DevOps_:_සිකියුරිටි_1_-_Network_Scanning_-_nmap_&_අපි_3
DevOps : සිකියුරිටි 1 - Network Scanning - nmap & අපි 3
අවවාදයයි!!! පෙර ලිකිත අවසරයකින් තොරව. තමාට හිමිකමක් නොමැති කිසියම් දෙයකට ප්රවේශ වීම, පරිහරණය කිරීම. හෝ එසේ කීරීමට උත්සාහ කිරීම ඔබ ජිවත් වන රටේ පවතින නීතිය අනුව වරදක් විය හැක. යම් ලෙසකින් ඔබ අතින් එවැනි වරදක් සිදුවුවහොත් එහි අනිසි ප්රථිපල ඔබ විසින්ම විද ගත යුතුය. මෙම පාඩම් මාලාවේ අත්හදා බැලීම් සියල්ල ඔබට බලපාන නීතිමය රාමුව තුල පමණක් සිදු කරනමෙන් ඉතා කාරුණිකව මම ඉල්ලා සිටිමි.
මුලින්ම කියන්න ඕන මම අද පාඩමෙන් ඔයාලට දීර්ග ලෙස විස්තර කරන්නෙ nmap tool එක ක්රියා කරන ආකාරය සහ nmap යොදාගෙන online තියෙන host මොනවද කියල සොයා බලන ආකාරය. මෙය ටික විතර දිග පාඩමක්. හිතගෙන ඉන්නේ කොටස් දෙකකින් අවසන් කරන්න හැකිවෙයි කියා.
දැනටමත් ඔයාල දන්නව nmap යොදාගෙන host එකක ports ටික scan කරන ආකාර. අපි Cyber Security ඉගෙන ගන්න කොට මුලින්ම දැනගන්න ඕන කොහොමද hacker කෙනෙක් අපේ servers / hosts ටික මුලින්ම සොයා ගන්නෙ කියල. එයාල මුලින්ම කරන්නෙ online තියෙන servers / hosts ටික සොයාගෙන (Host detection) දෙවනුව එම servers / hosts මත Port Scanning එකක් සිදුකිරීමයි. නමුත් අපි ඉගෙන ගන්න කොට කරන්නෙ මුලින්ම Port Scanning එක ඉගෙන ගෙන ඉන් අනතුරුව Host Discovery එක ඉගෙන ගන්න එක. එක තමයි අපි වගේ Cyber Security පොරවල් සහ හැකර්ස් ලගෙයි තියෙන මූලික වෙනස්කම් දෙකෙන් පළමු එක
Port Scanning එකේ ප්රතිපලය මත තමා එයාල servers / hosts තුලට ප්රවේශ වීමට උපක්රම සැලසුම් කරන්නෙ. අපිට මුල්ම අවස්ථා වේදීම එනම් Host detection අවස්ථාවේ දීම අපේ servers / hosts ටික ඔවුන්ගේ ඇසට හසු නොවෙන ආකාරයට සගවා තබාගන්න පුළුවන් නම් hackers ලාගෙන් බේරිලා ඉන්න පුළුවන් කියල අපිට හිතෙනව, නමුත් ප්රයෝගිකව එහෙම කරන්න බෑ.
නමුත් යම්තාක් දුරට අපිට පුළුවන් පහසුවන් හසු නෙවෙන ආකාරයට සගවා තබාගන්න. මේ හැම දෙකට කලින් අපි දැනගෙන ඉන්න ඕන අනවසරයෙන් අපේ සිස්ටම් වලට ඇතුල් වන පුද්ගලයන් කොහොමද අපේ සිස්ටම් online තියෙනවද කියල දැනගන්නෙ. මුලින්ම අපි ඉගෙන ගන්න ඕන එයාල යොදාගන්න තාක්ෂණික උපායන් හා ක්රම වේදයන්. මම මේ කියල දෙන කරුණු ඉතා හොදින් වටහාගන්න බලන්න. ගැටළුවක් තිබුනොත් කමෙන්ට් එකක් දන්න.
nmap හා පරිසරය
ඔයාල බලනවා ඇති මොකක්ද මේ "nmap හා පරිසරය" කියල මම කියන්න හදන්නෙ කියල. මම කතාකරන්න යන්නෙ මේ nmap කියන tool එකේ ක්රියාකාරිත්වය එය අපි බාවිතා කරන පරිසරය අනුව එහි පෙරනිමි (by default) ලෙස සකසා තිබෙන දේවල් ඉබේම වෙනස් වෙනව කියන එක ගැනයි.
