网络嗅探器与开源NIDS:原理、应用及挑战
1. 网络嗅探器概述
网络嗅探器可测量libpcap和ERF数据包信息,帮助用户了解网络状况,获取负载、速率、持续时间、重传、延迟等参数相关信息。以下是几种常见的免费开源网络嗅探器的介绍:
- Tcpdump :功能丰富,产品生命周期长且不断更新。能捕获并保存实时网络数据包,社区支持和文档完善,可通过Telnet远程访问数据,支持多平台,安装轻便且比Ethereal噪音小。但缺乏基本调查功能,会丢弃无效数据包,且无GUI或管理控制台。
- Wireshark :社区支持和文档良好,支持多平台和大多数协议,有交互式GUI,能捕获并保存实时数据包,详细提供协议信息。不过,它没有异常行为通知,只能收集数据无法控制网络,安装需要更多资源。
- Ettercap :兼容多平台,用于局域网黑客操作,可解码多种协议,能收集多个应用的密码,通过断开连接、注入数据包和命令来控制网络,还可扩展插件。但嗅探只是可选功能,可作为黑客工具,易被其他网络设备检测到。
- Argus :支持多平台,可解码多种协议,能生成网络审计报告,有原生记录框架和MySQL支持,处理大量网络流量效率高。然而,其操作不太容易掌握。
- EtherApe :由Riccardo Ghetta和Juan Toledo在2000年开发,是图形化数据包嗅探器和网络监控工具,仅适用于Unix平台。能通过对与协议相关的主机和链路进行着色,直观展示数据流和数据包连接,还具备网络故障排除功能,可实时显示
超级会员免费看
订阅专栏 解锁全文
81

被折叠的 条评论
为什么被折叠?



