Está en la página 1de 12

N 01 Agosto 2012 43

ESTUDO COMPARATIVO DE FERRAMENTAS


ANALISADORAS DE PACOTES EM REDE TPC/IP
Felipe Santos Couto, Alex Ferreira dos Santos e Agnaldo Volpe Lovato
Universidade Estadual do Sudoeste da Bahia (UESB)
felipe_couto@yahoo.com.br, afsantos@uesb.edu.br, agnaldovl@yahoo.com.br

Resumo
A segurana com as informaes trafegadas em redes de computadores tem se tornado um fator
de considervel preocupao, pois, com o aumento do uso de computadores e da Internet, houve
um crescimento do nmero de incidentes ocorridos nesses ambientes informatizados. Muitos
desses incidentes podem causar a lentido da rede ou at ao acesso a informaes confidenciais.
Para ter uma viso do que est acontecendo em uma rede, faz-se uso de softwares analisadores
de pacotes. Os analisadores de pacotes capturam e apresentam todo o fluxo de dados trafegados,
decodificando e exibindo o contedo dos pacotes para uma anlise detalhada. Existem diversas
ferramentas analisadoras de pacotes, tanto ferramentas livres quanto ferramentas proprietrias. O
presente trabalho apresenta um estudo comparativo envolvendo duas ferramentas analisadoras de
pacotes proprietrias e duas livres, com o objetivo de apresentar suas funcionalidades, assim
como, suas vantagens e desvantagens.

Palavras-chave: Incidentes de segurana. Segurana da Informao. Pacotes de rede. Analisador


de pacotes.
Abstract
The security of information traffic over networks of computers has become a factor of
considerable concern, because with the increasing use of computers and the Internet, there was a
growing number of incidents in these computing environments. Many of these incidents can
cause delays of the network or even provide access to confidential information. To get an
overview of what is happening on a network makes use of software packet analyzers. The packet
analyzers capture and present all the data traffics flow decoding and displaying the contents of
the package for detailed analysis. There are several tools packet analyzer, both free tools and
proprietary tools. This paper presents a comparative study involving two proprietary tools packet
analyzer and two free, in order to present the features and their advantages and disadvantages.

Keywords: Security Incidents. Information Security. Network Packets. Packet Analyzer.

1. Introduo estavam sendo trafegadas pela rede, a


preocupao com a segurana dessas
informaes foi despertada, pois estas
O desenvolvimento de aplicaes que poderiam estar expostas a usurios mal-
utilizam redes de computadores juntamente intencionados. Alm do acesso improvvel e
com o crescente nmero de usurios, indesejvel de usurios mal-intencionados, a
contribuiu e ainda contribui para o entrada de pacotes de dados maliciosos em
crescimento da Internet. Com toda a uma rede tambm de grande preocupao
facilidade de comunicao oferecida pela quanto segurana da mesma (CORRA,
Internet, as organizaes passaram, cada vez 2011), (SILVA, 2009), (BANERJEE, 2010).
mais, a utilizar os servios oferecidos por A anlise de pacotes poder auxiliar no
ela. Visto que, informaes confidenciais entendimento das caractersticas de rede,
N 01 Agosto 2012 44