මම මේක අද මුලින්ම කියන්න හැදුවෙ පසුගිය සති කිහිපය තුල මට හමුවුන ලංකාවේ සිටින CEH කිහිපදෙනෙකු තුල දක්නට ලැබුන පොඩි පොඩි අඩුපාඩු කිහිපයක් නිසයි. මට දැනුන විදියට ඒ දේවල් එයාලගෙ දුර්වල කම් නිසා ඇතිවූ දෙයක් නොවේ. මම දැනගත් ආකාරයට ලංකාව තුල සිදුකරන Cyber Security පටමලාවන් තනිකරම මුදල් උපාය ගන්නා පරමාර්ථයෙන් සිදුකරන වෙළදාමක් නිසා පටමලාවන් හදාරන අයගේ අනාගතය පිළිබද ඔවුන්ට කිසිම වැදගත් කමක් නැති බවයි . දැන් මට බනීවි එලකිරි සයිට් එකේ එකෙක් නිකන් උගන්වනව කියල සහ මිනිහ අපේ බිස්නස් එක කැඩුව කියල
හොදින් මතක තියාගන්න අපි Host Discovery එකක් nmap ටූල් එකෙන් කරනකොට අපි root privileges සහිතව එය රන් කරනවිට දි nmap හැසිරෙන ආකාරය සහ root privileges නොමැතිව රන් කරනවිට දි එය හැසිරෙන අකායන් වෙනස් බව. අපි මේ කරුණු තේරුම් නොගත්තොත් ලොකු අමාරුවක වැටෙනව කියල ඉදිරියේදී ඔයාලටම තේරුම් යනව.
මම දැන් ඔයලට ඒ කියපු දේ නිදසුන් මගින් පැහැදිලි කරල දෙන්නම්. (සෑම පියවරක්ම මම උපරිම ආකාරයට නිරුපනය කරන්නම්)
මම මුලින්ම මගේ target එක එනම් host server එක විදියට Ubuntu 17.04 VM එකක් යොදා ගන්නව. VM එක හදල තියෙන්නෙ Google Cloud Platform මත. මම Google Cloud Platform එකේ තියෙන Firewall එකෙන් කිසිදු port එකක් block කරන්නෑ. මේ VM එකේ සියලුම ports බාහිර අයට දැනට open කරල තියෙන්නෙ. පසුව මම Firewall එකක් VM එක තුල ස්ථාපනය කරනව පාඩමට අවශ්ය ආකාරයට. අදට firewall අවශ්ය නෑ.
ඔයාල මම මේ කරන දේවල් හොදින් තේරුම් ගන්න බලන්න.
මුලින්ම මම ලොග් වෙන්ව මගේ අලුත් VM එකට.
ට්රයි ssh [email protected]
ට්රයි sudo -i
ට්රයි apt-get install -y nginx
මුලින් අපි ps යොදාගෙන බලමු
ට්රයි ps -lf -C "nginx"
දැන් netstat යොදාගෙන බලමු
ට්රයි netstat -apnut|grep "nginx"
දැන් අපි මේ හදා ගත්ත VM එකත් එක්ක nmap යොදාගෙන කරන අපේ සෙල්ලම් ටික පටන් ගනිමු.
