקות אחריהם, מה המשמעות שלהם,
5

5

00:00:11,470  -->  00:00:14,650
וכיצד להציג מידע נוסף על
6

6

00:00:14,650  -->  00:00:16,443
כל אחת מהחבילות הללו.
7

7

00:00:17,920  -->  00:00:20,070
עכשיו מה שעשינו במחשב היעד עד כה,
8

8

00:00:20,070  -->  00:00:22,330
אנחנו רוב התנועה שיצרנו
9

9

00:00:22,330  -->  00:00:24,060
הייתה תעבורת HTTP,
10

10

00:00:24,060  -->  00:00:26,770
אז להיפטר מכל המידע הזה זה קשה
11

11

00:00:26,770  -->  00:00:27,920
כדי שנוכל לקרוא,
12

12

00:00:27,920  -->  00:00:30,500
אנחנו פשוט נקליד כאן במסננים.
13

13

00:00:30,500  -->  00:00:32,593
אנחנו רק נקליד http.
14

14

00:00:33,640  -->  00:00:34,473
לחץ על אנטר,
15

15

00:00:35,590  -->  00:00:38,480
וכפי שאתה יכול לראות עכשיו זה סינן את כל החבילות
16

16

00:00:38,480  -->  00:00:40,453
לתעבורת HTTP בלבד.
17

17

00:00:41,740  -->  00:00:44,930
אז זו התנועה שנשלחה בעצם
18

18

00:00:44,930  -->  00:00:48,060
על ידי הדפדפן ונשלח בדרך כלל על ידי דפדפני אינטרנט.
19

