💾

Kviz znanja – Modul 19 – Wireshark i analiza mrežnog saobraćaja

Odgovore i objašnjenja potražite u /resenja/modul-19/06-kviz-resenja.md. Pokušajte prvo sami da odgovorite na sva pitanja.

💡 Klikni na ponuđeni odgovor (ili dugme) da odmah dobiješ povratnu informaciju.

Pitanje 1višestruki izbor

Koja komponenta omogućava Wireshark-u da stvarno hvata saobraćaj na Windows sistemu?

AWinPcap isključivo
BNpcap
Ctcpdump
Dlibpcap

B) Npcap.

Pitanje 2višestruki izbor

Koji filter se primenjuje PRE početka snimanja i ne može se retroaktivno menjati?

ADisplay filter
BCapture filter
CColor filter
DFollow Stream filter

B) Capture filter.

Pitanje 3tačno/netačno

Promiscuous mode na portu modernog sviča omogućava snimanje celokupnog saobraćaja cele mreže.

Netačno. Svič po dizajnu šalje unicast frejmove samo na port odredišne MAC adrese — promiscuous mode ne menja to koje frejmove svič uopšte prosleđuje datom portu, osim ako je konfigurisan port mirroring/SPAN.

Pitanje 4tačno/netačno

Wireshark može doslovno da prikaže sadržaj HTTPS saobraćaja na isti način kao HTTP saobraćaj.

Netačno. HTTPS/TLS enkriptuje sadržaj — Wireshark vidi samo nečitljive, enkriptovane bajtove, za razliku od HTTP-a koji putuje u čistom tekstu.

Pitanje 5dopunjavanje

Polje u ARP i DNS paketima koje povezuje zahtev sa odgovarajućim odgovorom naziva se, kod DNS-a, ______ ID.

Transaction (Transaction ID).

Pitanje 6dopunjavanje

Redosled TCP three-way handshake paketa je SYN, ______, ACK.

SYN, ACK (SYN-ACK).

Pitanje 7kratak odgovor

Objasnite zašto se DORA proces neće ponoviti ako klijent već ima važeću IP adresu.

DORA proces se dešava samo kada klijent traži novu IP adresu — ako klijent već ima važeću, aktivnu adresu, DHCP se ne pokreće ponovo dok se lease ne oslobodi/istekne ili se eksplicitno ne zatraži obnavljanje.

Pitanje 8kratak odgovor

Objasnite šta SNI polje otkriva i zašto ostaje vidljivo i pored TLS enkripcije.

SNI (Server Name Indication) otkriva ime domena koji klijent pokušava da dosegne. Ostaje vidljivo jer server mora znati koje ime (i koji sertifikat) da ponudi pre nego što je enkriptovani kanal uspostavljen.

Pitanje 9praktično pitanje

Koji display filter biste koristili da izolujete sve TCP pakete klasifikovane kao retransmisije?

tcp.analysis.retransmission.

Pitanje 10izlaz komande

Snimak pokazuje ponovljene SYN pakete od klijenta ka serveru, bez ijednog SYN-ACK odgovora. Šta ovo najverovatnije znači?

Najverovatnije znači da server (ili nešto na putu, npr. firewall) ne odgovara na pokušaj konekcije — port je verovatno zatvoren, blokiran, ili server nije dostupan.

Pitanje 11topologija

Administrator želi da snimi saobraćaj isključivo ka/od servera 192.168.1.50 pre početka snimanja, da bi smanjio veličinu fajla. Koju vrstu filtera treba da koristi?

Capture filter (npr. host 192.168.1.50), jer se primenjuje pre snimanja i direktno smanjuje veličinu snimljenog fajla.

Pitanje 12višestruki izbor

Koja funkcija u Wireshark-u rekonstruiše kompletnu TCP konekciju kao čitljiv, hronološki uređen tok?

AStatistics → I/O Graph
BFollow TCP Stream
CCapture Filter
DColor Rules

B) Follow TCP Stream.

Pitanje 13tačno/netačno

Statistics → I/O Graph prikazuje agregiran pregled saobraćaja tokom vremena, korisno za lociranje perioda anomalije pre detaljne analize.

Tačno.

Pitanje 14kratak odgovor

Objasnite kojim redosledom biste koristili I/O Graph, retransmisije, DNS, TCP handshake i Follow Stream da dijagnostikujete uzrok sporog rada aplikacije.

Prvo I/O Graph (širok pregled, lociranje perioda anomalije), zatim retransmisije (gubitak paketa/zagušenje), zatim DNS (spora rezolucija), zatim TCP handshake (da li se konekcija uopšte brzo uspostavlja), i na kraju Follow Stream (da li sam server sporo generiše odgovor) — od najšireg ka najspecifičnijem uzroku.

Pitanje 15dopunjavanje

Standardna sintaksa koju koriste capture filteri naziva se ______ (skraćenica od Berkeley Packet Filter).

BPF.

Rezultat: 0 / 0
Rezultat prati samo pitanja sa ponuđenim odgovorima (višestruki izbor, tačno/netačno).