මුලින්ම අපි web ට ping scan එකක් කරලා බලමු. දැනටමත් ඔයලා දන්නව ping scan එකක් කරන ආකාරය. නමුත් මම ඔයාලට කියල දුන්නෙ nmap පරණ version වල ping scan කරන ආකාරය. මතකයි නේද "nmap -sP " අලුත් nmap version තවමත් "-sP" සපෝර්ට් කරනව නමුත් අනාගතේ මොනව වෙයිද කියල කියන්න බෑනේ. එක නිසා අලුත් option එක බාවිතා කරල ping scan කරන ආකාරයත් අපි අද ඉගෙන ගනිමු. මෙහි දී ඇත්තටම සිදුවන්නෙ option සදහා අපි බාවිතා කරන English අකුරු වෙනස් වීමයි. මේ බලන්න.
අලුත් nmap version මගින් ping scan කිරීමට බාවිතා කරන්නේ "-pS" වෙනුවට "-sn" කියන option එක.
ට්රයි nmap -n -sn 104.198.166.70
(ඔයාලගේ PC එකේ tcpdump නැතිනම් install කරගන්න. Ubuntu වලනම් "apt-get install -y tcpdump")
tcpdump මගින් capture කිරීමට
ට්රයි sudo tcpdump -n net 104.198.166.70 -w 104.198.166.70_sn_nix.cap
ට්රයි nmap -n -sP 104.198.166.70
ට්රයි tshark -r ~/104.198.166.70_sn_nix.cap
දැන් ඔයාලට පේනවා අවස්ථා දෙකේදීම වෙලා තියන දේ එකයි කියල.
දැන් පැහැදිලියි මෙතන වෙලා තියෙන දේ English අකුරු වෙනස් වීමක් පමණයි කියල
පොඩ්ඩක් ඉන්න..... අපිට මේ capture කරගත්තු දේවල් ටිකෙන් ලොකු දෙයක් ඉගෙන ගන්න පුළුවන්. අපි බලමු මොකක්ද මේ nmap මගේ web ට යවල තියෙන්නෙ කියල. මේ "tshark -r ~/104.198.166.70_sn_nix.cap" කමාන්ඩ් එකෙන් ලැබුන දේවල් ටික අපි විශ්ලේෂණය කරලා බලමු
DevOps : සිකියුරිටි 1 - Network Scanning - nmap & අපි 3
අවවාදයයි!!! පෙර ලිකිත අවසරයකින් තොරව. තමාට හිමිකමක් නොමැති කිසියම් දෙයකට ප්රවේශ වීම, පරිහරණය කිරීම. හෝ එසේ කීරීමට උත්සාහ කිරීම ඔබ ජිවත් වන රටේ පවතින නීතිය අනුව වරදක් විය හැක. යම් ලෙසකින් ඔබ අතින් එවැනි වරදක් සිදුවුවහොත් එහි අනිසි ප්රථිපල ඔබ විසින්ම විද ගත යුතුය. මෙම පාඩම් මාලාවේ අත්හදා බැලීම් සියල්ල ඔබට බලපාන නීතිමය රාමුව තුල පමණක් සිදු කරනමෙන් ඉතා කාරුණිකව මම ඉල්ලා සිටිමි.
මුලින්ම කියන්න ඕන මම අද පාඩමෙන් ඔයාලට දීර්ග ලෙස විස්තර කරන්නෙ nmap tool එක ක්රියා කරන ආකාරය සහ nmap යොදාගෙන online තියෙන host මොනවද කියල සොයා බලන ආකාරය. මෙය ටික විතර දිග පාඩමක්. හිතගෙන ඉන්නේ කොටස් දෙකකින් අවසන් කරන්න හැකිවෙයි කියා.
