Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest piątek, 20 czerwca 2025, 10:42

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 13 ] 
Autor Wiadomość
 Tytuł: mac spoofing
Post: sobota, 15 lipca 2006, 14:46 
Offline

Rejestracja: wtorek, 11 lipca 2006, 16:45
Posty: 17
Lokalizacja: Częstochowa
witam!
na wstepie chcialbym zaznaczyc ze mam skonfigurowane blokowanie adresow MAC zgodnie ze wszystkimi Przykazaniami FAQ (no chyba ze cos przeoczylem ale po to wlasnie ten post :) )
/etc/iptables/ip_masq - tylko te IP na ktorych ma byc maskarada;
/etc/ethers - ip i mac dla WSZYSTKICH hostow z ip_masq;
jest wywolanie arp -f w /etc/rc.d/rc.local;
/etc/dhcpd.conf - range dla nielegalnych podlaczen (adresow z range nie ma w /etc/iptables/ip_masq oczywiscie), wpisy statyczne dla adresow MAC sa poza range; opcja authoritative;

zapuszczone uslugi:
niceshaper
tcpdump (tylko pakiety SYN)
dnsmasq
statmat
thttpd (siec lokalna)

lacze: DSL512;
routery: edimax br-6104k, nnd;
apeki: linksys wap54, linksys wap11;
switche: lantech, planet, eusso;
huby: 3com superstack II ps 50;
wersja nnd: z lipca 2005;
firewall Czerwa;
nnd jest wpiete miedzy router edimaxa (bezpieczenstwo przede wszystkim) a reszte sieci (apeki, switche, huby). robi maskarade z klasy adresowej 10.0.0.xxx na 192.168.1.xxx;
router edimaxa ma WYLACZONE dhcp jakby kto pytal, uPnP rowniez;
bez zadnych przekierowan portow ani na edimaxie ani na nnd;


*** OPIS PROBLEMU: ***
dzisiaj sobota rano slysze jak dysk w serwerze dostaje napadu utrzymujacego sie kaszlu (mam ramu tyle ze swapa nigdy wczesniej nie dotykal), switche dostaja swira (diodki mrugaja jakby lecial miedzy userami jakis divx).
odpalam mojego kompa i okazuje sie ze siec lezy - wogole zero kontaktu z zarzadzalnymi switchami, apekami nie mowiac o serwie nnd, czy routerze obslugujacym modem xdsl. nie zdarzylo mi sie to na nnd jeszcze nigdy, jak linuxa kocham.
chwile pozniej moj komputer robi samoczynny reset (nie zdarza mu sie to, a na pewno nie 5 minut po starcie, eh te windy).
nauczony doswiadczeniem zapuszczam tym razem mandaryne, przy czym dalej nie moge sie przebic do ssh. ifconfig pokazuje ze nie uzyskano adresu z dhcp, a pingi naturalnie nie przechodza nigdzie. startuje Xy (w sumie sam nie wiem po co) ale sie efektownie wieszaja (zdarza im sie, rzadko odkurzane :) i maja namieszane w konfigu dri).
wylaczam wszedzie zasilanie na 10 minut. potem zapinam (bez skojarzen) sie kablem bezposrednio do serwa nnd odlaczonego od reszty sieci. chodzi. sprawdzam logi z tcpdump i /var/log.
w logach tcpdump nic szczegolnego nie znalazlem, ale troche jeszcze poogladam moze na cos trafie;
w /var/log/errors znajduje (miedzy innymi):

Jul 15 09:00:59 shaper_nnd dhcpd: send_packet: No buffer space available
Jul 15 09:01:30 shaper_nnd last message repeated 315 times
Jul 15 09:02:31 shaper_nnd last message repeated 596 times
Jul 15 09:03:32 shaper_nnd last message repeated 668 times
Jul 15 09:04:44 shaper_nnd last message repeated 388 times
Jul 15 09:05:44 shaper_nnd last message repeated 404 times
Jul 15 09:06:55 shaper_nnd last message repeated 355 times
Jul 15 09:10:48 shaper_nnd last message repeated 140 times
Jul 15 09:11:50 shaper_nnd last message repeated 81 times
Jul 15 09:15:18 shaper_nnd last message repeated 4 times
Jul 15 09:16:27 shaper_nnd last message repeated 8 times

wchodze na net na zestawie windowze + edimax i googluje, znalezione mozliwe przyczyny:
- problemy sprzetowe;
- przepelnienie tablicy ARP (ponad 1k adresow) wywolane: ruchem z zawirusowanych hostow lub probami podstawienia adresu MAC;

przychylam sie do tego ostatniego. w miedzyczasie na wszelki wypadek ztargzipowalem dysk z nnd i uruchomilem siec ponownie. ruszylo jak po masle. zdazylem zanim rozdzwonilby sie telefon. ktokowlwiek to byl, albo z ogromnym poswieceniem zlamal 64bit WEP na ktoryms linksysie :) albo probuje podlaczyc kabelkiem sasiada. w kazdym razie probowal wykorzystac moment kiedy nikt nie siedzi na necie a admin spi i udalo mu sie... polozyc mi siec.

