imho.ws |
![]() |
![]() |
![]() |
# 1 |
Full Member
Регистрация: 31.08.2003
Адрес: где-то между Марсом и Юпитером
Сообщения: 998
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Спуфинг. Методы борьбы.
В моей локалке появился вредитель. Каким то образом перехватывает информацию которой обмениваются другие пользователи, может подменять, что отсылает один пользователь другому своей информацией. Подскажите, как можно вычислить негодника. Как отследить такое событие, как смена IP каким-либо пользователем сети и можно ли как-то препятствовать перехвату пакетов.
__________________
Старые игры раздают здесь |
![]() |
![]() |
# 2 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Как сеть устроена? Одноранговая или доменная? Стоят свитчи или хабы? Какие операционки у клиентов сети?
Кто-то из пользователей снифает трафик и занимается IP-спуфингом (подделкой сетевого адреса). Из простейших рекомендаций по защите: - сеть строить на свитчах - использовать статическую таблицу ARP - ограничивать число MAC адресов на каждом порту свитча - использовать шифрование трафика Чтобы вычислить вредителя можно воспользоваться специальным софтом типа Antisniff. Но это все общие и расплывчатые формулировки. Нужны сведения о конкретной сети.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
![]() |
![]() |
# 3 | |
Full Member
Регистрация: 31.08.2003
Адрес: где-то между Марсом и Юпитером
Сообщения: 998
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
__________________
Старые игры раздают здесь |
|
![]() |
![]() |
# 4 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Вообщем так, в простейшем случае, пропинговать все машины в сетке и засечь среднее время пинга. Потом вывалить в сетку кучу трафика и пропинговать всех еще раз. Машина пинг до которой резко вырастит и будет искомой машиной со снифером.
Проще всего воспользоваться каким-нибудь софтом типа "Антисниф"-а. Тока, если снифер пассивный, то не поймаешь его. В общем таблицы ARP делать статическими, чтоб переполниться не могли, ну и так-далее (рекомендации в предыдущем посте ![]() Вот здесь еще почитай _http://www.i2r.ru/static/452/out_14876.shtml
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
Последний раз редактировалось FantomIL; 24.03.2005 в 17:00. |
![]() |
![]() |
# 5 | |
Full Member
Регистрация: 31.08.2003
Адрес: где-то между Марсом и Юпитером
Сообщения: 998
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Попробовал воспользоваться данными рекомендациями. Для начала скачал и попробовал в работе "Антисниф". Эта программа у меня не заработала, т.к., как только я запускаю анализатор происходит перезагрузка компютера(ОС win2k). Поэтому нашел другую прогу -- MD ARP Monitor 2.6. С помощью нее были зафиксированны следующие события:
Цитата:
__________________
Старые игры раздают здесь |
|
![]() |
![]() |
# 6 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
CEO
Смотри, я никогда не работал с этой программой, но из того, что прочел о ней, она занимается тем, что следит за соответствием пар IP-MAC. Если эта программа не глючит, то вышеприведенный лог говорит о том, что в сети занимаются спуфингом.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
![]() |
![]() |
# 7 |
Full Member
Регистрация: 31.08.2003
Адрес: где-то между Марсом и Юпитером
Сообщения: 998
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Можно ли судить по логам данной программы (если допустить что она не глючит) что спуфингом занимается именно пользователь, имеющий IP: 10.0.0.14?
__________________
Старые игры раздают здесь |
![]() |
![]() |
# 8 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
ИМХО, да. Если у тебя есть возможность незаметно воткнуть простенький маршрутизатор (основаный на компе) между этим пользователем и свитчем, то ты сможешь выяснить это со 100% гарантией. Или, если свитч хороший, то проверяй его ARP таблицу почаще.
З.Ы. Немного отредактировал название темы.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
Последний раз редактировалось FantomIL; 26.03.2005 в 20:49. |
![]() |
![]() |
# 9 |
Full Member
Регистрация: 31.08.2003
Адрес: где-то между Марсом и Юпитером
Сообщения: 998
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Хорошо. Пользователю 10.0.0.14 будет уделено особое внимание.
Я так понимаю, чтобы этот пользователь смог перехватить чужой трафик, он должен переписывать ARP кэш на прослушиваемых компьютерах. Можно ли на компьютерах пользователей запретить обновление ARP-таблицы и как это сделать для виндов?