19

00:00:48,060  -->  00:00:52,120
הם תמיד שולחים תעבורה דרך HTTP או HTTPS.
20

20

00:00:52,120  -->  00:00:55,530
ומכיוון שדרוגנו לאחור של HTTPS ל-HTTP,
21

21

00:00:55,530  -->  00:00:58,880
אתה רוצה להשתמש במסנן HTTP כדי לראות הכל
22

22

00:00:58,880  -->  00:01:01,680
שאדם יעד עושה בדפדפן,
23

23

00:01:01,680  -->  00:01:02,990
בלי קשר למה שהם עושים.
24

24

00:01:02,990  -->  00:01:05,070
בין אם הם גולשים באתרים,
25

25

00:01:05,070  -->  00:01:07,150
בין אם הם צופים בסרטון,
26

26

00:01:07,150  -->  00:01:08,890
בין אם הם מסתכלים על תמונות,
27

27

00:01:08,890  -->  00:01:12,413
לא משנה מה הם מחפשים, זה ייטען ב-HTTP.
28

28

00:01:14,810  -->  00:01:17,770
אז מסתכלים על התקליט הראשון כאן,
29

29

00:01:17,770  -->  00:01:20,860
אנו יכולים לראות שהבקשה הזו נשלחה מ
30

30

00:01:20,860  -->  00:01:24,050
ה-IP הזה, שהוא ה-IP של היעד שלי
31

31

00:01:24,050  -->  00:01:26,070
ל-IP באינטרנט.
32

32

00:01:26,070  -->  00:01:28,140
אז אנחנו יכולים לראות שזה לא IP פרטי,
33

33

00:01:28,140  -->  00:01:29,970
זה IP באינטרנט.
34

34

00:01:29,970  -->  00:01:32,000
אז זה נשלח לשרת.
35

35

00:01:32,000  -->  00:01:34,550
ואם נלחץ פעמיים על הרשומה הזו,
36

36

00:01:34,550  -->  00:01:38,593
נקבל מידע רב יותר על החבילה עצמה.
37

37

00:01:39,600  -->  00:01:42,850
אז יש לנו את המידע על המסגרת,
38

38

00:01:42,850  -->  00:01:45,680
הכולל את גודל החבילה.
39

39

00:01:45,680  -->  00:01:49,260
זה כולל את הממשק שבו הוא נשלח,
40

40

00:01:49,260  -->  00:01:51,043
הזמן וכל זה.
41

41

00:01:52,050  -->  00:01:55,470
באינטרנט, יש לנו מידע על מקור MAC
42

42

00:01:55,470  -->  00:01:57,910
כתובת וכתובת MAC היעד.
43

43

00:01:57,910  -->  00:02:02,410
אז מאיפה החבילה הזו נעלמה ולאן היא הלכה?
44

44

00:02:02,410  -->  00:02:05,760
זכור מתי דיברתי לראשונה על חבילות וכיצד
45

45

00:02:05,760  -->  00:02:09,580
הם תמיד נוסעים ממקור MAC ל-MAC יעד?
46

46

00:02:09,580  -->  00:02:12,523
אז כל המידע הזה מאוחסן כאן.
47

47

00:02:14,210  -->  00:02:18,160
בפרוטוקול האינטרנט, יש לנו מידע על
48

48

00:02:18,160  -->  00:02:21,710
ה-IP, אז באינטרנט היה לנו מידע על
49

49

00:02:21,710  -->  00:02:22,960
כתובות ה-MAC.
50

50

00:02:22,960  -->  00:02:25,950
בפרוטוקול האינטרנט, יש לנו מידע על
51

51

00:02:25,950  -->  00:02:28,910
ה-IP המקור ו-IP היעד
52

52

00:02:28,910  -->  00:02:31,410
עבור החבילה הספציפית הזו.
53

53

00:02:31,410  -->  00:02:34,230
ולפרוטוקול השידור יש לנו מידע
54

54

00:02:34,230  -->  00:02:36,880
לגבי הנמל, אז אנחנו יכולים לראות שזה הלך מכאן
55

55

00:02:36,880  -->  00:02:39,430
יציאת מקור ליציאה 80.
56

56

00:02:39,430  -->  00:02:43,000
זוהי בדרך כלל יציאת ברירת המחדל המשמשת בשרתי אינטרנט,
57

57

00:02:43,000  -->  00:02:47,280
כך שברוב המקרים בכל פעם שנשלחים נתונים לאתר אינטרנט,
58

58

00:02:47,280  -->  00:02:49,693
זה תמיד יישלח ליציאה 80.
59

59

00:02:50,770  -->  00:02:55,550
אבל החלק החשוב ביותר כאן הוא ההיפרטקסט
60

60

00:02:55,550  -->  00:02:58,760
פרוטוקול העברה, שהוא בעצם הנתונים שנשלחו
61

61

00:02:58,760  -->  00:03:00,133
דרך HTTP.
62

62

00:03:01,220  -->  00:03:04,803
לחיצה על זה תיתן לנו מידע על כל דבר
63

63

00:03:04,803  -->  00:03:07,000
הנתונים נשלחו באמצעות HTTP.
64

64

00:03:07,000  -->  00:03:09,730
וכמו שאמרתי, זה יכיל הכל
65

65

00:03:09,730  -->  00:03:13,670
שנשלח לדפדפן וממנו.
66

66

00:03:13,670  -->  00:03:17,140
אז ממש כאן אנחנו יכולים לראות את החבילה הספציפית הזו
67

67

00:03:17,140  -->  00:03:21,823
שלח בקשת קבל לאתר בשם google.ie.
68

68

00:03:23,300  -->  00:03:25,920
עכשיו זה ממש כשהקלדנו את google.ie,
69

69

00:03:25,920  -->  00:03:27,230
לא חיפשנו כלום.
70

70

00:03:27,230  -->  00:03:29,120
לא באמת עשינו כלום.
71

71

00:03:29,120  -->  00:03:32,420
אתה יכול גם להרחיב את זה כדי לראות מידע נוסף
72

72

00:03:32,420  -->  00:03:34,420
לגבי הבקשה בפועל.
73

73

00:03:34,420  -->  00:03:38,290
ואתה אפילו יכול לראות את כותרת ה-HTTP נשלחת אם אתה רוצה
74

74

00:03:38,290  -->  00:03:41,963
לקבל מידע נוסף על הבקשה הספציפית הזו.
75

75

00:03:42,870  -->  00:03:45,930
כעת כל השיטה הזו לקבל מידע באה בהמשך
76

76

00:03:45,930  -->  00:03:47,260
עם כל סוגי החבילות,
77

77

00:03:47,260  -->  00:03:49,740
כך שתוכל ללחוץ פעמיים על כל חבילה שיש לך
78

78

00:03:49,740  -->  00:03:52,240
ותוכל לקרוא את הנתונים שנשלחו
79

79

00:03:52,240  -->  00:03:53,383
בתוך החבילה הזו.
80

80

00:03:54,420  -->  00:03:57,090
עכשיו אתה גם יכול לראות כאן חץ,
81

81

00:03:57,090  -->  00:03:59,563
מה שבעצם אומר שזו הייתה בקשה
82

82

00:03:59,563  -->  00:04:03,860
והחץ אחורה לכאן מסמן שזה היה
83

83

00:04:03,860  -->  00:04:06,823
תגובה לבקשה הזו ממש כאן.
84

84

00:04:08,250  -->  00:04:11,360
כעת זז למטה אתה יכול לראות גם לראות בקשות
85

85

00:04:11,360  -->  00:04:12,680
עבור תמונות.
86

86

00:04:12,680  -->  00:04:16,270
מה שאתה גם יכול לעשות זה ללחוץ על כל אחת מהחבילות האלה,
87

87

00:04:16,270  -->  00:04:19,220
לדוגמה, שוב חזרה לבקשת קבל זו,
88

88

00:04:19,220  -->  00:04:24,220
לחץ לחיצה ימנית עליו, ועבור אל עקוב אחר זרם HTTP.
89