wygoglowane rozwiazanie:
- http://nast.berlios.de/

nawet fajny program, pisza ze trzeba zapuscic kiedy jestesmy pewni ze nikt nie spoofuje, a potem tylko sprawdzac output.
bede probowac to uruchomic, dam znac o wyniku.

jakies inne pomysly? szczegolnie widziane cos co pozwoliloby sie zabezpieczyc przed spoofingiem MAC.

pozdrawiam!

_________________
those who'd exchange liberty for safety deserve neither liberty nor safety (Franklin)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 15 lipca 2006, 17:21 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Twoja siec jest chora. zapewne zlapala jakiegos wirusa.

Przekombinowales tzreba sie bylo zalogowac bezposrednio na serwer (z konsoli)

Sprawdz logi dgcpd /var/state/dhcp/dhcpd.leases

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 15 lipca 2006, 17:55 
Offline

Rejestracja: wtorek, 11 lipca 2006, 16:45
Posty: 17
Lokalizacja: Częstochowa
dzieki zciech za odpowiedz... i ze chcialo Ci sie czytac tego dlugasnego posta. :)
siec aktualnie pracuje jak powinna. czekam tylko na kolejne natarcie tego idioty ktory bawil sie programikami do fakowania MAC. jestem pewien ze to bylo to. wszystkie switche wtedy powariowaly, ewidentnie musialy takze miec przeladowane tablice adresow.
na serwer nie chcialo mi sie logowac z konsoli. musialbym wygrzebac i zamontowac jakas karte graficzna i przydzwigac monitor z piwnicy. chyba prosciej podpiac kawalek skretki, co nie? :D
dhcpd.leases puste. data pliku == data startu systemu.
prosze pomozcie, bo nie chce za kazdym razem resetowac sieci bo jakis idiota mial chec sie pobawic...
nast wymaga niestety biblioteki libnet, ktorej ze chiny ludowe nie moge skompilowac, ale walcze dalej.
pozdrowienia!

_________________
those who'd exchange liberty for safety deserve neither liberty nor safety (Franklin)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 15 lipca 2006, 20:31 
Offline
Użytkownik

Rejestracja: wtorek, 13 sierpnia 2002, 11:27
Posty: 823
Lokalizacja: Lubliniec
Zainstaluj arpwatch :)

_________________
Ludzie często, zamiast szukać prostych rozwiązań, komplikują sobie życie...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 16 lipca 2006, 00:14 
Offline
Użytkownik

Rejestracja: sobota, 22 października 2005, 01:49
Posty: 412
Lokalizacja: 3-City
A może to cos podobnego do mojej sytuacji :?:
o takiej

_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników ;)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 16 lipca 2006, 11:31 
Offline

Rejestracja: wtorek, 11 lipca 2006, 16:45
Posty: 17
Lokalizacja: Częstochowa
adi: hmm mowisz ze arpwatch wysyla powiadomienia na majla? to chyba trzeba miec do tego postawionego exima?
adamol: praktycznie identyczna sytuacja. z ta roznica ze nigdy jeszcze nie uzywalem iptrafa, a szkoda... u mnie tez switche sie zajamowaly... a pozniej w logach polaczen nic nie bylo.
cala sytuacja zaczela sie kolo 9 rano i trwala 15minut, zakonczona moja interwencja ("i just pull the plug") :) mysle ze trojan by tak latwo nie odpuscil... zaczal by znowu swoja robote kiedy tylko siec by ruszyla. sadze ze chyba raczej kolesiowi sie znudzilo czekac az przywroce siec do zycia, zreszta sam musial widziec ze wszystko padlo, wiec rozsadnie sie odlaczyl zeby nie dac sie namierzyc. zreszta nikt u mnie na sieci nie odpala kompa w sobote o 9 rano. wszyscy sa zmarnowani bo poszli spac pare godzin wczesniej, czyli idealny moment na atak. indianie tez atakuja o swicie :)

_________________
those who'd exchange liberty for safety deserve neither liberty nor safety (Franklin)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 16 lipca 2006, 16:37 
Offline
MODERATOR

