Sniffing packet adalah teknik menyadap data jaringan untuk analisis atau pencurian informasi sensitif.
Halo, balik lagi di Penting Literasi! 👋 Kali ini kita lanjutin seri Teknik Hacking dengan topik yang cukup klasik tapi tetap relevan banget: sniffing packet. Bayangin kamu ngirim surat lewat kurir, tapi si kurir bisa baca isi suratnya sebelum sampai ke tujuan. Nah, sniffing packet kaya gitu cuma versi digital di jaringan komputer.
Apa Itu Sniffing Packet?
A. Definisi singkat
Sniffing packet (atau packet sniffing) adalah proses menangkap dan menganalisis paket data yang lewat di jaringan. Paket ini berisi informasi seperti alamat IP sumber/tujuan, protokol, hingga payload data (bisa username, password, cookie session, dll).
B. Analogi hidup sehari
Bayangin jaringan kayak jalan raya, paket data kayak mobil yang lewat. Sniffer itu kayak CCTV atau polisi yang catat plat nomor, tipe mobil, dan siapa penumpangnya — cuma versi digital dan bisa dilakukan dari jarak jauh.
C. Legal vs ilegal
Sniffing itu legal kalo dilakukan admin jaringan buat troubleshooting, monitoring bandwidth, atau analisis keamanan (dengan izin). Ilegal kalo dilakukan tanpa sepengetahuan pemilik data buat nyuri info sensitif.
Cara Kerja Sniffing Packet
A. Mode promiscuous
Normalnya, network interface card (NIC) hanya terima paket yang ditujukan ke MAC address-nya. Mode promiscuous buat NIC terima semua paket yang lewat di segmen jaringan yang sama. Inilah kunci utama sniffing.
B. Hub vs Switch
Zaman dulu pakai hub, semua paket dikirim ke semua port, jadi sniffing gampang banget. Sekarang pakai switch, paket hanya dikirim ke port tujuan berdasarkan MAC address table. Tapi tetap ada celah: ARP spoofing, MAC flooding, port mirroring (SPAN), atau VLAN hopping.
C. Layer OSI yang terlibat
Sniffing terjadi di Layer 2 (Data Link) dan Layer 3 (Network). Di Layer 2, sniffer baca frame Ethernet. Di Layer 3, baca paket IP. Payload aplikasi (HTTP, FTP, DNS) ada di Layer 7 tapi terbawa dalam paket yang disniff.
Jenis-Jenis Sniffing
A. Passive Sniffing
Hanya mendengarkan trafik tanpa mengirim paket apa pun. Sulit dideteksi. Bekerja di jaringan berbasis hub atau port mirroring. Contoh: Wireshark di mode monitor.
B. Active Sniffing
Mengirim paket manipulasi (seperti ARP reply palsu) untuk memaksa trafik lewat penyerang. Lebih mudah dideteksi IDS/IPS. Contoh: ARP spoofing, MAC flooding, DHCP starvation.
C. Perbandingan singkat
| Aspek | Passive Sniffing | Active Sniffing |
|---|---|---|
| Deteksi | Sangat sulit | Mudah (IDS/IPS) |
| Jaringan target | Hub, SPAN port, Wi-Fi | Switch (dengan manipulasi) |
| Kompleksitas | Rendah | Tinggi |
| Contoh teknik | Monitor mode Wi-Fi, Port mirror | ARP spoof, MAC flood, DHCP attack |
Alat-Alat Sniffing Populer
A. Wireshark
Standar industri, gratis, open-source, multi-platform. GUI yang powerful dengan filter display (misal: http.request.method == "POST"), follow TCP stream, eksport object, dan analisis VoIP. Bisa baca file capture (.pcap, .pcapng) dari alat lain.
B. tcpdump
CLI classic di Linux/Unix. Ringan, cocok buat server headless atau capture otomatis lewat cron. Contoh: tcpdump -i eth0 -w capture.pcap port 80 capture trafik HTTP di interface eth0.
C. Ettercap
Fokus di MITM (Man-in-the-Middle) dan active sniffing. Support ARP poisoning, DNS spoofing, filter plugin. Bisa mode teks (curses) atau GUI (GTK).
D. Bettercap
Modern, modular, Go-based. Support Wi-Fi, BLE, HID, IPv4/IPv6, ARP, DNS, HTTP/HTTPS proxy. Bisa dipakai buat recon, MITM, credential harvesting.
E. Kismet
Khusus Wi-Fi dan wireless. Deteksi hidden SSID, wardriving, logging GPS. Cocok buat audit keamanan wireless.
F. Perbandingan cepat
| Alat | Platform | Jenis | Kelebihan |
|---|---|---|---|
| Wireshark | Win/Lin/Mac | Passive/Analysis | GUI powerful, filter lengkap |
| tcpdump | Linux/Unix | Passive/CLI | Ringan, scriptable |
| Ettercap | Linux/Unix | Active/MITM | Plugin filter, ARP poison |
| Bettercap | Cross-platform | Active/Modular | Modern, multi-protocol |
| Kismet | Linux/Unix | Wireless | Wardriving, hidden SSID |
Teknik Serangan Terkait Sniffing
A. ARP Spoofing / ARP Poisoning
Penyerang kirim ARP reply palsu ke korban dan gateway, mengasosiasikan MAC address penyerang dengan IP gateway (dan sebaliknya). Trafik korban lewat penyerang → bisa disniff/modifikasi. Mitigasi: Dynamic ARP Inspection (DAI) di switch, static ARP entry, VPN.