__________________
Старые игры раздают здесь |
![]() |
![]() |
# 10 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Можно добавить в таблицу ARP статические соответствия IP<=>MAC. А все несуществующие адреса забить нулями. Делается так:
командой arp -s 10.0.0.14 00-11-2F-A4-E7-33 - добавляется статическая запись соответствия в таблицу ARP для адреса 10.0.0.14 arp -s 10.0.0.127 00-00-00-00-00-00 - добавляется статическая запись с нулевым МАС-ом для несуществующего адреса 10.0.0.127 Есть одна проблема. Поменять МАС на нулевой достаточно просто и, соответственно, нехороший юзер сможет прикидываться всеми несуществующими адресами. ![]() В общем, гарантированно решить подобные проблемы в сети можно при установке хороших (читай дорогих) управляемых свитчей. Вот, тебе неплохая ссылка: http://www.unixfaq.ru/index.pl?req=qs&id=169 Тут описывается достаточно простое решение подобной проблемы.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
![]() |
![]() |
# 12 | |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
aaronet
Вопрос стоял следующим образом: Цитата:
Ты, наверное, хотел сказть, что шифрование делает бессмысленным перехват трафика? Но это опять же зависит от многих условий и, кроме того, шифровать надо весь трафик в сети, а не только личную переписку, потому что кроме писем в сети ходит и много другой конфеденциальной информации, ну, например, пароли к различным ресурсам.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
|
![]() |
![]() |
# 13 |
Junior Member
Регистрация: 02.10.2003
Сообщения: 97
![]() |
Подскажите как вычислить спуфера
В сети завелся агр спуфер как его можно вычислить?
понятно что мониторить подмену масок и так далее. По ходу для снифинга и спуфинга нужно включать режим сетевой карты promiscuous mode, может кто знает софтину что бы вычислить у кого включен этот режим?
__________________
Лучший игровой сервер - Земля: карта всего одна, но на 6 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит... |
![]() |
![]() |
# 16 | |
Junior Member
Регистрация: 02.10.2003
Сообщения: 97
![]() |
Цитата:
Всё спасибо я нашел promiscan 3.0.9.1 сканит сетевые карты в сети на предмет установленного режима promiscuous mode. Как боролись, установили на магистралях управляемые свичи, перевели все сервера на статические маки ну и кое какие мониторинги ввели в действие на будущее.
__________________
Лучший игровой сервер - Земля: карта всего одна, но на 6 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит... |
|
![]() |
![]() |
# 17 |
Junior Member
Регистрация: 21.11.2005
Сообщения: 64
![]() |
Хорошая тема, с интересом прочитал, много полезного.
Теперь у меня возник вопрос: при использовании метода статических ARP (а это самый дешевый и часто единственный в самопальных сетях) мы забиваем отсутсвующие адреса нулевыми маками. При этом злоумышленник может поставить себе нулевой мак и сменить ип. А если мы забъем отсутствующие адреса не нулевыми, а случайными маками, при этом разными на всех машинах? Далее, прав ли я, когда думаю, что DHCP использовать можно и нужно, но только надо добавлять жесткую привязку на ип по маку (static lease). |
![]() |
![]() |
# 18 | ||
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
Цитата:
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
||
![]() |
![]() |
# 19 | |
Junior Member
Регистрация: 21.11.2005
Сообщения: 64
![]() |
Цитата:
Общий вывод - домашнюю сеть надо подрубать к инету через рутер с авторизацией клиента (например в керио через керио клиента), это отсечет попытки воровства инета. Дополнительно теперь буду ставить статические ARP, чтоб исключить спуфинг локального траффика. Также мониторинг попыток подмены мака и включения режима promiscuous. Дальнейших шагов по увеличнию безопасности, кроме установки активного оборудования, не вижу. Может кто еще чего подскажет? |
|
![]() |
![]() |
# 20 | |
Banned
Регистрация: 06.11.2004
Сообщения: 135
![]() ![]() ![]() |
А почему все забыли про метод просмотра маршрута до компов?
ping -r 9 192.168.0.1 - покажет маршрут до этого адреса от вашего компа (в винде). Легко вычислишь кто там "человек посередине". Если, конечно, тот, кто снифает, не изменил на этот случай своё ПО, чтобы оно там свой IP в маршруты не увставляло - это умеют некоторые снифферы. Правда, неплохо бы знать устройство сети: не всегда же пакеты идут напрямую на нужный комп, особенно если он не в вашей сети. Вдруг увидишь в маршрутах сервак и будешь потом угрожать юзеру с этим IP ![]() Да, ещё же можно программно изменять MAC и IP (не говоря уж о свойствах сетевухи). Так что это может сильно помешать вычислению конкретного компа. Насчёт статических записей: в WinXP и выше ещё нормально, а всё что ниже - статическая запись переписывается динамической. Да и не самый лучший выход из положения это: как только новый комп в сети или у кого-то адаптер сменился - придётся модифицировать таблицу ARP. Да и после отключения от сети ARP очищается, так что придётся создвать скрипт для внесения в ARP-таблицу записей при загрузке. Но всё равно этот скрипт придётся запускать ручками если машинка не перезагружалась, а просто шнур выдернули и обратно вставили. Лучший выход - роутеры настраиваемые. Цитата:
![]() Для Линуха есть патч предотвращающий arp-poisoning: http://www.securitylab.ru/analytics/216229.php Последний раз редактировалось anakarn; 01.01.2006 в 00:29. |
|
![]() |