දැනටමත් ඔයාල දන්නව nmap යොදාගෙන host එකක ports ටික scan කරන ආකාර. අපි Cyber Security ඉගෙන ගන්න කොට මුලින්ම දැනගන්න ඕන කොහොමද hacker කෙනෙක් අපේ servers / hosts ටික මුලින්ම සොයා ගන්නෙ කියල. එයාල මුලින්ම කරන්නෙ online තියෙන servers / hosts ටික සොයාගෙන (Host detection) දෙවනුව එම servers / hosts මත Port Scanning එකක් සිදුකිරීමයි. නමුත් අපි ඉගෙන ගන්න කොට කරන්නෙ මුලින්ම Port Scanning එක ඉගෙන ගෙන ඉන් අනතුරුව Host Discovery එක ඉගෙන ගන්න එක. එක තමයි අපි වගේ Cyber Security පොරවල් සහ හැකර්ස් ලගෙයි තියෙන මූලික වෙනස්කම් දෙකෙන් පළමු එක
Port Scanning එකේ ප්රතිපලය මත තමා එයාල servers / hosts තුලට ප්රවේශ වීමට උපක්රම සැලසුම් කරන්නෙ. අපිට මුල්ම අවස්ථා වේදීම එනම් Host detection අවස්ථාවේ දීම අපේ servers / hosts ටික ඔවුන්ගේ ඇසට හසු නොවෙන ආකාරයට සගවා තබාගන්න පුළුවන් නම් hackers ලාගෙන් බේරිලා ඉන්න පුළුවන් කියල අපිට හිතෙනව, නමුත් ප්රයෝගිකව එහෙම කරන්න බෑ.
නමුත් යම්තාක් දුරට අපිට පුළුවන් පහසුවන් හසු නෙවෙන ආකාරයට සගවා තබාගන්න. මේ හැම දෙකට කලින් අපි දැනගෙන ඉන්න ඕන අනවසරයෙන් අපේ සිස්ටම් වලට ඇතුල් වන පුද්ගලයන් කොහොමද අපේ සිස්ටම් online තියෙනවද කියල දැනගන්නෙ. මුලින්ම අපි ඉගෙන ගන්න ඕන එයාල යොදාගන්න තාක්ෂණික උපායන් හා ක්රම වේදයන්. මම මේ කියල දෙන කරුණු ඉතා හොදින් වටහාගන්න බලන්න. ගැටළුවක් තිබුනොත් කමෙන්ට් එකක් දන්න.
nmap හා පරිසරය
ඔයාල බලනවා ඇති මොකක්ද මේ "nmap හා පරිසරය" කියල මම කියන්න හදන්නෙ කියල. මම කතාකරන්න යන්නෙ මේ nmap කියන tool එකේ ක්රියාකාරිත්වය එය අපි බාවිතා කරන පරිසරය අනුව එහි පෙරනිමි (by default) ලෙස සකසා තිබෙන දේවල් ඉබේම වෙනස් වෙනව කියන එක ගැනයි.
මම මේක අද මුලින්ම කියන්න හැදුවෙ පසුගිය සති කිහිපය තුල මට හමුවුන ලංකාවේ සිටින CEH කිහිපදෙනෙකු තුල දක්නට ලැබුන පොඩි පොඩි අඩුපාඩු කිහිපයක් නිසයි. මට දැනුන විදියට ඒ දේවල් එයාලගෙ දුර්වල කම් නිසා ඇතිවූ දෙයක් නොවේ. මම දැනගත් ආකාරයට ලංකාව තුල සිදුකරන Cyber Security පටමලාවන් තනිකරම මුදල් උපාය ගන්නා පරමාර්ථයෙන් සිදුකරන වෙළදාමක් නිසා පටමලාවන් හදාරන අයගේ අනාගතය පිළිබද ඔවුන්ට කිසිම වැදගත් කමක් නැති බවයි . දැන් මට බනීවි එලකිරි සයිට් එකේ එකෙක් නිකන් උගන්වනව කියල සහ මිනිහ අපේ බිස්නස් එක කැඩුව කියල
හොදින් මතක තියාගන්න අපි Host Discovery එකක් nmap ටූල් එකෙන් කරනකොට අපි root privileges සහිතව එය රන් කරනවිට දි nmap හැසිරෙන ආකාරය සහ root privileges නොමැතිව රන් කරනවිට දි එය හැසිරෙන අකායන් වෙනස් බව. අපි මේ කරුණු තේරුම් නොගත්තොත් ලොකු අමාරුවක වැටෙනව කියල ඉදිරියේදී ඔයාලටම තේරුම් යනව.