B. MAC Flooding
Banji MAC address table switch dengan ribuan MAC address palsu. Switch jadi "fail-open" → broadcast semua paket ke semua port (seperti hub). Mitigasi: Port security (limit MAC per port), sticky MAC.
C. DHCP Starvation + Rogue DHCP
Habisin pool DHCP server asli, lalu jalankan rogue DHCP server yang kasih gateway = IP penyerang. Korban otomatis lewat penyerang. Mitigasi: DHCP Snooping, trusted/untrusted port.
D. DNS Spoofing / Cache Poisoning
Manipulasi respons DNS biar domain legit resolve ke IP penyerang. Kombinasi dengan sniffing buat capture kredensial di fake login page. Mitigasi: DNSSEC, DoH/DoT, HSTS.
E. SSL Stripping
Downgrade HTTPS ke HTTP di sisi korban (penyerang tetep HTTPS ke server asli). Butuh posisi MITM. Mitigasi: HSTS preload, HTTPS everywhere, certificate pinning.
Sniffing di Jaringan Wi-Fi
A. Monitor Mode
NIC Wi-Fi di mode monitor (rfmon) bisa tangkap semua frame 802.11 di channel yang sama, tanpa terhubung ke AP. Butuh driver yang support (banyak chipset Atheros, Ralink, Realtek).
B. Enkripsi WPA2/WPA3
Trafik Wi-Fi terenkripsi per session dengan PTK (Pairwise Transient Key). Untuk decrypt, butuh 4-way handshake (capture saat device connect) + PSK (password Wi-Fi). WPA3 pakai SAE (Simultaneous Authentication of Equals) → lebih sulit offline dictionary attack.
C. Evil Twin / Rogue AP
Buat AP palsu dengan SSID sama, signal lebih kuat. Korban konek ke penyerang → trafik plaintext (kalo open) atau bisa dicoba crack handshake. Mitigasi: WPA3-Enterprise (802.1X), verifikasi sertifikat server.
Pencegahan dan Mitigasi
A. Enkripsi end-to-end
Gunakan HTTPS (TLS 1.2/1.3), SSH, VPN, TLS untuk email (SMTPS, IMAPS, POPS), DoH/DoT untuk DNS. Enkripsi bikin payload tidak bisa dibaca meski paket tertangkap.
B. Segmentasi jaringan
VLAN pisah untuk server, workstation, IoT, guest. Firewall antar VLAN. Batasi broadcast domain → batasi jangkauan sniffing.
C. Hardening switch
- Port Security: limit MAC address per port, violation action (shutdown/restrict/protect)
- DHCP Snooping: trusted port hanya untuk DHCP server asli
- Dynamic ARP Inspection (DAI): validasi ARP packet terhadap binding DHCP Snooping
- IP Source Guard: filter paket dengan IP/MAC yang tidak valid
- Private VLAN / Port Isolation: host di VLAN sama tidak bisa saling komunikasi langsung
D. Deteksi sniffing
- Monitor ARP table anomali (duplicate MAC, MAC flapping)
- IDS/IPS signature untuk ARP spoof, MAC flood
- Tools:
arpwatch,XArp,Snort/Suricatarules - Audit rutin port mirroring/SPAN config
E. Kebijakan keamanan
- Wajib VPN untuk akses remote
- Disable protokur plaintext (Telnet, FTP, HTTP, SNMP v1/v2c) → ganti SSH, SFTP, HTTPS, SNMPv3
- HSTS, Certificate Pinning, HPKP (deprecated tapi konsepnya relevan)
- Security awareness: jangan konek Wi-Fi publik tanpa VPN
Studi Kasus Nyata
A. Firesheep (2010)
Ekstensi Firefox yang otomatis hijack session cookie Facebook, Twitter, dll di Wi-Fi terbuka. Demonstrasi nyata bahaya sniffing unencrypted HTTP session. Dorong adopsi HTTPS luas (HTTPS Everywhere, HSTS).
B. Superfish / Lenovo (2015)
Lenovo pre-install adware Superfish yang install root CA palsu → bisa MITM semua koneksi HTTPS user. Serangan supply chain yang memanfaatkan kepercayaan sertifikat.
C. KRACK Attack (2017)
Key Reinstallation Attack pada WPA2 4-way handshake. Penyerang bisa reinstall key yang sudah dipakai → decrypt paket, replay, TCP hijack. Patch: update firmware/router dan client.
Etika dan Hukum
Di Indonesia, UU ITE (UU No. 11/2008 jo UU No. 19/2016) mengatur akses ilegal ke sistem elektronik. Pasal 30: akses tanpa hak → pidana penjara maks 6-8 tahun dan/atau denda. Sniffing tanpa izin masuk kategori ini.
Sebagai pembelajar/peneliti keamanan: hanya sniff di jaringan sendiri, lab isolasi, atau dengan izin tertulis (scope of work, rules of engagement). Sertifikasi seperti CEH, OSCP, PNPT mengajarkan teknik ini dalam konteks etis.
Referensi
Sniffing packet itu basic tapi powerful — paham cara kerjanya bikin kita lebih sadar bahaya jaringan tidak aman. Punya pengalaman sniffing buat troubleshooting atau CTF? Tulis di komentar ya! 😊
0 Komentar