Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Q:Анализаторы трафика в сети

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
AntonD



Зарегистрирован: 17.04.2003
Сообщения: 3

СообщениеДобавлено: Чт Апр 03 2003 12:34    Заголовок сообщения: Q:Анализаторы трафика в сети Ответить с цитатой

Как можно определить, работает ли в сети анализатор трафика (на чьем либо компьютере)?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Апр 03 2003 21:58    Заголовок сообщения: Никак (+) Ответить с цитатой

Пассивный анализатор невозможно обнаружить ничем.
Да и сама природа Ethernet продполагает прослушивание трафика на предмет наличия пауз.

Если интересует защита от прослушки, то либо используйте зашифрованные соединения (VPN, SSL) либо используйте системы ограничения трафика (коммутаторы с VLAN или роутеры, они же маршрутизаторы).
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Сб Апр 05 2003 09:22    Заголовок сообщения: не совсем верно Ответить с цитатой

Пассивный анализатор невозможно обнаружить ничем.
Не совсем верно!
В некоторых случаях можно обнаружить работу снифера в сети

по крайней мере года три назад я знал способ
как обнаружить снифер работающий под линуксом
возможно на новых ядрах это уже не работает давно не пробовал.

если надо расскажу попозже счас некогда
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Апр 06 2003 15:59    Заголовок сообщения: Ну не верю я в чудеса (+) Ответить с цитатой

Имеем сеть на хабах. Топология Ethernet на витой паре.
Когда комп передает пакет - его принимают ВСЕ компы. Обрабатывают только те, кому он предназначен. Сниферы ловят и обрабатывают все пакеты.

Перефразирую для непонятливых:
Едете вы в автобусе, разговариваете. Все вас слышат.
Внимание вопрос: как определить, кто из пассажиров записывает (не важно как) весь ваш разговор?

Ответ:
Никак. Боитесь, чтоб вас не слышали - говорите на другом языке (этакий VPN) или говорите в специательную трубочку, через которую фразы слышит только ваш собеседник (этакий свитч).
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bss
Гость





СообщениеДобавлено: Пн Апр 07 2003 09:55    Заголовок сообщения: Re: Ну не верю я в чудеса (+) Ответить с цитатой

Все правильно! Никто не спорит! Обнаружить работающий снифер сложно.
Мне известно два спрсоба:
1) Я сам опробовал когда-то давно на каком-то старом ядре линукс.
запускаешь снифер
интерфейс переводится в промиск режим
затем на другом компутере делаешь в в арп таблице статическую запись с ип-адресом интерфейса линукс и каким-нибудь левым мак-адресом
затем делаешь пинг ип-адрес интерфейса линукс
по хорошему ответа быть не должно но поскольку интерфейс в промиск режиме то получишь ответ
говорят также этот способ работает на вин98 но сам не проверял

2)пишешь прогу которая рассылает кучу мелких пакетов с левыми мак-адресами
сетевые адаптеры работающие в обычном режиме эти пакеты игнорируют а вот запущенный снифер их все хавает
нагрузку в сегменте надо создать близкую к пиковой

а затем сидишь и делаешь пинг всех рабочих станций
те которые отвечают очень быстро значит с ними все в порядке а вот та которая с задержкой на ней как раз и может работать снифер
Вернуться к началу
Andy_user
Гость





СообщениеДобавлено: Пн Апр 07 2003 10:53    Заголовок сообщения: Детектировать sniffer иногда возможно. Ответить с цитатой

Прошу прощения, в чем-то повторю пост "bss".
Есть 3 основных способа распознать promiscuous режим.
1. Особенности обработки разными ОС кадров Ethernet,содержащими IP пакты.
Например, некоторые ОС, находясь в режиме прослушивания, передают стеку IP пакет,
независимо от того, совпадает ли MAC получателя пакета с MAC сетевой карты.
Другие ОС в режиме прослушивания воспринимают MAC FF:00:00:00:00:00 как
широковещательный. Поэтому, послав ICMP Echo внутри неправильного пакета и
получив от него ответ, можно сделать предположение что работает Sniffer.
2. Можно предположить, что работающий Sniffer пытается узнать имя компьютера по
IP-адресу (обратное DNS-преобразование). Создаем пакеты с несуществующими IP
и слушаем сеть на предмет наличия DNS-запросов для этих IP.
3. При прослушивании обработка всех кадров ложится на программное обеспечение.
Замеряем время отклика в обычном режиме, затем наводняем сеть шквалом кадров,
напрвленных на несуществующие адреса, при этом продолжаем тестировать время отклика.
Если прослушивания нет - время отклика растет, но незначительно.
Если прослушивание имеет место быть - время отклика вырастет в разы (2-4 раза).
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...