Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest piątek, 20 czerwca 2025, 00:54

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 34 ]  Przejdź na stronę Poprzednia  1, 2
Autor Wiadomość
 Tytuł:
Post: niedziela, 11 maja 2008, 21:51 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
Czy ktoś ma router i podsieć, można wykryć stosując natdet. Zaś ipsentinel wykryje podrobiony MAC.

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 11 maja 2008, 23:08 
Offline
Użytkownik

Rejestracja: niedziela, 9 kwietnia 2006, 10:14
Posty: 316
jaba pisze:
OK - ale jak gość zna już maca i podmienia go raz na swój raz na mój to raczej ipsentinel go nie zatrzyma. Na dodatek najprawdopodobniej ma router i tam bez problemu wpisuje mac kiedy chce.


akurat jeśli ma macka to nic nie zmienia - ipsentinel raczej wychwyci i zablokuje.
jeśli ma router i na nim zmienia - tu ipsentinel może nie pomóc, ale możesz na podstawie TTL ustalić kto ma taką samą wartość TTL przed i po zmianie macka (albo przynajmniej zawężić grono podejrzanych)

tcdumpem możesz (powienieneś) logować połączenia.
Następnie gdy masz już logi zebrane z całego dnia możesz przy pomocy skryptu napisanego w AWK odnaleźć użytkownika który nawiązał połącznie z hostem w necie, następnie znikł, i inny (fałszywy) użytkownik ponownie łączy się z tym samym hostem.

Możesz jeszcze zastawić pułapkę na niego, tzn. zostawiasz swój IP i MACk "wolny" tak aby użyszkodnik mógł sobie poużywać, a ty:
- logujesz tcdumpem co i gdzie, potem analiza ethercapp i szukanie nr gg, email
- robisz powiadomienie przy pomocy np sms że użyszkodnik się uaktywnił i wtedy idziesz po nitce do kłębka
- sprawdzasz kto w tym samym czasie jest dostępny, a kto nie.

Pozatym jeśli twoja sieć nie jest za duża to możesz po analizie użytkowników rozpoznać kto jest zdolny do takiego występku.
A wtedy możesz go odwiedzić osobiście.

Ale najpierw zanim teraz zaczniesz gdybać, może spróbuj tego ipsentinela.

W ostateczności użyj PPPoE

_________________
PECTOSOL to lek wykrztuśny stosowany w nieżytach gardła, przy suchym, męczącym kaszlu.
>>Jak mądrze zadawać pytania<<


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 maja 2008, 18:58 
Offline
Użytkownik

Rejestracja: poniedziałek, 18 kwietnia 2005, 22:00
Posty: 112
Lokalizacja: Hrubek
No i dzisiejszy dzień przyniósł rozwiązanie zagadki w dość prosty sposób. A mianowicie gdy mrtg zaczął rysować ruch na danym IP, przyjechałem do "serwerowni" - komenda
: [/] [] ()
niceshaper stats
wyświetliła aktywne komputery. Okazało się że na tej liście brak nazwy podejżewanego komputera a dioda na switchu na jego porcie intensywnie miga. Po wyciągnięciu wtyczki ze switcha -
: [/] [] ()
niceshaper stats
ruch automatycznie stanął na tym IP. Wniosek oczywisty.

Na razie niech sobie trochę jeszcze pohula, wypróbuję na nim ipsentinela a w między czasie przygotuję autoryzację via www.

A odnośnie logowania połączeń. Czy da się zapisywać w logach coś więcej niż adres docelowy (np. pełny adres). Używam tcpdump i mam coś takiego:

: [/] [] ()
21:08:39.742030 IP 10.1.1.xx.51850 > 213.180.130.200.80: S 2122194613:2122194613(0) win 8192 <mss 1460,nop,wscale 2,nop,nop,sa


ps. Dzięki pectosol za zainteresowanie i garść pomysłów - może się jeszcze przydadzą.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 maja 2008, 19:02 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
jaba pisze:
No i dzisiejszy dzień przyniósł rozwiązanie zagadki w dość prosty sposób.
[...]
ps. Dzięki pectosol za zainteresowanie i garść pomysłów - może się jeszcze przydadzą.

A Twoim zdaniem co JA miałem na myśli pisząc o szczypcach z bocznym cięciem ? Ano dokładnie takie postępowanie, jakie opisałeś.

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 maja 2008, 19:15 
Offline
Użytkownik

Rejestracja: poniedziałek, 18 kwietnia 2005, 22:00
Posty: 112
Lokalizacja: Hrubek
viater pisze:
co JA miałem na myśli pisząc o szczypcach z bocznym cięciem ? Ano dokładnie takie postępowanie, jakie opisałeś.

Wcale temu nie przeczę, tylko dziś zbieg okoliczności sprawił, iż miałem chwilę żeby zerknąć na mrtg i traf chciał że użyszkodnik się wychylił.

Wcześniej to było tak trafić na niego jak trafić 6 w totka ;)

ps. Tobie też dzięki.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 maja 2008, 21:59 
Offline
Użytkownik

Rejestracja: niedziela, 9 kwietnia 2006, 10:14
Posty: 316
[quote="jaba"
A odnośnie logowania połączeń. Czy da się zapisywać w logach coś więcej niż adres docelowy (np. pełny adres). Używam tcpdump i mam coś takiego:
[/quote]

tu masz rozwiązanie dobre i skuteczne
http://forum.freesco.pl/viewtopic.php?p=59603#59603

_________________
PECTOSOL to lek wykrztuśny stosowany w nieżytach gardła, przy suchym, męczącym kaszlu.
>>Jak mądrze zadawać pytania<<


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 maja 2008, 22:03 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
Nie bardzo rozumiem ten sukces... jeśli miałbym sieć ethernetową, to wyjmując kabelek ze switcha wiedziałbym do kogo należy. Wiec o co tu chodzi z jakimiś podchodami:
[qoute]Na razie niech sobie trochę jeszcze pohula, wypróbuję na nim ipsentinela a w między czasie przygotuję autoryzację via www. [/quote]
... naprawdę nie kapuję, w ethernecie autoryzacja??