saber quem tem acesso, determinar quem segurana, da anlise de tendncias e


ou o que est utilizando largura de banda correlao entre eventos na Internet no
disponvel, identificar horrios de mais Brasil. O objetivo estratgico dessas
utilizao da rede, identificar possveis atividades possibilitar o aumento dos
ataques ou atividades maliciosas, dentre nveis de segurana e da capacidade de
outras coisas. Assim, faz-se indispensvel tratamento de incidentes das redes no pas
um monitoramento sobre os eventos (CERT.br, 2011).
anormais ocorridos nas redes de A informao se tornou um bem essencial
computadores. Este monitoramento feito tanto para uma organizao quanto para as
atravs de ferramentas analisadoras de pessoas. Por este motivo, se faz necessrio a
pacotes (SANDERS, 2007). utilizao de algum tipo de proteo. Com a
Neste trabalho ser apresento um estudo Internet os computadores esto cada vez
comparativo envolvendo duas ferramentas mais interconectados. Diante desse
analisadoras de pacotes proprietrias e duas exponencial crescimento, a informao se
livres, com o objetivo de apresentar suas torna vulnervel, diante de uma grande
funcionalidades, assim como, suas variedade de ameaas (NBR ISO/IEC
vantagens e desvantagens. 27002, 2005).
As prximas sees deste artigo estaro Nakamura e Geus (2007), afirmam que a
organizadas da seguinte maneira: Na seo 2 necessidade de segurana um fato que vem
ser abordado aspectos da segurana da transcendendo o limite da produtividade e da
informao. A seo 3descreve os funcionalidade. Enquanto a velocidade e a
analisadoras de pacotes. Na seo 4 eficincia em todos os processos de
apresentamos as ferramentas utilizadas. Na negcios significam uma vantagem
seo 5 ser apresentado o cenrio utilizado. competitiva, a falta de segurana nos meios
A seo 6 conter o estudo comparativo e na que habilitam a velocidade e a eficincia
seo 7 a anlise comparativa dos pode resultar em grandes prejuzos e falta de
resultados. Por fim, na seo 8 estaro as novas oportunidades de negcios.
consideraes finais. A Segurana da Informao se d atravs
da implementao de um conjunto de
2. Segurana da Informao controles adequados, que inclui polticas,
processos, procedimentos, estruturas
Um dos acontecimentos mais importantes da organizacionais e funes de software e
dcada de 1990 foi o surgimento da World hardware. Estes controles precisam ser
Wide Web (WWW), tornando possvel o estabelecidos, implementados, monitorados,
acesso a Internet aos diversos tipos de analisados criticamente e melhorados, onde
usurios espalhados pelo mundo. Alm necessrio, para garantir que os objetivos do
disso, a Web serviu tambm como meio para negcio e de segurana da organizao
habilitar e disponibilizar diversas novas sejam atendidos (NBR ISO/IEC 27002,
aplicaes, incluindo servios bancrios on- 2005).
line, servios multimdia em tempo real e Segundo Comer (2007), aspectos de
servios de recuperao de informaes segurana devem ser levados em
(KUROSE; ROSS, 2006). considerao, como por exemplo:
No Brasil, o CERT.br (Centro de Confidencialidade: Consiste na proteo
Estudos, Resposta e Tratamento de da informao contra o acesso no
Incidentes de Segurana no Brasil) o rgo autorizado;
responsvel por tratar incidentes de Integridade: Consiste na proteo da
segurana em computadores que envolvam informao contra qualquer modificao
redes conectadas Internet brasileira. Alm da mesma por algum no autorizado;
do processo de tratamento aos incidentes, o
CERT.br tambm atua conscientizando os
usurios da Internet sobre os problemas de
N 01 Agosto 2012 45

Disponibilidade: Consiste em garantir modo promscuo, ela aceitar todos os


que a informao esteja sempre pacotes de entrada, independentemente de
disponvel para os usurios autorizados. seus destinos pretendidos. possvel,
Logo, qualquer ambiente que possua tambm, determinar quais pacotes capturar,
conexo com a Internet esta sujeito a riscos. atravs do uso de filtros (MARCELLA,
Assim, percebemos o quanto importante a 2008).
utilizao da segurana das informaes, e A maioria dos analisadores de pacotes
mais especificamente, a importncia do uso tambm so analisadores de protocolos, ou
de ferramentas que auxiliam na deteco de seja, podem montar fluxos de pacotes
violaes de segurana. individuais e decodificar as comunicaes
que utilizam de diferentes protocolos. Alm
3. Analisadores de Pacotes de analisar o trfego atual da rede, os
arquivos de pacotes que foram gravados na
Os analisadores de pacotes capturam e captura anterior tambm podero ser
apresentam todo o fluxo de dados trafegado analisados de maneira compreensvel
decodificando e exibindo o contedo dos (MARCELLA, 2008).
pacotes para uma anlise detalhada
(COMER, 2007). Existem diversos tipos de 4. Ferramentas utilizadas
ferramentas que capturam e analisam os
pacotes de dados trafegados na rede, Para a escolha das ferramentas proprietrias
incluindo tanto as livres e as proprietrias. foi observado relevncia (verificao das
A segurana de uma rede implica na ferramentas mais utilizadas no mercado) e
segurana dos pacotes de dados, que o disponibilidade para download dessas
bloco mais bsico de comunicao, a fim de ferramentas. As ferramentas livres
transmitir informaes de um dispositivo escolhidas so as ferramentas mais
para outro. Um pacote de dados est contido utilizadas.
no segmento de dados que contm diversas Dentre as ferramentas listadas, foram
informaes, como o protocolo a ser escolhidas quatro para a realizao do
utilizado, o endereo de hardware de estudo: TCPdump e Wireshark (software
destino, entre outras (BANERJEE, 2010). livre),Capsa Network Analyzer e CommView
A identidade de um pacote pode ser (software proprietrio).
detectada atravs do estudo do seu contedo. A. Capsa Network Analyzer
Este estudo de detectar e visualizar o Capsa Network Analyzer (Figura 1) um
contedo de um segmento de dados e seu analisador de pacotes, fornecido pela
pacote denominado como packet Colasoft, que auxilia os administradores de
sniffing(BANERJEE, 2010). rede a detectar e solucionar problemas
A anlise de pacotes apresenta o processo ocorridos na rede, melhorar o seu
de captura e interpretao de dados que flui desempenho e aumentar a sua segurana. De
atravs de uma rede, a fim de entender acordo com o seu manual, disponvel no site
melhor o que est acontecendo nela. Essa da Colasoft (www.colasoft.com), o Capsa
anlise de pacotes normalmente realizada Network Analyzer possui habilidades de
por uma ferramenta analisadora de pacotes captura em tempo real de pacotes,
(SANDERS, 2004). decodificao e anlise dos pacotes
Um analisador de pacotes um software capturados, gerao de diagnsticos
ou hardware que cuja funcionalidade automticos de eventos na rede. Com um
monitorar, interceptar e capturar o fluxo de poderoso filtro e exibio informaes
trfego de uma rede. Geralmente, uma placa estatsticas, Capsa permite que o usurio
de rede aceita apenas os pacotes de entrada encontre, de forma rpida e eficiente, o que
que so destinados especificamente para ela. deseja em sua rede.
Porm quando a placa de rede colocada em
N 01 Agosto 2012 46

