Wireshark. Estadísticas y GeoIP.
GeoIP es un recurso que nos sirve para, a partir de una determinada IP, saber la ubicación geográfica correspondiente. Podemos usar GeoIP con ASP, con APIs, puede integrarse en un Web Server, etc. Pero lo más importante para nosotros es su integración con Wireshark. Para ello usaremos la versión gratuíta GeoLite.

Descarga y ubicación de bases de datos GeoIp.
Necesitamos las siguientes bases de datos:
Creamos una carpeta, por ejemplo C:\Archivos de programa\Wireshark\goip y volcamos ahílos ficheros dat descargados.
Configuración Wireshark para GeoIP.
En el menú Edit > Preferences > Name Resolution, a la derecha tenemos GeoIP database directories, pulsamos el botón Edit y se nos abre una ventana GeoIP Database Paths, pulsamos New e introducimos la ruta (C:\Archivos de programa\Wireshark\goip) donde descargamos las base de datos GeoIP:

Ahora nos situamos dentro de la ventana de detalles del protocolo, en Internet Protocol, botón derecho del ratón y Protocol preferences... marcamos la opción Enable GeoIP lookups:

Ya tenemos configurado Wwireshark para GeoIP.
Visualización de los datos GeoIP de una captura.
Realizamos una captura o abrimos un fichero de captura previamente grabado.
En el menú Statistics > Endpoints, se nos abre la ventana en la cual seleccionamos la pestaña IPv4. Veremos como se han añadido a las columnas por defecto, otras como:
- Country
- AS Number
- City
- Latitude
- Longitude
todas correspondiente a los datos obtenidos a través de la Geolocalización de GeoIP / GeoLite.
NOTA: En esta captura desplazo la barra para ver solo los datos de GeoIP. pero tenemos las IP (Address), Paquetes, Bytes, etc, etc :

En esta misma ventana de Endpoints, vemos un botón: Map. Si pulsamos en Map, se nos abrirá nuestro navegador por defecto desplegando un mapa (similar a google maps) con la localización geográfica de las IP:

----------------------------------------------------------------
Para la próxima haremos una reseña a los filtros Geoip con opciones para filtrar por lo calización ciudad, etc.
Tags: geoip geolite wireshark geolocalizacion ip mapa
Meneame |
del.icio.us