මම දැන් ඔයලට ඒ කියපු දේ නිදසුන් මගින් පැහැදිලි කරල දෙන්නම්. (සෑම පියවරක්ම මම උපරිම ආකාරයට නිරුපනය කරන්නම්)
මම මුලින්ම මගේ target එක එනම් host server එක විදියට Ubuntu 17.04 VM එකක් යොදා ගන්නව. VM එක හදල තියෙන්නෙ Google Cloud Platform මත. මම Google Cloud Platform එකේ තියෙන Firewall එකෙන් කිසිදු port එකක් block කරන්නෑ. මේ VM එකේ සියලුම ports බාහිර අයට දැනට open කරල තියෙන්නෙ. පසුව මම Firewall එකක් VM එක තුල ස්ථාපනය කරනව පාඩමට අවශ්ය ආකාරයට. අදට firewall අවශ්ය නෑ.
ඔයාල මම මේ කරන දේවල් හොදින් තේරුම් ගන්න බලන්න.
මුලින්ම මම ලොග් වෙන්ව මගේ අලුත් VM එකට.
ට්රයි ssh [email protected]
දැන් root privileges අරගනිමුnix@Dell ~ $ ssh [email protected]
The authenticity of host '104.198.166.70 (104.198.166.70)' can't be established.
ECDSA key fingerprint is SHA256:JHQPQmEZm9sGqcVZ4XhtGuqTNiqPTdyY7iulu/7hjFI.
Are you sure you want to continue connecting (yes/no)? yes
Warning: Permanently added '104.198.166.70' (ECDSA) to the list of known hosts.
Welcome to Ubuntu 17.04 (GNU/Linux 4.10.0-24-generic x86_64)
* Documentation: https://help.ubuntu.com
* Management: https://landscape.canonical.com
* Support: https://ubuntu.com/advantage
* Ubuntu 16.10 will reach end of life on Thursday, July 20, 2017
How to upgrade from 16.10 to 17.04:
- https://ubu.one/upgY2Z
Get cloud support with Ubuntu Advantage Cloud Guest:
http://www.ubuntu.com/business/services/cloud
0 packages can be updated.
0 updates are security updates.
The programs included with the Ubuntu system are free software;
the exact distribution terms for each program are described in the
individual files in /usr/share/doc/*/copyright.
Ubuntu comes with ABSOLUTELY NO WARRANTY, to the extent permitted by
applicable law.
nix@web:~$
ට්රයි sudo -i
ට්රයි apt-get update && apt-get upgrade -ynix@web:~$ sudo -i
root@web:~#
අපි දැන් මේ VM එකට nginx වෙබ් server එක install කරමු. මම මේක web server හෝ web host කියල මෙතැන් සිට හදුන්වනව. හොදද ..?root@web:~# apt-get update && apt-get upgrade -y
Hit:1 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty InRelease
Get:2 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty-updates InRelease [89.2 kB]
Get:3 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty-backports InRelease [89.2 kB]
Get:4 http://archive.canonical.com/ubuntu zesty InRelease [10.2 kB]
Get:5 http://security.ubuntu.com/ubuntu zesty-security InRelease [89.2 kB]
Get:6 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty/universe Sources [8459 kB]
Get:7 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty/multiverse Sources [184 kB]
Get:8 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty/restricted Sources [5064 B]
Get:9 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty/main Sources [912 kB]
---
---
---
Processing triggers for libc-bin (2.24-9ubuntu2.2) ...
