Der Hub verteilt alle Pakete an alle Ports. Das heißt jeder der sich am Hub befindet kann ohne Weiteres den gesamten Datenverkehr mitsniffen.
Ein Switch arbeitet etwas intelligenter und gibt die Pakete nur an den Ports raus an denen auch der richtige Empfänger-PC hängt. Diese Zuordnung findet meist auf OSI-Schicht 2, also über die MAC-Adressen statt. Um nun sniffen zu können muss man also mit ARP-Spoofing/Poisoning arbeiten.
ARP-Spoofing – Wikipedia
~noctem