Para esse estudo foi utilizado o Capsa Para esse estudo foi utilizado o
Network Analyzer Enterprise (verso CommView 6.1 (verso para avaliao).
Demo). C. Tcpdump
OTcpdump (Figura 3) uma ferramenta cujo
principal objetivo analisar o trfego que
flui atravs da rede. Baseia-se na biblioteca
de captura pcap e funciona atravs de linha
de comando. Por ser flexvel s necessidades
do administrador, o Tcpdump permite que a
interface de rede desejada para a execuo
do monitoramento seja especificada, assim
como as de portas de origem ou destino e os
Figura 1. Tela do Capsa Network Analyzer protocolos que sero monitorados. O
B. CommView Tcpdump capaz de trabalhar com arquivos,
De acordo com o site da TamoSoft tornando possvel a analise dos pacotes
(www.tamos.com), o CommView (Figura 2) capturados utilizando filtros aps o
um poderoso monitor e analisador de monitoramento do trfego da rede. Todas as
redes, destinados a administradores de redes, informaes e downloads do Tcpdumppode
profissionais de segurana, at mesmo um ser encontrado em (www.tcpdump.org)
simples usurio da Internet que queira uma
imagem completa do trfego de sua rede.
Com uma interface amigvel, CommView
combina performance e flexibilidade, com a
facilidade de uso.

Figura 3. Tela do Tcpdump


D. Wireshark
Wireshark (Figura 4) um dos mais
populares analisadores de pacotes de rede.
Possui conjunto de poderosos recursos e
Figura 2. Tela do CommView
funciona na maioria das plataformas de
Alm de funes como examinar, computao, incluindo Windows, OS X,
armazenar, filtrar, importar e exportar Linux e UNIX. Est disponvel
pacotes capturados, ver protocolos gratuitamente como open source em
decodificados, o CommView inclui um (www.wireshark.org), e distribudo sob a
analisador de VoIP para uma anlise verso GNU General Public License 2
aprofundada deste tipo de servio. (BANERJEE, 2010).
Os pacotes capturados podem ser salvos em capaz de capturar, visualizar e analisar
arquivos de logs para anlise futura. Com o os pacotes de dados, alm de fornecer
sistema de filtragem de pacotes, torna-se suporte wireless que auxilia aos
possvel descartar os pacotes que o usurio administradores a solucionar problemas de
no utiliza, ou at mesmo capturar somente redes sem fio. Dessa forma, o Wireshark
aqueles desejados. Alarmes configurveis capaz decodificar os pacotes em um formato
notificam sobre acontecimentos importantes, que ajuda os administradores a rastrear
tais como: pacotes suspeitos, utilizao de problemas que esto causando o mau
largura de banda alta, ou endereos desempenho na rede, a conectividade
desconhecidos.
N 01 Agosto 2012 47

intermitente, e outros problemas comuns analisadoras de pacotes escolhidas,


(SANDERS, 2007). observando duas caractersticas principais: a
utilizao de filtros e gerao de estatsticas.