root@web:~#
ට්රයි apt-get install -y nginx
අපි දැන් බලමු අපේ web server එකේ nginx රන් වෙනවද කියලroot@web:~# apt-get install -y nginx
Reading package lists... Done
Building dependency tree
Reading state information... Done
The following additional packages will be installed:
fontconfig-config fonts-dejavu-core libfontconfig1 libgd3 libjbig0 libjpeg-turbo8 libjpeg8 libnginx-mod-http-geoip libnginx-mod-http-image-filter
libnginx-mod-http-xslt-filter libnginx-mod-mail libnginx-mod-stream libtiff5 libwebp6 libxpm4 nginx-common nginx-core
Suggested packages:
libgd-tools fcgiwrap nginx-doc ssl-cert
The following NEW packages will be installed:
fontconfig-config fonts-dejavu-core libfontconfig1 libgd3 libjbig0 libjpeg-turbo8 libjpeg8 libnginx-mod-http-geoip libnginx-mod-http-image-filter
libnginx-mod-http-xslt-filter libnginx-mod-mail libnginx-mod-stream libtiff5 libwebp6 libxpm4 nginx nginx-common nginx-core
0 upgraded, 18 newly installed, 0 to remove and 4 not upgraded.
Need to get 2359 kB of archives.
After this operation, 7805 kB of additional disk space will be used.
Get:1 http://us-central1.gce.archive.ubuntu.com/ubuntu zesty/main amd64 libjpeg-turbo8 amd64 1.5.1-0ubuntu1 [113 kB]
---
---
---
Processing triggers for ufw (0.35-4) ...
Processing triggers for libc-bin (2.24-9ubuntu2.2) ...
root@web:~#
මුලින් අපි ps යොදාගෙන බලමු
ට්රයි ps -lf -C "nginx"
root@web:~# ps -lf -C "nginx"
F S UID PID PPID C PRI NI ADDR SZ WCHAN STIME TTY TIME CMD
1 S root 9933 1 0 80 0 - 33960 sigsus 11:57 ? 00:00:00 nginx: master process /usr/sbin/nginx -g daemon on; master_process on;
5 S www-data 9935 9933 0 80 0 - 34041 ep_pol 11:57 ? 00:00:00 nginx: worker process
root@web:~#
දැන් netstat යොදාගෙන බලමු
ට්රයි netstat -apnut|grep "nginx"
අපිට මේ කමාන්ඩ් එකෙන් පේනව nginx එක port 80 රන් වෙනව කියල.root@web:~# netstat -apnut|grep "nginx"
tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 9933/nginx: master
tcp6 0 0 :::80 :::* LISTEN 9933/nginx: master
root@web:~#
දැන් අපි මේ හදා ගත්ත VM එකත් එක්ක nmap යොදාගෙන කරන අපේ සෙල්ලම් ටික පටන් ගනිමු.
මුලින්ම අපි web ට ping scan එකක් කරලා බලමු. දැනටමත් ඔයලා දන්නව ping scan එකක් කරන ආකාරය. නමුත් මම ඔයාලට කියල දුන්නෙ nmap පරණ version වල ping scan කරන ආකාරය. මතකයි නේද "nmap -sP " අලුත් nmap version තවමත් "-sP" සපෝර්ට් කරනව නමුත් අනාගතේ මොනව වෙයිද කියල කියන්න බෑනේ. එක නිසා අලුත් option එක බාවිතා කරල ping scan කරන ආකාරයත් අපි අද ඉගෙන ගනිමු. මෙහි දී ඇත්තටම සිදුවන්නෙ option සදහා අපි බාවිතා කරන English අකුරු වෙනස් වීමයි. මේ බලන්න.
අලුත් nmap version මගින් ping scan කිරීමට බාවිතා කරන්නේ "-pS" වෙනුවට "-sn" කියන option එක.
ට්රයි nmap -n -sn 104.198.166.70
මම මේ කමාන්ඩ් එක රන් කරන්න කලින් nmap මගේ web ට යවන පණිවිඩ හා nmap ට ලැබෙන පණිවිඩ ටික capture කරගන්න tcpdump කියන tool එක වෙන terminal එකක මේවිදියට රන් කරා. nmap ගෙ රිසල්ට් එක ලැබුනට පස්සෙ "Ctrl c" press කරල capture වෙන එක නතර කරා. එවිට මට 104.198.166.70_sn_nix.cap කියල file එකක් මගේ home එකේ හැදිල තියෙනව.nix@Dell ~ $ nmap -n -sn 104.198.166.70
Starting Nmap 7.01 ( https://nmap.org ) at 2017-07-15 18:32 +0530
Nmap scan report for 104.198.166.70
Host is up (0.43s latency).
