Quais recursos de segurança estão desabilitados quando inicio o wireshark?

2


Eu quero saber quais recursos de segurança estão desativados (se houver) quando eu começo o wireshark no Ubuntu 10.10.

    
por Ajay 11.07.2011 / 07:29

2 respostas

3

O Wireshark não inicia nenhum serviço nem abre nenhuma porta, embora possa realizar atividades de rede se você tiver configurado para resolver endereços IP para nomes DNS.

Se você deseja evitar a execução do Wireshark como root, você pode usar o seguinte comando em um terminal:

sudo setcap 'CAP_NET_RAW+eip CAP_NET_ADMIN+eip' /usr/bin/dumpcap

Isso dá privilégios adicionais à ferramenta dumpcap , que é o back-end do Wireshark que realmente executa o sniffing de pacotes, de modo que todo o aplicativo Wireshark não precise ser executado com privilégios de root.

Mais informações sobre os privilégios do Wireshark no Linux estão disponíveis aqui .

    
por user21322 11.07.2011 / 08:58
0

Quando eu começo wireshark eu tenho um "dispositivo eth0 entrou em modo promíscuo". (correndo wireshark não-raiz) O Wireshark tem uma fraqueza: muito código. Um gentoo dev descreveu isso como um problema de segurança. executando o wireshark non-root: link Alternativa: execute um tcpdump aparado, ele vem com um perfil apparmor. Execute-o: tcpdump -n -i eth0 > tcpdump.txt gzip tcpdump.txt.

    
por leoquant 11.07.2011 / 12:11