 Filtragem de pacotes
Os filtros permitem mostrar apenas os
pacotes particulares em uma captura de
dados. Pode-se criar e usar uma expresso
para encontrar exatamente o que se deseja
em uma captura. Para facilitar o uso de filtro
imprescindvel o conhecimento da sintaxe.
Figura 4. Tela do Wireshark
A. Capsa Network Analyzer
5. Cenrio A caixa de dilogo Filter (Figura 6)
dividida em trs partes:
As ferramentas escolhidas foram submetidas Filterlist: lista todos os filtros
ao monitoramento da rede, no qual, trs disponveis, incluindo os que foram
computadores estaro conectados em um criados pelo usurio.
servidor de compartilhamento de Internet. FilterFlow-chart: Mostra o fluxograma
As ferramentas foram instaladas no prprio dos filtros. atualizado a cada
servidor a fim de capturar os pacotes das trs modificao no Filterlist.
mquinas clientes (Figura 5). Buttons: Apresenta botes com a
Pretende-se acessar sites e aplicaes finalidade de adicionar, modificar,
diversas para alimentar as ferramentas com deletar, importar e exportar filtros. Alm
dados. Todas as ferramentas foram do boto para redefinir a lista de filtros.
configuradas para no utilizar filtros de possvel criar filtros simples baseados
pacotes durante a captura. em endereos, portas ou protocolos em um
No servidor de compartilhamento de nico filtro.
Internet est instalado o Ubuntu 10.10. Para Os filtros avanados possuem mais
a execuo das ferramentas que trabalham condies do que os filtros simples
em ambiente Windows, foi feito a permitindo definir parmetros precisos como
virtualizao do Windows XPSP3 utilizando valores, tamanhos e padres dos pacotes que
a ferramenta VirtualBox. sero capturados.

Figura 6. Tela da janela Filter do Capsa Network


Analyzer
Figura 5. Topologia da rede do cenrio B. CommView
As opes de filtragem no CommView se
6. Estudo comparativo localizam na aba Rules, que permite que
voc defina regras para a captura. Os
Nesta seo sero descritas as pacotes sero filtrados com base nas regras
funcionalidades das ferramentas definidas.
N 01 Agosto 2012 48

H oito tipos de regras que so exibidos e Tabela 4: Exemplo de expresses de filtro do


descritos na Tabela 1. Commview.
Regras Descrio C. Tcpdump
Protocols&Direction Permite capturar ou ignorar Uma das principais funcionalidades do
pacotes baseados nos Tcpdump o uso de filtros. possvel criar
protocolos e na sua direo. diversos tipos de filtros utilizando
MAC Addresses Permite capturar ou ignorar parmetros, como por exemplo, porta de
pacotes baseados nos
endereos MAC destino e origem, protocolos, endereos IP e
IP Addresses Permite capturar ou ignorar MAC. Alm disso, o Tcpdump possibilita a
pacotes baseados nos combinao dos filtros.
endereos Ips A Tabela 5apresenta os operadores
Ports Permite capturar ou ignorar lgicos. A Tabela 6exemplifica algumas
pacotes baseados nas portas
TCP Flags Permite capturar pacotes
expresses de filtragens que podem ser
baseados nas flags TCP utilizadas no Tcpdump.
Text Permite capturar pacotes que Operadores Descrio
contm determinado texto ! ounot Negao
Process Permite capturar pacotes && ou and Concatenao
baseados no nome do || ou or Alternao
processo Tabela 5: Operadores lgicos do Tcpdump.
Advanced Permite criar filtros
complexos utilizando lgica Expresses Descrio
boolena tcpdump -i eth0 -p net Mostra somente o
Tabela 1. Tipos de regras de filtragem do 192.168 trfego da rede 192.168
Commview que estiver passando na
As Tabelas 2, 3 e 4 mostram, interface eth0.
tcpdump -i eth0 -p net Mostra todo o trfego
respectivamente, os operadores de
192.168 and dst port 80 da rede 192.168 com
comparao, lgico e exemplos de destino a porta 80
expresses que so utilizados no tcpdump -i eth0 -p icmp Mostra somente os
CommView: pacotes icmp na rede
Operadores Descrio tcpdump -i eth0 -p net Mostra o trfego na
= Igual a 192.168 and not port 80 rede 192.168 com
!= e <> Diferente de exceo da porta 80
> Maior que Tabela 6: Exemplos de expresses de filtros do
< Menor que Tcpdump
>= Maior ou igual a D. Wireshark
<= Menor ou igual a O Wireshark oferece dois tipos de filtros: os
Tabela 2: Operadores de comparao do filtros de captura e os filtros de exibio. Os
Commview.
filtros de captura so aqueles que so
Operadores Descrio
and Ambas as condies devem ser configurados antes de iniciar o processo de
verdadeiras captura de pacotes. Ao invs de capturar
or Qualquer uma das condies deve todo o trfego da rede, somente sero
ser verdadeira capturados os pacotes relacionados ao filtro,
not Nenhuma codio verdadeira os demais sero descartados. Os filtros de
Tabela 3: Operadores lgicos do Commview. exibio so aqueles que so aplicados a um
Expresso Descrio arquivo de captura, uma vez que o arquivo
dir!=in Mostra todo o trfego de foi criado, com a finalidade de exibir apenas
chegada os pacotes que correspondem a esse filtro.
not Mostra tudo exceto o trfego Filtros de exibio so mais comumente
(ipproto=dns) DNS usados do que os filtros de captura, pois eles
size in 200..600 Mostra todos os pacotes com
permitem a filtragem de pacote sem
tamanhos entre 200 e 600 bytes
dip=192.168.0.1 Mostra todo o trfego destinado descartar o restante dos dados no arquivo de
para 192.168.0.1 captura. Assim, caso necessite voltar
N 01 Agosto 2012 49