Nmap done: 1 IP address (1 host up) scanned in 0.43 seconds
nix@Dell ~ $
(ඔයාලගේ PC එකේ tcpdump නැතිනම් install කරගන්න. Ubuntu වලනම් "apt-get install -y tcpdump")
tcpdump මගින් capture කිරීමට
ට්රයි sudo tcpdump -n net 104.198.166.70 -w 104.198.166.70_sn_nix.cap
ට්රයි ls -l ~/104.198.166.70_sn_nix.capnix@Dell ~ $ sudo tcpdump -n net 104.198.166.70 -w 104.198.166.70_sn_nix.cap
tcpdump: listening on wlp2s0, link-type EN10MB (Ethernet), capture size 262144 bytes
^C6 packets captured
6 packets received by filter
0 packets dropped by kernel
nix@Dell ~ $
අපි දැන් මුල්ම පාඩමෙන් ඉගෙන ගතිපු "-pS" option එක බාවිතා කරල tcpdump එකෙන් ඉහත ආකාරයට capture කරගෙන ලැබෙන ප්රතිපල සංසන්දනය කරමු.nix@Dell ~ $ ls -l ~/104.198.166.70_sn_nix.cap
-rw-r--r-- 1 root root 528 Jul 15 18:32 /home/nix/104.198.166.70_sn_nix.cap
nix@Dell ~ $
ට්රයි nmap -n -sP 104.198.166.70
ට්රයි sudo tcpdump -n net 104.198.166.70 -w 104.198.166.70_sP_nix.capnix@Dell ~ $ nmap -n -sP 104.198.166.70
Starting Nmap 7.01 ( https://nmap.org ) at 2017-07-15 18:31 +0530
Nmap scan report for 104.198.166.70
Host is up (0.62s latency).
Nmap done: 1 IP address (1 host up) scanned in 0.62 seconds
nix@Dell ~ $
අපි මේ ආකාරයට capture කරගනිපු .cap file දෙක tshark කියන command line tool එකෙන් මේ ආකාරයට analyze කරගනිමු. (tshark tool එක Ubuntu සදහා මේ ආකාරයට install කරගන්න "apt-get install -y tshark")nix@Dell ~ $ sudo tcpdump -n net 104.198.166.70 -w 104.198.166.70_sP_nix.cap
tcpdump: listening on wlp2s0, link-type EN10MB (Ethernet), capture size 262144 bytes
^C6 packets captured
6 packets received by filter
0 packets dropped by kernel
nix@Dell ~ $
ට්රයි tshark -r ~/104.198.166.70_sn_nix.cap
ට්රයි tshark -r ~/104.198.166.70_sP_nix.capnix@Dell ~ $ tshark -r ~/104.198.166.70_sn_nix.cap
1 0.000000 192.168.43.74 → 104.198.166.70 TCP 74 50310 → 80 [SYN] Seq=0 Win=29200 Len=0 MSS=1460 SACK_PERM=1 TSval=8689721 TSecr=0 WS=128
2 0.000023 192.168.43.74 → 104.198.166.70 TCP 74 45552 → 443 [SYN] Seq=0 Win=29200 Len=0 MSS=1460 SACK_PERM=1 TSval=8689721 TSecr=0 WS=128
3 0.428451 104.198.166.70 → 192.168.43.74 TCP 74 80 → 50310 [SYN, ACK] Seq=0 Ack=1 Win=28160 Len=0 MSS=1400 SACK_PERM=1 TSval=1993428334 TSecr=8689721 WS=128
4 0.428523 192.168.43.74 → 104.198.166.70 TCP 66 50310 → 80 [ACK] Seq=1 Ack=1 Win=29312 Len=0 TSval=8689828 TSecr=1993428334
