CyberSecurity · 22-dars · 9-sinf (Network Defense Track)
Fan: Kiberxavfsizlik · Network Protocol Security Kohorta: 9-sinf Kiber-Muhandis Hafta: 5 (2-soat)

Tarmoq Xavfsizligi va Paket Tahlili

Har safar saytga kirganingizda yoki ilovani ochganingizda, ma'lumotlar kabel va havo to'lqinlari orqali minglab mayda paketlarga bo'linib oqadi. Agar trafik shifrlanmagan bo'lsa (HTTP), bitta Wi-Fi tarmog'idagi istalgan kishi sizning parollaringiz, xabarlaringiz va cookie-fayllaringizni ochiq ko'ra oladi. Bugungi darsda siz tarmoq paketlarining ichki anatomiyasini, Wireshark orqali jonli trafikni tahlil qilishni, Nmap bilan ochiq portlarni skanerlashni va TLS/HTTPS shifrlash qalqonini o'rganasiz.

Ochiq Wi-Fi xavfi

Kafedagi Ochiq Wi-Fi: Shifrlanmagan Trafik Nega O'g'irlanadi?

Man-in-the-Middle (MitM) Hujumi

  • Paketlarni tutib olish (Sniffing): Tarmoq kartasi 'promiscuous mode' rejimida havodagi barcha paketlarni yozib oladi.
  • ARP Spoofing: Xaker o'zini yo'riqnoma (router) sifatida ko'rsatib, barcha trafikni o'zi orqali o'tkazadi.
  • Ochiq matn (Plaintext): HTTP orqali yuborilgan har bir POST so'rovi (login, parol) ochiqcha ko'rinadi.

Real Tajriba: Wi-Fi Sniffing

Agar siz himoyalanmagan saytda parol tersangiz, Wireshark ishlatayotgan xaker ekranda soniyaning yuzdan bir ulushida quyidagilarni ko'radi:

POST /login HTTP/1.1
Host: bank-test.uz
username=azamat&password=MeningMaxfiyParolim2026!


Hech qanday murakkab xakerlik kerak emas — parol shundoq ko'rinib turibdi!

Protokol mexanikasi

TCP Three-Way Handshake: Ulanish Qanday O'rnatiladi?

1. SYN (Synchronize)

Mijoz serverga: "Salom! Men ulanmoqchiman. Mening boshlang'ich ketma-ketlik raqamim (ISN): 1000".

SYN = 1 · Ulanish so'rovi

2. SYN-ACK

Server mijozga: "Salom! Qabul qildim (ACK 1001). Mening ham ketma-ketlik raqamim bor (ISN 5000)".

SYN = 1, ACK = 1 · Tasdiq

3. ACK (Acknowledge)

Mijoz serverga: "Ajoyib! Qabul qildim (ACK 5001). Ulanish o'rnatildi! Endi ma'lumot yuboramiz".

Kanal ochiq · ESTABLISHED
Paket mikroskopi

Wireshark Anatomiyasi: Paket Ichida Nimalar Yotadi?

Paketning 4 Ta Qatlami (Encapsulation)

  • Ethernet II (Frame): Manba va qabul qiluvchi MAC manzillari (masalan, 00:1A:2B:3C:4D:5E).
  • Internet Protocol (IPv4/IPv6): Qayerdan qayerga (IP manzil, masalan, 192.168.1.50 -> 93.184.216.34).
  • Transmission Control Protocol (TCP): Portlar (Port 54321 -> Port 443), Flaglar (SYN, ACK, FIN, RST).
  • Application Data (Payload): Haqiqiy yuklama (HTTP so'rov, JSON, TLS shifrlangan ma'lumot).