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 maja 2008, 22:08 
Offline
Użytkownik

Rejestracja: niedziela, 10 września 2006, 18:33
Posty: 228
Lokalizacja: Żyraków ok. Dębicy
chyba że do 1 kabelka ma potem wpiętego switcha

_________________
WRT54G v3.1 z TOMATO
Ovislink 5460+APPRO + Yagi 12dbi
2048/256 3 users
LaFonera + FON
DLink DNS-323 2x320GB WD RAID0


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 12 maja 2008, 22:21 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
Bożesz ty mój.. to bym leciał do następnego switcha..

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 13 maja 2008, 11:08 
Offline
Użytkownik

Rejestracja: poniedziałek, 18 kwietnia 2005, 22:00
Posty: 112
Lokalizacja: Hrubek
Maciek pisze:
Nie bardzo rozumiem ten sukces... jeśli miałbym sieć ethernetową, to wyjmując kabelek ze switcha wiedziałbym do kogo należy. Wiec o co tu chodzi z jakimiś podchodami:


Widzę, że nie wszyscy dokładnie czytają to co napisałem wcześniej:
jaba pisze:
[...]podszywacz podmienia sobie MAC na krótki czas (1-2h).


Gdyby cały czas jechał na moim IP nie byłoby problemu, pracuję i nie mam jak, cały czas siedzieć nad kablami a i do switcha z pracy mam 5km.

pozdrawiam


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 13 maja 2008, 11:33 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
O co innego mi chodziło. Jeśli już namierzyłeś gościa, to po cholerę się z nim bawić. Odciąć od sieci i zadbać, żeby to się stało wiadomym dla innych użytkowników. Używanie autoryzacji w sieci ethernetowej i jakichś whatever, które tylko de facto utrudniają normalnym userom życie, to znaczny przerost formy nad treścią.

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 29 maja 2008, 21:34 
Offline
Użytkownik

Rejestracja: poniedziałek, 18 kwietnia 2005, 22:00
Posty: 112
Lokalizacja: Hrubek
Maciek pisze:
... ipsentinel wykryje podrobiony MAC.

A więc przetestowałem ipsentinela w praktyce i co się okazuje...
Po 2 tygodniach spokoju dziś podszywacz znowu podmienił sobie mac. Ipsentinel działa od 2 tygodni i niestety nie upilnował.
Zgodnie z moimi przypuszczeniami, wydaje mi się że zadziała wtedy jeżeli ktoś obcy wpina się do sieci nieznając wcześniej prawidłowego maca. Przy poprawnym mac skąd "może wiedzieć", że akurat ten jest podmieniony na innym urządzeniu.

pozdrawiam


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 29 maja 2008, 23:42 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
jaba pisze:
Po 2 tygodniach spokoju dziś podszywacz znowu podmienił sobie mac.

Nie, no ja bym takiego naprawdę potraktował szczypcami...

U siebie mam takiego, który regularnie łapie jakiegoś robala floodującego pakietami SYN (w dodatku o dużych rozmiarach) jakiegoś ruskiego hosta i - owszem, serwer trzyma limit połączeń, ale tych pakietów jest tyle, że zużycie proca dochodzi do 90 %, nie mówiąc już o tym, że lagi się w sieci robią takie że nawet po SSL ciężko się z serwerem pracuje.
Wtedy normalnie odpinam mu kabelek i informuję klienta, że jak zrobi z tym porządek, to go podłączę.

jaba pisze:
Ipsentinel działa od 2 tygodni i niestety nie upilnował.
Zgodnie z moimi przypuszczeniami, wydaje mi się że zadziała wtedy jeżeli ktoś obcy wpina się do sieci nieznając wcześniej prawidłowego maca. Przy poprawnym mac skąd "może wiedzieć", że akurat ten jest podmieniony na innym urządzeniu.

No też mi się tak wydaje - taki inteligentny to on chyba nie jest.

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 2 czerwca 2008, 12:33 
Offline

Rejestracja: środa, 28 marca 2007, 10:36
Posty: 93
Lokalizacja: Białystok
jaba pisze:
Ipsentinel działa od 2 tygodni i niestety nie upilnował.
Zgodnie z moimi przypuszczeniami, wydaje mi się że zadziała wtedy jeżeli ktoś obcy wpina się do sieci nieznając wcześniej prawidłowego maca. Przy poprawnym mac skąd "może wiedzieć", że akurat ten jest podmieniony na innym urządzeniu.

viater pisze:
No też mi się tak wydaje - taki inteligentny to on chyba nie jest.

Skoro gość podmienia jednocześnie pary IP/MAC to jak IP-Sentinel ma reagować ?! Musisz zastosować coś jeszcze do identyfikacji oprócz pary IP/MAC... autoryzacja przez WWW to nie taki głupi pomysł. W firmie oprócz IP-Sentinela wykorzystałem OCS Inventory jako taki specyficzny ident, ale u providera takie rozwiązanie się raczej nie sprawdzi.


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 34 ]  Przejdź na stronę Poprzednia  1, 2

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 38 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl