Auditing smart TV network traffic from a desktop app

Les chercheurs continuent de découvrir des applications de smart TV qui acheminent silencieusement le trafic Internet d’autres personnes via des connexions domiciliaires qui l’ignorent. XDA a couvert le dernier lot ce mois-ci : des milliers d’applications contenant discrètement des SDK de proxy résidentiel, transformant n’importe quel TV qui les a installés en intermédiaire. Les seuls journaux du routeur ne captureront pas cela. Ces meilleures applications pour auditer le trafic réseau de smart TV s’exécutent sur Windows, macOS ou Linux et montrent exactement ce que chaque appareil de votre réseau communique.

Ce qu’il faut rechercher dans un auditeur de trafic TV

Comparaison rapide

Application Idéale pour Plan gratuit Prix de départ/mois Évaluation
Wireshark Forensique approfondie des paquets Totalement gratuit $0 Norme de l’industrie
Pi-hole Trou noir DNS à la maison Open source $0 Norme d’or r/pihole
AdGuard Home Filtre DNS avec interface moderne Open source $0 Meilleure interface pour non-admins
NextDNS DNS cloud avec journaux 300k requêtes/mois $1.99 Fonctionne sans matériel
Zenarmor / OPNsense Inspection approfondie côté routeur Plugin gratuit $17.42 (Zenarmor Home) Meilleur sur un vrai firewall
Zeek Capteur réseau passif Open source $0 Flux SIEM entreprise
Ntopng Tableau de bord du trafic en temps réel Édition communautaire Contacter les ventes Meilleure vue en direct

Les applications

1. Wireshark — idéal pour la forensique approfondie des paquets

Wireshark est l’outil que chaque ingénieur réseau ouvre en premier. Pointez-le vers un port de commutateur en miroir ou une capture en mode moniteur depuis votre routeur et vous voyez chaque paquet entrant et sortant de la TV en temps réel. Les filtres comme ip.addr==192.168.1.55 and dns réduisent le bruit à seulement ce que fait votre TV.

Où il échoue: vous avez besoin d’un port miroir ou d’un commutateur géré pour capturer à partir d’un autre appareil. Lire les captures de paquets nécessite de la pratique.

Tarification:

Plates-formes: Windows, macOS, Linux (compilations natives). Télécharger: Wireshark Conclusion: l’outil d’audit si vous avez le temps de l’apprendre et le matériel pour mettre en miroir le trafic.

2. Pi-hole — idéal pour le trou noir DNS à la maison

Pi-hole s’exécute sur un Raspberry Pi, un NUC ou un conteneur Docker sur n’importe quelle boîte Linux. Pointez le DNS DHCP de votre routeur vers lui et chaque appareil du réseau se résout via lui, vous donnant un journal des requêtes par client pour les N derniers jours.

Où il échoue: DNS uniquement. Il ne peut pas voir les charges utiles HTTPS. Certains appareils codent en dur 8.8.8.8, ce qui nécessite une règle NAT de pare-feu pour capturer.

Tarification:

Plates-formes: Linux natif, Docker sur Windows et macOS. Télécharger: Pi-hole Conclusion: la première chose à installer si vous n’avez jamais audité votre réseau auparavant.

3. AdGuard Home — idéal pour l’interface moderne

AdGuard Home prend la même approche de trou noir DNS que Pi-hole et lui donne une interface web des années 2020. Le regroupement de clients, les filtres par appareil et la recherche du journal des requêtes sont tous à un clic, et DoH et DoT sont intégrés.

Où il échoue: la même limitation DNS uniquement que Pi-hole. Certaines listes de blocage se chevauchent et ralentissent la résolution pour la première fois.

Tarification:

Plates-formes: Windows, macOS, Linux, FreeBSD, OpenWrt. Télécharger: AdGuard Home Conclusion: le choix si vous voulez un audit DNS sans passer un week-end sur la documentation de Pi-hole.

4. NextDNS — meilleure option sans matériel

NextDNS place le résolveur DNS dans le cloud, donne à chaque compte un journal des requêtes par appareil et pousse les profils vers les routeurs, les téléphones et même Apple TV. Si le SDK proxy de votre smart TV téléphone à un hôte étrange, le journal de NextDNS affiche la requête.

Où il échoue: les journaux des requêtes vivent sur les serveurs de NextDNS, vous leur faites donc confiance avec les métadonnées. L’offre gratuite est plafonnée à 300k requêtes par mois par profil.

Tarification:

Plates-formes: côté routeur (style Unbound), plus clients natifs pour Windows, macOS, Linux, iOS, Android, Apple TV. Télécharger: NextDNS Conclusion: le moyen le plus rapide d’auditer le DNS d’une TV sans posséder un Raspberry Pi.

5. Zenarmor sur OPNsense — meilleure inspection approfondie côté routeur

Zenarmor est un moteur de pare-feu de nouvelle génération qui se branche sur OPNsense ou pfSense. Il classe le trafic en temps réel, vous pouvez donc voir que la TV Samsung parle à residential.proxy.example et supprimer le flux au routeur.

Où il échoue: nécessite une véritable boîte pare-feu (un vieux PC ou un appareil Netgate). Zenarmor Home est un plan payant pour les fonctionnalités d’inspection approfondie.

Tarification:

Plates-formes: OPNsense ou pfSense sur n’importe quel matériel x86. Télécharger: Zenarmor Conclusion: l’option la plus puissante si le réseau de smart TV est l’ensemble de votre réseau domestique et que vous exécutez déjà OPNsense.

6. Zeek — meilleur capteur entreprise pour les laboratoires domestiques

Zeek (anciennement Bro) est un capteur réseau passif qui transforme chaque paquet en un flux de journal structuré. Associez-le à Elasticsearch ou à un SIEM et vous obtenez des mois de métadonnées consultables sur chaque connexion que chaque appareil effectue.

Où il échoue: c’est un écosystème, pas une application. Le premier déploiement prend des heures ; l’analyse des journaux prend des jours.

Tarification:

Plates-formes: Linux, macOS, FreeBSD. Télécharger: Zeek Conclusion: le choix de quiconque veut que son laboratoire domestique ressemble à un SOC.

7. Ntopng — idéal pour un tableau de bord de trafic en direct

Ntopng est un visualiseur de flux réseau basé sur le web qui affiche les principaux acteurs, les principales destinations et l’historique par hôte en temps réel. Pointez-le vers un port SPAN ou une exportation netflow de votre routeur et regardez la smart TV grimper au classement une fois qu’elle commence à émettre des signaux.

Où il échoue: l’édition communautaire supprime les données historiques après sept jours. La configuration de Netflow sur les routeurs de consommateur est délicate.

Tarification:

Plates-formes: Windows, macOS, Linux, FreeBSD. Télécharger: Ntopng Conclusion: le meilleur choix pour quiconque souhaite une vue en temps réel plutôt qu’une barre de recherche après coup.

Comment choisir le bon

Si vous voulez l’option la plus simple: NextDNS, pas de matériel, en cours d’exécution en dix minutes. Si vous possédez déjà un Raspberry Pi: Pi-hole ou AdGuard Home. Si vous voulez savoir exactement ce qu’une application TV suspecte fait maintenant: Wireshark. Si vous exécutez déjà OPNsense: Zenarmor plus une licence Home payante. Si votre laboratoire domestique inclut Elasticsearch ou Splunk: Zeek. Si vous voulez un tableau de bord en direct plutôt qu’une barre de recherche: Ntopng. Si vous avez essayé Pi-hole et détesté l’interface: AdGuard Home, la même idée avec une meilleure interface.

FAQ

Qu'est-ce qu'un SDK de proxy résidentiel sur une smart TV?

C’est du code dans une application qui permet à un tiers de router ses demandes Internet via votre connexion domestique. Votre TV devient un saut, et leur trafic semble provenir de votre adresse IP.

Puis-je voir cela uniquement dans les journaux de mon routeur?

Normalement non. Les routeurs de consommation enregistrent les baux DHCP et les sessions NAT, pas les requêtes par destination. Vous avez besoin d’un auditeur DNS comme Pi-hole ou d’un outil de capture comme Wireshark pour détecter les hôtes balise.

Quelle application bloque le trafic au lieu de simplement l'enregistrer?

Pi-hole et AdGuard Home bloquent en retournant une réponse DNS non résolvable, qui arrête la plupart des SDK. Zenarmor bloque au niveau du flux, ce qui arrête les SDK qui codent en dur les adresses IP.

Quelle est la meilleure application pour macOS?

Wireshark a une compilation native macOS et n’a pas besoin de matériel supplémentaire si vous installez ChmodBPF. L’application NextDNS Mac est l’option la plus simple sans configuration.

Quelle option garde mes métadonnées de requête loin des serveurs des fournisseurs?

Pi-hole, AdGuard Home, Wireshark, Zeek et Ntopng s’exécutent tous localement, donc rien ne quitte votre réseau. NextDNS et les recherches cloud de Zenarmor envoient tous deux des métadonnées au fournisseur par conception.