89

00:04:24,810  -->  00:04:27,630
וזה בעצם יעקוב אחרי הזרם
90

90

00:04:27,630  -->  00:04:30,760
שהבקשה הזו גרמה, כל הדרך למטה
91

91

00:04:30,760  -->  00:04:32,400
לתגובה.
92

92

00:04:32,400  -->  00:04:36,740
אז אם אני לוחץ עליו, תראה את התגובה לכך
93

93

00:04:36,740  -->  00:04:40,030
בקשה מיוחדת הייתה זו כאן.
94

94

00:04:40,030  -->  00:04:42,450
אתה יכול לראות שזה היה PNG,
95

95

00:04:42,450  -->  00:04:46,560
וממש התוכן הבינארי של תמונת PNG זו
96

96

00:04:46,560  -->  00:04:48,410
נמצא ממש כאן.
97

97

00:04:48,410  -->  00:04:51,230
אז כפי שאתה יכול לראות אנחנו ממש מקבלים את הנתונים הגולמיים
98

98

00:04:51,230  -->  00:04:52,870
כאן.
99

99

00:04:52,870  -->  00:04:55,730
עכשיו אני אסגור את זה ואחזור למה שהיה לנו,
100

100

00:04:55,730  -->  00:04:57,393
שהיה HTTP.
101

101

00:04:59,340  -->  00:05:01,010
עכשיו אם נמשיך לרדת.
102

102

00:05:01,010  -->  00:05:04,070
אתה ממש רואה את כל מה שנשלח
103

103

00:05:04,070  -->  00:05:06,420
ומתקבל על ידי המטרה.
104

104

00:05:06,420  -->  00:05:09,810
אז, למשל, שוב כאן אנחנו יכולים לראות שזה היה
105

105

00:05:09,810  -->  00:05:13,240
קובץ JavaScript שנטען על ידי גוגל.
106

106

00:05:13,240  -->  00:05:16,480
אז כאן אנחנו יכולים לראות בקשת קבל נוספת.
107

107

00:05:16,480  -->  00:05:19,770
ובקשת הקבל הזו הייתה המקום שבו חיפשנו
108

108

00:05:19,770  -->  00:05:24,030
את האבטחה הזו, כך שתוכל אפילו לראות את מונח החיפוש כאן.
109

109

00:05:24,030  -->  00:05:27,370
אז תן לי ללחוץ על זה פעמיים כדי להציג לך פרטים נוספים.
110

110

00:05:27,370  -->  00:05:29,140
שוב, זה הלך אוטומטית
111

111

00:05:29,140  -->  00:05:31,110
לחלק פרוטוקול ההיפרטקסט.
112

112

00:05:31,110  -->  00:05:33,640
כמו שאמרתי, זה החלק של HTTP.
113

113

00:05:33,640  -->  00:05:36,058
לא משנה מה זה נשלח לדפדפן,
114

114

00:05:36,058  -->  00:05:40,340
ואתה יכול לראות שזה נשלח אל google.com
115

115

00:05:40,340  -->  00:05:44,210
קודם כל וה-URI, אז מה שהלך אחר כך
116

116

00:05:44,210  -->  00:05:48,240
google.com היה חיפוש ומה שחיפשנו
117

117

00:05:48,240  -->  00:05:53,240
עבור ה-zsecurity הזה שהוא בדיוק מה שהקלדנו כאן.
118

118

00:05:55,920  -->  00:05:58,820
שוב, כאן אתה יכול לראות את כתובת האתר המלאה
119

119

00:05:58,820  -->  00:06:00,140
עם מונח החיפוש.
120

120

00:06:00,140  -->  00:06:03,390
זה ממש מה שהמשתמש מקבל וכתובת האתר שלו
121

121

00:06:03,390  -->  00:06:04,503
בר כאן.
122

122

00:06:05,660  -->  00:06:09,640
אז כפי שאתה יכול לראות Wireshark ממש מראה הכל
123

123

00:06:09,640  -->  00:06:12,010
שזורם דרך הממשק.
124

124

00:06:12,010  -->  00:06:15,270
בהרצאה זו רציתי להראות לכם סקירה מהירה
125

125

00:06:15,270  -->  00:06:17,360
כיצד אנו יכולים לסנן נתונים.
126

126

00:06:17,360  -->  00:06:19,510
ואל תדאג יותר מדי בקשר לזה.
127

127

00:06:19,510  -->  00:06:22,140
למעשה נשתמש בו יותר בהרצאות הבאות
128

128

00:06:22,140  -->  00:06:24,760
ונראה כיצד נוכל להשתמש בו בקלות
129

129

00:06:24,760  -->  00:06:28,363
לסנן נתונים ולגלות מידע שימושי.