Rejestracja: poniedziałek, 27 stycznia 2003, 23:39
Posty: 3065
Lokalizacja: Kraków/Częstochowa
zauważyłem coś podobnego jak władowałem ponad 1500 wpisów do tablicy ARP :>

możesz zwiększyć wartości ograniczające tablicę:
: [/] [] ()
    # Big ARP table                                                             
    echo 4096 > /proc/sys/net/ipv4/neigh/default/gc_thresh1                     
    echo 4096 > /proc/sys/net/ipv4/neigh/default/gc_thresh2                     
    echo 4096 > /proc/sys/net/ipv4/neigh/default/gc_thresh3                     

(wykonać po każdym reboocie)

dokładnie co znaczą te wartości sprawdzisz w :
: [/] [] ()
man 7 arp

_________________
Ten post Ci pomógł? Zaznacz go jako pomocny .


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 16 lipca 2006, 23:39 
Offline

Rejestracja: wtorek, 11 lipca 2006, 16:45
Posty: 17
Lokalizacja: Częstochowa
dopiero teraz moglem siasc na spokojnie poczytac. caly dzien instalacja mandrivy (poszla dopiero z wylaczonym dma)...
Mac!ek rewelacja :) powinno to zapewnic troche czasu przed zwisem serwera w ekstremalnych przypadkach... teraz tylko arpwatch albo nast i bede gotowy na niespodzianki :)
jak moge sie dostac na siodma strone mana? w mandarynie pisze ze nie ma takowej. :( mam za malo many? :)
tak wogole dzieki chlopaki za info, profesjonalnie sie zajmujecie zblakanymi adminami :)

pozdrawiam!

_________________
those who'd exchange liberty for safety deserve neither liberty nor safety (Franklin)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 17 lipca 2006, 09:25 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Dokladnie tak jak miales podane przez MAC!EK-a
man 7 arp
http://man.przez.net/arp.7.html
http://ptm.linux.pl/man_HTML/man7/arp.7.html
http://ptm.linux.pl/man-PL24-10-2005.tar.gz

man -a arp
wyswietli wszystkie dostepne strony o arp

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 17 lipca 2006, 21:16 
Offline

Rejestracja: wtorek, 11 lipca 2006, 16:45
Posty: 17
Lokalizacja: Częstochowa
dzieki Zciech za linki, moja mandaryna ma ubogiego mana, ale bede korzystac z wersji html.
hmm ciekawe rzeczy w tym manie... czyli zgodnie z recepta Mac!eka czekamy ze zbieraniem smieci do 4K adresow, zeby nie zajamowac kompa praca garbage collectora w warunkach floodu, a powyzej 4K, kiedy i tak juz w zasadzie wszystko jedno, podnosimy biala flage... dobre :)
tak wogole to nigdzie nie widze guzika "pomogl"...

_________________
those who'd exchange liberty for safety deserve neither liberty nor safety (Franklin)


Na górę
 Wyświetl profil  
 
Post: poniedziałek, 17 lipca 2006, 21:33 
Offline

Rejestracja: czwartek, 13 lipca 2006, 15:56
Posty: 8
Przyczyna może być banalna i bez huba w na glownym linku nic na to nie poradzisz chyba ze postawisz jeszcze routery.

A mianowicie problem polega na tym.

Weź sobie trzy switche zepnij je w ten sposo 1 do 2 do 3 do 1
taki token ring bez tokenu :)

I sprawdz co ci sie zacznie dziac z siecia :)

Wariuje taka burza rozgloszen ze kladzie wszystko :)

Pozdrawiam


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 17 lipca 2006, 23:05 
Offline

Rejestracja: wtorek, 11 lipca 2006, 16:45
Posty: 17
Lokalizacja: Częstochowa
aziraf, czy mozesz rozwinac temat, bo na razie nie za bardzo widze zwiazek z omawianym problemem?

pozdrawiam rowniez!

_________________
those who'd exchange liberty for safety deserve neither liberty nor safety (Franklin)


Na górę
 Wyświetl profil  
 
 Tytuł: :)
Post: poniedziałek, 17 lipca 2006, 23:22 
Offline

Rejestracja: czwartek, 13 lipca 2006, 15:56
Posty: 8
Kazdy switch przechowuje w swojej pamieci tablice Maców:)

Połączenie trzech switchy w sposob jak podałem wyżej oraz podpięcie obojętnie do którego lanu powoduje iż w każdym switchu tablice się przepełniają, dochodzi do tak zwanego przepelnienia ich tablicy.

Dzieje się to w tak szybkim tempie iż nie są one w stanie czyścić swoich tablic. Oczywiscie jeśli są to switch zarządzalne problem znika.

Chodzi o to że jakiś pakiet trafia sobie w taką pętle, szuka drogi dla siebie jednak po przejściu raz okrązenia trafia praktycznie na tą samą drogę już dla niego wytyczoną dzieje się tak w kółko a po lanie zaczyna się zabawa z burzą rozgłoszeń.


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 13 ] 

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 24 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl