Pagina 1 di 1
Sniffing
Inviato: gio 9 mar 2006, 19:14
da ghigo
Ciao a tutti! vi chiedo consiglio su un problema di rete. Nella mia rete Lan c'è un client che esonda di traffico tutta la rete, bloccando l'accesso a internet (una specie di attacco DoS). Questo client ha Windows, ma non riesco a capire COSA stia trasmettendo. Staccandogli il cavo ethernet la rete riprende a funzionare, e il router ricomincia a inoltrare per bene i pacchetti. Quello che volevo sapere è se potete spiegarmi come sniffare il traffico sulla mia rete Lan (ethernet 10/100), con quale programma, dato che i pacchetti sono inviati a tutti dovrei capire cosa trasmette (e a chi) quel client.
Ho provato TCPDump, ma controlla solo i pacchetti della macchina sul quale è installato!
Grazie mille!
Tengo a precisare che non volgio fare niente di illegale, la rete è quella mia casalinga.
Inviato: gio 9 mar 2006, 19:29
da zzt
Puoi usare ethereal... ma il tuo problema credo che sia che stai sniffando da uno switch. Se è così sulla porta relativa alla macchina che sniffa a arriva solo il traffico di questa macchina e non quello di tutta la rete.
O sniffi su un hub o sniffi sul router...
Inviato: gio 9 mar 2006, 19:34
da aLe46
Dipende da come è fatta la tua rete (segmentata o no).
Con rete non segmentata basta mettere l'interfaccia in modalità promiscua , su rete segmentata potresti usare l'ARP CACHE POISONING o impostare una porta di mirror sullo switch .
Saluti

Inviato: gio 9 mar 2006, 20:25
da ghigo
ho una topologia un pò strana, in effetti:
router collegato ad uno switch, insieme ad altri 2 computer. Allo switch è collegato un hub. a cui sono collegati altri due computer.
L'host incriminato è uno dei computer collegati all'hub.
Questo macello è stato fatto per motivi di compatibilità elettrica fra i componenti della rete (in particolare router e hub, roba da non credere). Sono sicurissimo della involontarietà del danno prodotto (si tratta del computer di mio padre) ma credo si sia beccato qualche programma maligno che ora fa macello nella nostra rete.
Per andare a pescare le trasmissioni di questo host dovrei scavalcare lo switch, quindi? Ci sono programmi che implementano il processo? non importa se devo mettere mano al codice o se il programma non è user-friendly, basta risolva il problema!
Grazie ancora
Inviato: ven 10 mar 2006, 11:27
da sid77
http://ettercap.sourceforge.net/
ed è pure programmato da due italiani!

Inviato: ven 10 mar 2006, 13:22
da linus.bash
quoto io usandolo nella mia azianda so tutto di tutti...

Inviato: ven 10 mar 2006, 16:49
da ciaspola
tcpdump con un portatile sull'hub dato che il pc incriminato e' attaccato all'hub come prima cosa ...
se non basta c'e' ettercap come diceva qualcun'altro qualche post + in su ma bisogna andarci un po' cauti perche' su alcuni switch managed ho avuto dei problemi (non a ettercap, allo switch ...)
comunque x esperienza personale (mi e' successo di recente) in casi simili si tratta sempre di un worm/virus o simile schifezza uindoziana ...
Inviato: ven 10 mar 2006, 18:06
da ghigo
Prima di tutto grazie a tutti delle informazioni! sono preziosissime, provo subito ettercap, se desse problemi allo switch (di che tipo ne hai avuti, di preciso?) proverò direttamente l'attacco all'hub. Ho già consigliato di pulire windows, comunque

ho pensato anche io fosse qualche schifezza che si è installata lì sopra...
Grazie ancora, vi farò sapere al più presto!
Inviato: dom 12 mar 2006, 21:01
da linus.bash
ghigo ha scritto:Prima di tutto grazie a tutti delle informazioni! sono preziosissime, provo subito ettercap, se desse problemi allo switch (di che tipo ne hai avuti, di preciso?) proverò direttamente l'attacco all'hub. Ho già consigliato di pulire windows, comunque

ho pensato anche io fosse qualche schifezza che si è installata lì sopra...
Grazie ancora, vi farò sapere al più presto!
...attento che c'è dai 10 hai 30anni per la violazione di privacy

:mrgreen:
Inviato: lun 13 mar 2006, 8:43
da l1q1d
A mio parareil problema è dovuto al fatto che mentre lo swtich redirige i pacchetti solo alla destinazione corretta, l'hub li manda a tutti causando un intasamento della rete. hai provato a collegare il pc incriminato senza l'hub?
Inviato: mer 15 mar 2006, 19:17
da ghigo
A mio parareil problema è dovuto al fatto che mentre lo swtich redirige i pacchetti solo alla destinazione corretta, l'hub li manda a tutti causando un intasamento della rete. hai provato a collegare il pc incriminato senza l'hub?
no, non ho provato, ma sembra che mio padre sia riuscito a pulire il suo calcolatore dalle schifezze, e ora gira tranquillo. Ettercap funziona alla grande! Se si ripresenta il problema, prima cazzierò mio padre, poi proverò come dici tu! Può essere una buona idea! L'hub si ferma al livello fisico, magari togliendolo capirei qualcosa in più!
Grazie mille a tutti dell'aiuto!
Inviato: mer 15 mar 2006, 19:17
da ghigo
A mio parareil problema è dovuto al fatto che mentre lo swtich redirige i pacchetti solo alla destinazione corretta, l'hub li manda a tutti causando un intasamento della rete. hai provato a collegare il pc incriminato senza l'hub?
no, non ho provato, ma sembra che mio padre sia riuscito a pulire il suo calcolatore dalle schifezze, e ora gira tranquillo. Ettercap funziona alla grande! Se si ripresenta il problema, prima cazzierò mio padre, poi proverò come dici tu! Può essere una buona idea! L'hub si ferma al livello fisico, magari togliendolo capirei qualcosa in più!
Grazie mille a tutti dell'aiuto!