View previous topic :: View next topic |
Author |
Message |
djinnZ Advocate
Joined: 02 Nov 2006 Posts: 4831 Location: somewhere in L.O.S.
|
Posted: Fri May 16, 2008 10:55 pm Post subject: beccare un deficiente in una rete |
|
|
Stamattina stavo lavorando presso un cliente quando qualcuno nella sua rete ha preso possesso di uno dei due indirizzi ip che mi sono stati assegnati (che tra le tante cose può connettersi direttamente ad internet).
Il cosiddetto amministratore di rete ha verificato con ping (risparmiatemi i commenti) e mi ha liquidato (e non so se lo ha fatto per idiozia o perché era proprio lui a scocciare) dicendo che sarà capitato per errore.
Vorrei trovare un modo per lasciare il mio portatile a guardia del computer dove lavoro e localizzarlo o fargli qualcosa che gli faccia capire che non è il caso di fare ancora lo spiritoso. