Passive Packet Sniffing 被动数据包嗅探

数据包嗅探 的”只读”模式。攻击者接入网络只听不动,不修改任何 数据包

主动嗅探 的区别:

  • Passive = 旁观者,看到啥是啥,不干预
  • Active = 篡改者,改在途数据

为什么 Passive 更难被发现:

  • 不发任何包,完全沉默
  • 网络流量看上去正常
  • 几乎没有 IDS 告警

经典场景:

  • 老式 Hub 网络 —— Hub 广播给所有人,接入就能抓到全网流量
  • 公共 Wi-Fi —— 同 SSID 上的设备可以看到广播流量
  • 镜像端口 / SPAN port —— 网络运维工具被滥用

捕获到的是什么取决于流量加密程度:

  • 明文 HTTP / FTP / Telnet → 密码、内容全裸
  • HTTPS / SSH / SFTP → 只能看到加密字节流,看不到内容

所以核心防御就是:默认加密一切