加载中...
数据包嗅探是通过网络监听工具捕获并分析在网络上传输的数据包的技术。它既是网络管理员排障和安全分析的重要手段,也可能被攻击者用于窃取明文口令等敏感信息,因此是一把双刃剑。

| 别称 | 抓包、网络监听 |
| 关键机制 | 混杂模式 |
| 常用工具 | Wireshark、tcpdump |
| 双刃属性 | 排障分析 / 窃密 |
| 有效防护 | 加密通信 |
数据包嗅探(Packet Sniffing)是指利用专门的监听工具捕获流经网络接口的数据包,并对其内容进行解析和分析的技术。执行嗅探的软硬件通常被称为嗅探器或抓包工具,能够还原出通信的协议细节乃至明文内容。
网络中的数据以数据包形式传输,正常情况下网卡只处理发给自己的包。而嗅探器会将网卡设置为混杂模式,使其接收所有经过的流量,从而捕获本不属于自己的通信。在共享式网络中这种监听尤为容易;在交换式网络中,攻击者则可能配合 ARP 欺骗等手段把流量引到自己这里。抓包既服务于合法的网络分析,也可能沦为窃密工具。
数据包嗅探的能力和风险取决于网络环境与流量是否加密。
在正当用途上,网络管理员用抓包工具诊断连接故障、分析性能瓶颈,安全人员则用它调查入侵、分析恶意流量。Wireshark、tcpdump 等是业内广泛使用的抓包分析工具。在攻击一侧,入侵者可能在被控主机或公共热点上部署嗅探器,窃取尚未加密的账号密码。这也是全面推行 HTTPS 和端到端加密的重要原因之一。
问:如何防范被嗅探窃取信息?答:最有效的手段是全程使用加密通信,如 HTTPS、TLS、VPN,使攻击者即便截获数据包也只能得到无法解读的密文。
问:数据包嗅探一定是非法的吗?答:不是。在自有网络或获得授权的排障、审计中使用属于正当行为;未经授权监听他人通信则可能违法,关键在于是否得到许可。

| 别称 | 抓包、网络监听 |
| 关键机制 | 混杂模式 |
| 常用工具 | Wireshark、tcpdump |
| 双刃属性 | 排障分析 / 窃密 |
| 有效防护 | 加密通信 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