Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Достали доморощенные хакеры!

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
Astaroth



Зарегистрирован: 17.05.2004
Сообщения: 453
Откуда: Питер

СообщениеДобавлено: Пн Май 17 2004 16:03    Заголовок сообщения: Достали доморощенные хакеры! Ответить с цитатой

Проблема в следующем - есть домашняя сеть класса С на витой паре и DLink-овских свичах, около 35 хостов. Какая-то сволочь повадилась использовать сниффер, причем кривыми руками - похерил на серваке ARP таблицу, и соответственно DHCP - у нас привязка по MAC адресу. Проблему разрулили, но новый народ в сеть прибывает, и нет гарантии что среди новичков нет таких же Гошей Smile Так как серваком (FreeBSD) рулю не я, а наш админ частенько ездит в командировки хотелось бы иметь инструмент который позволит засечь с какого хоста работает сниффер и ему подобные приблуды. Желательно под W2K, что б не отрываться от игрушек Very Happy
_________________
Не очеловечивайте компы - они этого не любят!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Andy_user



Зарегистрирован: 03.12.2003
Сообщения: 382
Откуда: Санкт-Петербург

СообщениеДобавлено: Пн Май 17 2004 16:12    Заголовок сообщения: Ответить с цитатой

C помощью сниффера такие вещи сделать нельзя.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
watcher



Зарегистрирован: 14.05.2004
Сообщения: 114

СообщениеДобавлено: Пн Май 17 2004 16:16    Заголовок сообщения: Ответить с цитатой

а не разъсните как можно сниффером сие проделать?
_________________
читаем мануалы и делаем бэкапы!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Гость






СообщениеДобавлено: Пн Май 17 2004 16:36    Заголовок сообщения: Ответить с цитатой

Вообще-то можно. Если сниффер хреново настроен, то он путает арп таблицу, после чего сеть сходит с ума. Хотя хотелось бы поподробнее.
Вернуться к началу
Andy_user



Зарегистрирован: 03.12.2003
Сообщения: 382
Откуда: Санкт-Петербург

СообщениеДобавлено: Пн Май 17 2004 16:48    Заголовок сообщения: Ответить с цитатой

Наверно, меня опять потянуло на старческое брюзжание...

1. Сниффер предназначен для приема пакетов канального уровня, обычно проходящих "мимо" сетевой карты и не предназначенных для данного компа;
2. "путает арп таблицу" - путать можно что-то с чем-то...
3. "сеть сходит с ума" - очень образно, почти поэзия, но информации мало.

Может Вы конкретно сформулируете, что происходит с сетью, какие меры Вами были приняты для определения причин ?
Легче будет что-то советовать.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Май 18 2004 14:04    Заголовок сообщения: Ответить с цитатой

Да все просто.
Есть проги, которые наводняют сеть ложными ARP-запросами с левыми MAC-адресами. У свича происходит переполнение таблицы и в лучшем случае он начинает работать как хаб, в худшем - зависает.

Купите управляемый свитч. Тогда можно будет быстро обнаружить сегмент из которого прут ложные ARP.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Astaroth



Зарегистрирован: 17.05.2004
Сообщения: 453
Откуда: Питер

СообщениеДобавлено: Вт Май 18 2004 14:24    Заголовок сообщения: Ответить с цитатой

2 and3008 - респект! Ты что, действительно мысли читаешь? Я запарился у нашего админа вытряхать что именно произошло, т.к. сам серваком не рулю, и вообще только учусь. Так у тебя одной фразой получилось все что было объяснить. Я бы так не смог, опять бы всех в заблуждение ввел.