captura original, basta apagar a expresso de destinado para 192.168.0.1


filtro. Tabela 9: Exemplo de expresses de filtro do
Wireshark.
A caixa de dilogo Capture Filter (Figura
7), apresenta uma lista de todos os campos
 Gerao de Estatsticas
possveis de protocolo no lado esquerdo da
janela. Estes campos especificam todos os As estatsticas podem determinar qual o
possveis critrios de filtro. Para usurios tamanho dos pacotes sendo transmitidos,
mais experientes, poder ser criado um filtro detalhes das conversas realizadas entre os
personalizado, seguindo a regra da sintaxe hosts, a largura de banda utilizada, assim,
do programa. como o tempo de resposta das solicitaes e
As Tabelas 7, 8 e 9 mostram os grficos do fluxo de pacotes trafegados.
operadores de comparao, lgico e A. Capsa Network Analyzer
exemplos de expresses que so utilizados O Capsa Network apresenta diversos
no Wireshark. relatrios de estatsticas. Cada aba do
programa apresenta informao sobre a rede.
A seguir ser apresentado alguns relatrios
de estatsticas importantes.
A aba Dashboard (Figura 8) exibe
grficos e estatsticas que possibilitam uma
viso geral do fluxo de dados que trafega
pela rede.
A aba Summary (Figura 9) fornece
estatsticas gerais sobre a rede. Ao
selecionar o n raiz ser possvel obter as
Figura 7: Tela de configurao de filtros do estatsticas globais da rede. Ao selecionar
Wireshark. apenas um n especfico, sero apresentadas
Operadores Descrio informaes especficas daquele n, como
== Igual a por exemplo, nmero de pacotes trafegados
|= Diferente de
e seus respectivos tamanhos em bytes, e
> Maior que
< Menor que quantidade bytes e pacotes por segundo.
>= Maior ou igual a Na aba Protocol exibido uma estrutura
<= Menor ou igual a hierrquica dos protocolos. Cada protocolo
Tabela 7: Operadores de comparao do tem sua prpria cor facilitando a sua
Wireshark. identificao. Informaes como total de
bytes e quantidade de pacotes de cada
Operadores Descrio
and Ambas as condies devem ser
protocolo so exibidas de acordo com a
verdadeiras Figura 10.
or Qualquer uma das condies
deve ser verdadeira
xor Apenas uma condio deve ser
verdadeira
not Nenhuma codio verdadeira
Tabela 8: Operadores lgicos do Wireshark.

