KWALIFIKACJA INF2 - STYCZEŃ 2021

PYTANIE NR 14.
Program umożliwiający przechwytywanie pakietów i monitorowanie ruchu w sieci jest
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Sniffer pakietów przechwytuje ramki/pakiety widziane przez interfejs sieciowy i umożliwia ich analizę (monitoring ruchu). Skaner sieci wykrywa hosty i porty, a nie zapisuje zawartości pakietów. Antywirus chroni przed złośliwym kodem, a zapora filtruje ruch regułami.

Pełne wyjaśnienie:

Program do przechwytywania pakietów i monitorowania ruchu w sieci to sniffer pakietów (często nazywany też analizatorem protokołów). Takie narzędzia rejestrują pakiety/ramki przechodzące przez interfejs sieciowy i pozwalają je dekodować oraz analizować w kontekście warstw modelu OSI/TCP-IP. Przykładowo Wireshark lub tcpdump potrafią pokazać szczegóły połączeń TCP, zapytań DNS czy nagłówków HTTP.

Odpowiedź "antywirus" jest błędna, ponieważ oprogramowanie antywirusowe służy do wykrywania i blokowania złośliwego oprogramowania (pliki, procesy, sygnatury, heurystyka), a nie do przechwytywania i analizy ruchu pakietowego jako podstawowej funkcji diagnostycznej.

Odpowiedź "Wifi skaner" jest błędna, bo skanery WiFi zwykle służą do wykrywania sieci bezprzewodowych (np. SSID, kanał, siła sygnału, typ zabezpieczeń). To inny rodzaj "monitorowania" – bardziej przegląd środowiska radiowego niż analiza treści pakietów w sieci.

Odpowiedź "zapora sieciowa" jest błędna, ponieważ firewall ma za zadanie filtrować i kontrolować ruch na podstawie reguł (adresy, porty, protokoły, stan połączenia). Może logować zdarzenia, ale nie jest to narzędzie do szczegółowego przechwytywania i analizy pakietów jak sniffer.

Wskazówka egzaminacyjna: zapamiętaj rozróżnienie: skaner odpowiada na pytanie "co jest w sieci i jakie porty są otwarte?", a sniffer na pytanie "co faktycznie jest przesyłane w pakietach?".

Dodatkowe pytania

Dodatkowe pytania (FAQ):
Sniffer pakietów to program, który przechwytuje pakiety/ramki widziane przez interfejs sieciowy i pozwala je analizować. Dzięki temu można podejrzeć nagłówki i treść komunikacji oraz diagnozować problemy z protokołami (np. DNS, TCP, HTTP).
Typowe przykłady to Wireshark, tcpdump i tshark. Łączy je to, że potrafią rejestrować ruch sieciowy i prezentować szczegóły pakietów. Wireshark ma wygodny interfejs graficzny, a tcpdump/tshark są narzędziami konsolowymi.
Skaner sieci (np. nmap) wysyła zapytania i na podstawie odpowiedzi ustala, jakie hosty działają i jakie porty/usługi są dostępne. To inna funkcja niż przechwytywanie rzeczywistego ruchu. Sniffer zapisuje pakiety, a skaner głównie wykrywa zasoby.
Sniffer służy do obserwacji i analizy pakietów (diagnostyka, nauka protokołów, analiza błędów). Zapora sieciowa (firewall) służy do kontroli i filtrowania ruchu według reguł bezpieczeństwa. Firewall może logować zdarzenia, ale nie zastępuje analizy pakietów.
Antywirus może wykorzystywać elementy kontroli połączeń lub skanować pobierane pliki, ale jego głównym celem jest wykrywanie i blokowanie złośliwego oprogramowania. Sniffer jest narzędziem do przechwytywania i szczegółowej analizy pakietów, czego antywirus zwykle nie zapewnia.
Sniffera używa się m.in. przy diagnozowaniu problemów z siecią i usługami: opóźnienia, retransmisje, błędy DNS, problemy z logowaniem do aplikacji, nieprawidłowe negocjacje protokołów. Pozwala zobaczyć, co naprawdę wysyłają i odbierają urządzenia.
Można odczytać np. adresy MAC i IP, porty TCP/UDP, flagi i numery sekwencji TCP, czasy odpowiedzi, a czasem dane aplikacyjne (np. nagłówki HTTP). To pomaga rozpoznać, gdzie powstaje błąd: klient, serwer, DNS, czy warstwa transportowa.
Często tak, ponieważ przechwytywanie pakietów wymaga dostępu do interfejsu w trybie pozwalającym na rejestrację ruchu. W systemach operacyjnych bywa to ograniczone do administratora/root. Na egzaminie warto pamiętać, że to narzędzie "niskopoziomowe".
Tryb promiscuous umożliwia karcie sieciowej przekazywanie do systemu większej liczby ramek niż tylko tych adresowanych bezpośrednio do hosta. W praktyce ułatwia analizę ruchu w danym segmencie. W sieciach przełączanych jego skuteczność zależy od topologii i konfiguracji.
Najczęstszy błąd to utożsamienie "monitorowania sieci" ze skanowaniem hostów i portów. Warto zapamiętać: skaner odpowiada, co jest dostępne (hosty/porty/usługi), a sniffer pokazuje, co faktycznie płynie w pakietach. To dwa różne typy narzędzi.
info

Około 57% zdających odpowiada poprawnie na to pytanie. średnie

W praktyce zawodowej kluczowe jest to, że sniffer pakietów przechwytuje ramki/pakiety widziane przez interfejs sieciowy i umożliwia ich analizę (monitoring ruchu).

Źródła:

  • Wireshark User’s Guide – rozdziały "Capturing Live Network Data" i "Packet Analysis", https://www.wireshark.org/docs/wsug_html_chunked/ (dostęp: 13.03.2026)
  • tcpdump manual page (tcpdump(1)) – opis przechwytywania pakietów, https://www.tcpdump.org/manpages/tcpdump.1.html (dostęp: 13.03.2026)
  • Nmap Reference Guide – opis skanowania hostów i portów, https://nmap.org/book/man.html (dostęp: 13.03.2026)

Materiały:

  • Dokumentacja Wireshark (User’s Guide) – sekcje o przechwytywaniu i analizie pakietów
  • Podręcznik/strona manualna tcpdump – opis działania przechwytywania ruchu
  • Dokumentacja nmap – opis skanowania hostów/portów i rozpoznawania usług

Aktualizacja pytania: 03.04.2026



Aktualizacja pytania: 03.04.2026
📡 Brak połączenia internetowego