Wireshark Display Filtrlarining Oltin To'plami

# 1. Faqat HTTP POST so'rovlarini ko'rish (Login/parol tutilishi)
http.request.method == "POST"

# 2. DNS so'rovlarini filtrlash (Foydalanuvchi qaysi saytlarga kirgan)
dns && dns.flags.response == 0

# 3. Muayyan IP va Port bo'yicha trafik
ip.addr == 192.168.1.100 && tcp.port == 443

# 4. Buzilgan TCP ulanishlar (RST flag)
tcp.flags.reset == 1
Razvedka va Audit

Nmap: Ochiq Portlarni Qidirish va Xizmatlar Auditi

Portlarning 3 Xil Holati

  • Open (Ochiq): Serverda dastur (masalan Nginx) portni eshitmoqda. Ulanish mumkin.
  • Closed (Yopiq): Server javob qaytaradi (RST paketi), lekin hech qanday xizmat ishlamayapti.
  • Filtered (Filtrlangan): Firewall (UFW) paketni yo'lda tashlab yuboradi (DROP). Server javob bermaydi.

Eng Mashhur Nmap Buyruqlari

# 1. Tezkor SYN skanerlash (Yarim ochiq skan, yashirin)
sudo nmap -sS -p 1-1000 192.168.1.100

# 2. Ishlayotgan xizmatlar va versiyalarini aniqlash (-sV)
nmap -sV -p 80,443,2222 192.168.1.100

# 3. Operatsion tizimni aniqlash (-O)
sudo nmap -O 192.168.1.100

# 4. Zaifliklarni avtomatik qidiruvchi scriptlar (--script vuln)
nmap --script vuln -p 80,443 target.uz
Kriptografik himoya

TLS/HTTPS Qalqoni: Sniffingni Qanday Yo'q Qilamiz?

HTTP vs HTTPS Farqi Wiresharkda

  • HTTP: Barcha ma'lumotlar ochiq matnda. Paketni tutib olgan har kim to'liq kontentni ko'radi.
  • HTTPS (TLS 1.3): Butun dastur qatlami AES-GCM yoki ChaCha20 bilan shifrlanadi.
  • Wireshark ko'rinishi: Xaker faqat tushunarsiz tasodifiy baytlar (Application Data: 3a f1 c8...) ko'radi.

Serverda HTTPS & HSTS Majburiy Qilish

# Nginx Konfiguratsiyasi: HTTP ni darhol HTTPS ga yo'naltirish
server {
    listen 80;
    server_name target.uz;
    return 301 https://$host$request_uri;
}

# HSTS Qat'iy Sarlavhasi (Downgrade hujumlarni to'xtatadi)
add_header Strict-Transport-Security 
  "max-age=63072000; includeSubDomains; preload" always;
Jonli tahlil

Tarmoq Forensikasi: SYN Flood DoS Hujumini Aniqlash

SYN Flood DoS Mexanikasi

  • Hujumchi soxta (spoofed) IP manzillardan millionlab SYN paketlari yuboradi.
  • Server SYN-ACK javobini qaytaradi va mijoztan ACK kutib yarim ochiq holatda xotirada joy saqlaydi.
  • ACK hech qachon kelmaydi! Server xotirasi (backlog queue) to'lib, qonuniy foydalanuvchilarni rad etadi.

Tahlil va Himoya (SYN Cookies)

# 1. Serverda SYN_RECV holatidagi ulanishlarni hisoblash:
netstat -n -p tcp | grep SYN_RECV | wc -l

# 2. Linux yadrosida SYN Cookies ni yoqish (Xotirani to'ldirmaydi):
sudo sysctl -w net.ipv4.tcp_syncookies=1

# 3. SYN Flood ga qarshi UFW Rate Limit:
sudo ufw limit 2222/tcp
sudo ufw limit 443/tcp
Tarixiy kiber-hujum

Mehmonxona Wi-Fi Hujumi: Darkhotel Kiber-Guruhining Sirlari

Darkhotel Qanday Hujum Qilgan?