Expresso Descrio
host Mostra todo o trfego do
www.exemplo.com host www.exemplo.com
!dns Mostra tudo exceto o
trfego DNS
not broadcast and not Apenas mostra o trfego
multicast unicast Figura 8: Aba Dashboard do Capsa Network
ip.dst==192.168.0.1 Mostra todo o trfego Analyzer.
N 01 Agosto 2012 50

Na aba Pshysical Endpoints fornecido


um grande nmero de estatsticas que auxilia
a encontrar informaes teis sobre os
endereos MAC. Na aba IP Edpoints
fornecido um grande nmero de estatsticas
sobre os terminais IP auxiliando a encontrar
informaes teis sobre os endereos IP.
A aba Physical Conversation e a aba IP
Conversation fornecem estatsticas das
conversas entre endereos MAC e IP,
respectivamente. Cada conversa apresenta o
Figura 9: Aba Summary do Capsa Network respectivo endereo de origem e destino, os
Analyzer.
pacotes enviados e recebidos, tamanhos dos
pacotes e a durao de comunicao.
A aba TCP Conversation e a aba UDP
Conversation fornecem estatsticas das
conversas TCP e UDP respectivamente.
Cada conversa apresenta o endereo IP de
origem e destino, a porta de origem e
destino, os pacotes enviados e recebidos,
tamanhos de pacotes e a durao de
comunicao.
B. CommView
Figura 10: Aba Protocol do Capsa Network
Analyzer O tem General (Figura 12) exibe os pacotes
por segundo, um medidor da utilizao de
A aba Matrix (Figura 11) apresenta a banda da rede, bem como a contagem de
visualizao da anlise das estatsticas de pacotes e bytes geral da captura.
trfego de rede em tempo real. Os ns so A opo Protocol apresenta a distribuio
dispostos em uma elipse alongada e a dos protocolos Ethernet, tais como ARP, IP,
espessura da linha indicar o volume de entre outros. A opo IP Protocol (Figura
trfego entre os ns. Alm de possibilitar a 13) apresenta a distribuio dos protocolos
visualizao para uma rede global, IP. J a opo IP Sub-protocol (Figura 14)
possvel visualizar os ns de rede especfica. apresenta a distribuio das principais sub-
protoolos da camada de aplicao: HTTP,
FTP, POP3, SMTP, NetBIOS, HTTPS e
DNS.
A opo By MAC do tem Hosts listas
todos os hosts ativos na rede pelo seu
endereo MAC e exibe as estatsticas de
transferncia de dados, como apresenta a
Figura 15.
A opo My IP do tem Matrix apresenta
a matriz grfica das conversas entre os hosts
Figura 11: Aba Matrix do Capsa Network com base em seus endereos IP. Os hosts
Analyzer. so colocados em crculo, e as sesses entre
eles so mostradas como linhas que ligam os
As abas Physical Endpoints e IP hosts, como apresentado na Figura 16.
Endpoints apresentam todos os hosts na O item Errors (Figura 17) exibe as
rede. Todos os ns so divididos pelo informaes sobre os erros ocorridos na
endereo fsico e o endereo IP. rede.
N 01 Agosto 2012 51

Figura 12: tem General da janela Statistics do Figura 16: Opo By IP do tem Matrix da janela
CommView. Statistics do CommView.

Figura 17: tem Errors da janela Statistics do


CommView.
Figura 13: Opo IP Protocol da janela Statistics
do CommView.
C. Tcpdump
O Tcpdump, por ser uma ferramenta que
funciona atravs de linha de comando, no
oferece a gerao de estatsticas.
D. Wireshark
O Summary apresenta informaes gerais
sobre os dados da captura, como por
exemplo, o tamanho em bytes da captura, o
tempo quando o primeiro e o ltimo pacote
foram capturados, qual interface de rede
utilizada, se foi feito o uso de filtros e o total
de pacotes capturados. A Figura 18exibe a
Figura 14: Opo IP Sub-protocol da janela janela do Summary do Wireshark.
Statistics do CommView.

Figura 15: Opo By MACdo tem Hosts da janela


Statistics do CommView. Figura 18: Janela do Summary do Wireshark
N 01 Agosto 2012 52

A opo Protocol Hierarchy apresenta


uma janela com a rvore de todos os
protocolos capturados. Alm de possuir
dados e valores estatsticos, como por
exemplo, o nome do protocolo, a
porcentagem de pacotes correspondente em
relao a todos os pacotes na captura, o
nmero absoluto de pacotes e a largura de
banda utilizada por cada protocolo. A janela
da opo Protocol Hierarchy, exibida na
Figura 19. Figura 20: janela da opo Conversations do
Wireshark