5 0.428599 192.168.43.74 → 104.198.166.70 TCP 66 50310 → 80 [RST, ACK] Seq=1 Ack=1 Win=29312 Len=0 TSval=8689828 TSecr=1993428334
6 0.538531 104.198.166.70 → 192.168.43.74 TCP 54 443 → 45552 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
nix@Dell ~ $
nix@Dell ~ $ tshark -r ~/104.198.166.70_sP_nix.cap
1 0.000000 192.168.43.74 → 104.198.166.70 TCP 74 50302 → 80 [SYN] Seq=0 Win=29200 Len=0 MSS=1460 SACK_PERM=1 TSval=8685698 TSecr=0 WS=128
2 0.000055 192.168.43.74 → 104.198.166.70 TCP 74 45544 → 443 [SYN] Seq=0 Win=29200 Len=0 MSS=1460 SACK_PERM=1 TSval=8685699 TSecr=0 WS=128
3 0.617504 104.198.166.70 → 192.168.43.74 TCP 74 80 → 50302 [SYN, ACK] Seq=0 Ack=1 Win=28160 Len=0 MSS=1400 SACK_PERM=1 TSval=1993424312 TSecr=8685698 WS=128
4 0.617550 192.168.43.74 → 104.198.166.70 TCP 66 50302 → 80 [ACK] Seq=1 Ack=1 Win=29312 Len=0 TSval=8685853 TSecr=1993424312
5 0.617588 192.168.43.74 → 104.198.166.70 TCP 66 50302 → 80 [RST, ACK] Seq=1 Ack=1 Win=29312 Len=0 TSval=8685853 TSecr=1993424312
6 0.677420 104.198.166.70 → 192.168.43.74 TCP 54 443 → 45544 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0
nix@Dell ~ $
දැන් ඔයාලට පේනවා අවස්ථා දෙකේදීම වෙලා තියන දේ එකයි කියල.
දැන් පැහැදිලියි මෙතන වෙලා තියෙන දේ English අකුරු වෙනස් වීමක් පමණයි කියල

පොඩ්ඩක් ඉන්න..... අපිට මේ capture කරගත්තු දේවල් ටිකෙන් ලොකු දෙයක් ඉගෙන ගන්න පුළුවන්. අපි බලමු මොකක්ද මේ nmap මගේ web ට යවල තියෙන්නෙ කියල. මේ "tshark -r ~/104.198.166.70_sn_nix.cap" කමාන්ඩ් එකෙන් ලැබුන දේවල් ටික අපි විශ්ලේෂණය කරලා බලමු
1 0.000000 192.168.43.74 → 104.198.166.70 TCP 74 50310 → 80 [SYN] Seq=0 Win=29200 Len=0 MSS=1460 SACK_PERM=1 TSval=8689721 TSecr=0 WS=128
2 0.000023 192.168.43.74 → 104.198.166.70 TCP 74 45552 → 443 [SYN] Seq=0 Win=29200 Len=0 MSS=1460 SACK_PERM=1 TSval=8689721 TSecr=0 WS=128
3 0.428451 104.198.166.70 → 192.168.43.74 TCP 74 80 → 50310 [SYN, ACK] Seq=0 Ack=1 Win=28160 Len=0 MSS=1400 SACK_PERM=1 TSval=1993428334 TSecr=8689721 WS=128
4 0.428523 192.168.43.74 → 104.198.166.70 TCP 66 50310 → 80 [ACK] Seq=1 Ack=1 Win=29312 Len=0 TSval=8689828 TSecr=1993428334
5 0.428599 192.168.43.74 → 104.198.166.70 TCP 66 50310 → 80 [RST, ACK] Seq=1 Ack=1 Win=29312 Len=0 TSval=8689828 TSecr=1993428334
6 0.538531 104.198.166.70 → 192.168.43.74 TCP 54 443 → 45552 [RST, ACK] Seq=1 Ack=1 Win=0 Len=0

නිදි මරාගෙන සෑහෙන ගේමක් දීල තමා මගේ ගැටළු වලට තනියම පිළිතුරු හොයාගත්තෙ. මම කාපු කටු දැන් ඉන්න අය කන්න ඕන නෑ. 