Xalqaro kiber-guruh elita mehmonxonalarining Wi-Fi tarmoqlariga kirib olgan. Mehmonxonada yashovchi yirik kompaniya rahbarlari Wi-Fi ga ulanganda, ularning trafigi ushlab olingan va soxta Adobe Flash / Windows Update yangilanishi orqali noutbuklariga troyan kiritilgan.

Asosiy Saboqlar

  • Ochiq Wi-Fi ga hech qachon ishonmang: Jamoat joylaridagi har qanday tarmoq potensial buzilgan deb qaralishi shart.
  • Doimiy VPN / WireGuard: Jamoat tarmog'ida barcha trafikni shifrlangan VPN tunnel orqali o'tkazish shart.
  • DNS over HTTPS (DoH): DNS so'rovlarini ham provayder yoki kafe egasi o'qiy olmasligi uchun shifrlash.
Mustaqil laboratoriya · 12 daqiqa

Amaliy Topshiriq: Tarmoq Paketlarini Tahlil Qilish va Nmap Skandi

Laboratoriya Bosqichlari

  • 1. Wireshark da paket ushlash: Mahalliy tarmoq interfeysida paket tutishni boshlang.
  • 2. HTTP vs HTTPS farqini ko'rish: Shifrlanmagan test sahifaga POST so'rov yuborib, parolni ochiq ko'ring.
  • 3. Nmap skaneri: O'z lokal serveringizni yoki test IP-ni `nmap -sV -p 1-1000` bilan skanerlang.
  • 4. Ochiq portlar ro'yxati: Topilgan barcha ochiq portlar va xizmatlarni jadvalga qayd eting.

O'lchanadigan Natija

Wiresharkda ushlangan HTTP POST paketi ichidagi parolni topib, ekranda ko'rsatish va Nmap skanerlash hisobotidagi 3 ta ochiq xizmatni to'liq tahlil qilish!

Inspeksiya

Laboratoriya Nazorat Cheklisti: 5 Ta Tekshiruv

1. Wireshark Filtr

`http.request.method == "POST"` filtri to'g'ri ishlatildimi?

2. Nmap -sV Natijasi

Port raqami, xizmat nomi va versiyasi aniqlandimi?

3. TCP Handshake

SYN, SYN-ACK va ACK paketlari ketma-ketligi topildimi?

10 ballik mezon

Darsni Baholash Mezonlari (10 Ball)

A'lo (9–10 Ball)

  • Wiresharkda paketlar tahlil qilingan va parol topilgan.
  • Nmap orqali ochiq portlar va versiyalar aniqlangan.
  • TCP Handshake qadamlari to'g'ri tushuntirilgan.
  • Varaqa 100% to'ldirilgan.

Yaxshi (7–8 Ball)

  • Wiresharkda paketlar ko'rilgan, lekin filtrda xatolik bor.
  • Nmap skaneri faqat oddiy rejimda ishlatilgan.
  • Varaqa 80% to'ldirilgan.

Qoniqarli (5–6 Ball)

  • Wireshark ishga tushirilgan, lekin tahlil qilinmagan.
  • Nmap natijasi tushunarsiz qolgan.
  • Varaqa qisman to'ldirilgan.
Uyga vazifa

Xulosa va Uy Vazifasi: Tarmoqni Qulflash

Dars Xulosasi

Tarmoqdagi har bir bayt o'z manziliga ochiq ketmasligi shart. Wireshark tarmoqning nima gaplashayotganini ko'rsatuvchi ko'z bo'lsa, TLS/HTTPS begona ko'zlardan himoyalovchi eng kuchli qalqondir.

Uy Vazifasi (10 Ball)

  • Tahlil: O'z uyingizdagi Wi-Fi routerga ulangan qurilmalarni `nmap -sn 192.168.1.0/24` bilan skanerlang.
  • Wireshark: HTTPS va HTTP saytlarga kirganda paketlar mazmunidagi farqni solishtirib yozing.
  • Varaqa: Ish varaqasidagi barcha savollarni to'liq yakunlang.
Target International School Target International School Введение 1 / 1 0–3