Figura 19: janela da opo Protocol Hierarchy do Figura 21: Janela da opo IO Graphs do
Wireshark Wireshark.
A opo Conversation apresenta o
trfego entre dois pontos especficos, cada 7. Anlise Comparativa
linha na lista mostra os valores estatsticos
de cada conversa. O presente estudo mostra diversas
Em uma conversa entre endereos IP, por funcionalidades de cada ferramenta. A
exemplo, contm informaes dos pacotes Tabela 10 apresenta a comparao dessas
enviados e recebidos entre eles. Informaes funcionalidades.
como, quantidade de pacotes, o seu tamanho A ferramenta Capsa Network Analyser,
em bytes e o tempo em segundos entre o apresenta qualidade em sua interface grfica
incio da captura e no incio da conversa. por ser semelhante aos softwares do pacote
Essa janela atualizada com frequncia e Microsoft Office 2007, facilitando e
exibida na Figura 20. tornando intuitivo o seu uso. O usurio pode
A opo Endpoints apresenta todos os facilmente mudar de uma estatstica geral
pontos finais do trfego da rede representado para os detalhes de um n de rede especfico
por endereos IP, assim como, a quantidade atravs de um clique. Possibilita a
de pacotes e seu tamanho em bytes. configurao de regras de alarmes e suas
A opo IO Graphs apresenta um grfico notificaes. Seu uso exclusivo da
de todo o fluxo de pacotes trafegados na plataforma Windows.
rede. possvel realizar configuraes de O CommView composto por uma
visualizao, como por exemplo, definir at interface grfica simples e bastante amigvel
cinco grficos com cores e filtros diferentes, composta por seis guias que permitem a
alterar o estilo de exibio e a escala de visualizao dos dados. Possibilita a
tempo e a unidade de medida. Alm disso, configurao de alarmes, importao e
possivel salvar o grfico como uma imagem. exportao de arquivos capturados em
A janela do IO Graphs exibida na diversos formatos, relatrios HTML,
Figura 21. reconstruo de sees TCP, gerao de
pacotes personalizados e monitoramento
remoto. Assim como o Capsa
N 01 Agosto 2012 53

NetworkAnalyzer, uma ferramenta para o Ao observar as caractersticas das


ambiente Windows. ferramentas livres, conclui-se que o
O Tcpdump uma ferramenta que atua Tcpdump, apesar de operar em linha de
atravs de linha de comando, portanto no comando, capaz de capturar os pacotes de
possui recursos grficos que facilitam a sua rede com maior integridade, evitando
execuo. Porm exige menos possveis perdas desses pacotes. Entretanto,
processamento da mquina ao ser submetida o Wireshark, por possuir interface grfica,
a execuo evitando a perda de pacote. facilita a visualizao e entendimento dos
uma ferramenta livre, gratuita e prpria para pacotes de rede capturados atravs de
ambiente Linux. Todavia, apesar de operar grficos. Assim, para obter uma anlise mais
em linha de comando, seus comandos e a precisa, sugere-se a utilizao em conjunto
sintaxe dos filtros so simples e fceis de dessas duas ferramentas.
utilizar. A sua utilizao em conjunto com Notou-se que as funcionalidades
outras ferramentas analisadoras de pacotes disponveis nas ferramentas livres podem
se torna eficaz, por possibilitar uma maior atender com eficcia a realizao das
integridade nos pacotes capturados. atividades de captura e anlise de pacotes.
O Wireshark uma ferramenta livre, Quanto s ferramentas proprietrias, que
multiplataforma, gratuita, que opera tanto necessitam de licena, caractersticas
em ambiente Linux como em ambiente comuns s gratuitas foram observadas,
Windows. Possui uma interface grfica entretanto foi observada, tambm, a
bastante simples e intuitiva. A visualizao presena de recursos que facilitam a
dos pacotes capturados baseada em um atividade de anlise dos pacotes, como por
sistema de cores, no qual cada cor exemplo, a gerao de relatrios de todo o
corresponde a um protocolo diferente, trfego passado pela rede.
recurso que no foi encontrado nas outras Diante disso, considerando as reais
ferramentas. Com a ferramenta Wireshark, a necessidades da empresa, a escolha de uma
empresa evitar custos com a compra de ferramenta deve proporcionar a melhor
licena, e poder utilizar de funcionalidades relao custo x benefcio.
como a decodificao de pacotes, a
montagem de sesses TCP, diagrama de Referncias
toda conexo TCP, entre outros. Possibilita BANERJEE, USHA; VASHISHTHA,
um completo e eficiente troubleshooting dos ASHUTOSH; SAXENA, MUKUL.
problemas de rede, dos mais bsicos at os Evaluation of the Capabilities of
mais avanados. Para isso necessita-se de WireShark as a tool for Intrusion
um grande entendimento dos protocolos Detection.In: InternationalJournalof
envolvidos na comunicao dos dados entre Computer Applications. v. 6, n. 7, 2010.
os dispositivos, tais como computadores,
switches e roteadores. COMER, DOUGLAS E. Redes de
Computadores e a Internet - Abrange
8. Consideraes Finais. transmisso de dados, ligaes inter-
redes, web e aplicaes. 4. ed. Rio de
Tendo em vista as caractersticas das Janeiro: Bookman, 2007
ferramentas proprietrias, conclui-se que
dentre as apresentadas, a ferramenta que CORRA, JORGE L.; PROTO, ANDR;
obteve melhor destaque em termos de CANSIAN, ADRIANO M. Modelo de
execuo, funcionalidade e usabilidade, foi a armazenamento de fluxos de rede para
Capsa Network Analyzer. Esta fornece ao anlises de trfego e de segurana. In: VIII
usurio maior facilidade em relao Simpsio Brasileiro em Segurana da
compreenso dos grficos, estatsticas e Informao e de Sistemas Computacionais.
contedo dos pacotes trafegados na rede, em Anais. 2008. Disponvel em:
comparao com o CommView. <http://sbseg2008.inf.ufrgs.br/anais/data/pdf
N 01 Agosto 2012 54

