Phân tích dữ liệu với Network Monitor
Đối với một quản trị mạng, một thao tác vô cùng quan trọng là kiểm soát
được các traffic chạy trên mạng của mình. Tuy nhiên do số gói tin trên mạng
là rất lớn cho nên hầu như là không thể theo dõi được hết nội dung từng gói.
Quản trị mạng có thể chỉ cần giám sát được các loại protocol khác nhau đang
gửi nhận gói tin trên mạng. Việc giám sát mạng cho ta biết được bandwidth
được sử dụng bởi những ứng dụng nào.
Đồng thời ta biết được người dùng trong mạng có dùng các phần mềm chia sẻ
file hay một loại Trojan nào đó ngấm ngầm gửi các thông tin bất hợp lệ trên
mạng. Việc giám sát mạng này không hề phức tạp như nhiều người nghĩ,
Microsoft đã cung cấp sẵn một công cụ cho phép giám sát mạng khá hiệu quả
trên Windows đó là phần mềm Network Monitor. Bài viết này sẽ hướng dẫn
cách dùng Network monitor như một công cụ giám sát băng thông mạng.
Có 2 phiên bản của công cụ Network Monitor đi kèm với các sản phẩm của
Microsoft. Bản thu gọn nằm trong bộ Microsoft Windows 2003 chỉ cho phép
phân tích các gói tin đi vào và đi ra server chạy Windows 2003 server.Bản
đầy đủ được đi kèm trong SMS Server, cho phép giám sát traffic từ bất kỳ
máy nào trong mạng để biết được người dùng nào đang sử dụng băng thông
nhiều nhất. Bản đầy đủ còn cho phép xác định xem người dùng nào chiếm
băng thông mạng nhiều nhất, định vị các router trong mạng, và phân giải tên
thiết bị ra địa chỉ MAC.
Một chức năng đã được lược bớt khi triển khai bộ công cụ Network Monitor
cho Windows 2003 server so với bản đầy đủ của SMS server là khả năng bắt
gói, thay đổi nội dung và truyền lại gói tin lên mạng. Nguyên nhân là do chức
năng này có thể được hacker sử dụng để thực hiện các cuộc tấn công replay
attack. Trong kỹ thuật tấn công này, hacker tìm cách bắt giữ một số thông tin
quan trọng trong mạng (ví dụ các gói tin chứng thực).Sau đó, để có thể log
vào với danh nghĩa một người dùng khác, hacker thay đổi nội dung gói để
đánh tráo địa chỉ nguồn và đích rồi truyền lại gói tin.