Управляемый свич это конечно хорошо, но стоит он многовато. Нет ли какой-нибудь софтины, которая скажет откуда летят левые пакеты?
_________________
Не очеловечивайте компы - они этого не любят!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
--= Eagle =--



Зарегистрирован: 23.03.2004
Сообщения: 977
Откуда: Украина, Житомир

СообщениеДобавлено: Вт Май 18 2004 14:25    Заголовок сообщения: Вдогонку к посту and3008 Ответить с цитатой

Если хочется разобраться конкретнее, загляни сюда: http://www.xakep.ru/post/18963/default.htm
_________________
Информация должна быть общедоступной!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Гость






СообщениеДобавлено: Вт Май 18 2004 15:18    Заголовок сообщения: Ответить с цитатой

Astaroth:

prochitay pozaluista

http://tehno-doc.nm.ru/cont/set_inform.html

vnizu


Esli nado napishu kakoe oborudovanie stoialo.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Май 18 2004 16:28    Заголовок сообщения: Ответить с цитатой

Кажется на Opennet.ru я видел статью по борьбе с такими подлыми прогами.

Только прогой тут не обойдешься. Как она будет отделять зерна от плевел?
Разве что ты составишь список правильных MAC-адресов. И в случае появления неправильных звенит Alarm!

Кажется такие проги есть. arp_spoof или что-то в этом стиле. Думаю народ подскажет.
Прога эта входит в состав FreeBsd и последних версий Линукса. Не помню как ее зовут.

Беда в том, что ты сможешь обнаружить только факт атаки. Но не сможешь точно определить кто сие затеял. А на свиче все быстренько видно. С какого порта больше всех пришло MAC-адресов, там "хитрый" парень и сидит.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Andy_user



Зарегистрирован: 03.12.2003
Сообщения: 382
Откуда: Санкт-Петербург

СообщениеДобавлено: Вт Май 18 2004 16:34    Заголовок сообщения: Ответить с цитатой

Поиск по
arpwatch
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Май 18 2004 22:34    Заголовок сообщения: Ответить с цитатой

Точно. Она.

Еще один довод в пользу управляемого свича.
На нем можно принудительно указать список разрешенных MAC-адресов. Это в корне исключит атаку на свичи по подложным MAC-адресам.
Правда добавится гемороя с администрированием. Т.к. при каждой замене сетевухи прийдется править MAC-адреса на свиче.
Ну тут уж выбирайте. Либо надежность, либо простота эксплуатации.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Astaroth



Зарегистрирован: 17.05.2004
Сообщения: 453
Откуда: Питер

СообщениеДобавлено: Ср Май 19 2004 10:35    Заголовок сообщения: Ответить с цитатой

Спасибо всем за помощь. Если на софтварном уровне проблему действительно не решить, то Sad Будем думать об управляемом свиче.
_________________
Не очеловечивайте компы - они этого не любят!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Май 19 2004 11:01    Заголовок сообщения: Ответить с цитатой

Еще.

Бывают дохлые сетевые карты, которые наводняют сеть битыми пакетами. Так что вы уж по-осторожней общайтесь с юзверями, когда обнаружите такое безобразие. Не все траблы бывают из-за них.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Astaroth



Зарегистрирован: 17.05.2004
Сообщения: 453
Откуда: Питер

СообщениеДобавлено: Ср Май 19 2004 11:24    Заголовок сообщения: Ответить с цитатой

Это как - карта битая, но позволяет нормально работать с сетью, не считая того что попутно плодит море левых пакетов? Мне казалось, что если карта накрылась, то полноценная работа невозможна.
_________________
Не очеловечивайте компы - они этого не любят!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Май 19 2004 13:53    Заголовок сообщения: Ответить с цитатой

Все бывает.
И жук свистит и бык летает.

Прошлым летом меня вызвали в отделение. Акурат после грозы.
У них грозой вышибло антену (Радио-Ethernet). Сдох только модуль, непосредственно подключенный к антене.
НО!
Сервак стал вести себя странно. ping туда/сюда ходит, nslookup отвечает, но почта не ходит.
Попытка законнектится туда телнетом не удается.

Приехал. Перелопатил всю систему в поисках ошибки в настройки сети. Не нашел. Открыли комп. Плата целая. Ничего откровенно паленого нет.
Опытным путем было установлено, что карта чудно передает UDP-пакеты, но абсолютно не хочет передавать TCP.
Заменили карту и ничего более не трогали. Все пошло на ура.

Сиди вот и думай отчего и почему такие чудесатые чудеса бывают...

Теперь они с мая по август в грозу антену в будку на крыше убирают. Просто так, на всякий случай. Laughing
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...