Funcionalidades Capsa Network CommView Tcpdump Wireshark


Analyzer
Plataforma Windows Sim Sim No Sim
Plataforma Linux No No Sim Sim
Captura de pacotes Sim Sim Sim Sim
Armazenamento dos pacotes Sim Sim Sim Sim
Exibio dos pacotes Sim Sim Sim Sim
Utilizao de filtragem de pacotes Sim Sim Sim Sim
Exibio da durao da captura Sim Sim No Sim
Dados da utilizao da banda Sim Sim No Sim
utilizada
Contagem de pacotes Sim Sim Sim Sim
Estatstica dos protocolos Sim Sim No Sim
Estatsticas dos endereos MAC Sim Sim No Sim
Estatsticas dos endereos IP Sim Sim No Sim
Estatsticas dos endereos MAC Sim Sim No Sim
Estatsticas das conversas entre Sim Sim No Sim
endereos MAC e IP
Estatsticas das conversas TCP e Sim Sim No Sim
UDP
Gerao de grficos Sim No No Sim
Matriz do trfego da rede Sim Sim No No
Gerao de logs Sim Sim No No
Alarmes Sim Sim No No
Preo U$999,00 U$ 499,00 R$0,00 R$0,00
Tabela 10. Comparativo das Funcionalidades das Ferramentas

/st02_03_artigo.pdf >. Acesso em 20 de Tecnologias, Estratgias. So Paulo:


agosto de 2011. Novatec, 2007.

CERT.br Sobre o CERT.br. Disponvel em: < SANDERS C. Practical Packet Analysis -
http://www.cert.br/sobre >. Acesso em 27 de Using Wireshark to Solve Real- World
ago. 2011. Network Problems.So Francisco: No
Starch Press, 2007
KUROSE, JAMES F.; ROSS, KEITH W.
Redes de Computadores e a Internet: SILVA, GILSON MARQUES DA,
Uma abordagem top-down. 3. ed. So LORENS, EVANDRO MRIO.Extrao e
Paulo: Pearson Addison Wesley, 2006. Anlise de Dados em Memria na Percia
Forense Computacional. In: Proceeeding
MARCELLA, ALBERT J.; MENENDEZ, of the Fourth International Conference of
D. Cyber Forensics A Field Manual for Forensic Computer Science (ICoFCS2009),
Colleting, Examining, and Preserving p. 29-36, Natal, 2009.
Evidence of Computer Crimes.2. ed. Boca
Raton: AuerbachPublication, 2008. www.cert.br

NBR ISO/IEC 27002. Tecnologia da www.colasoft.com/


informao Tcnicas de Segurana
www.tamos.com/
Cdigo de prtica para a gesto da
segurana da informao. Rio de Janeiro, www.tcpdump.org/
2005.
www.wireshark.org/
NAKAMURA, EMILIO T.; GEUS, PAULO
L. Segurana de Redes em Ambientes
Coorporativos Fundamentos, Tcnicas,

También podría gustarte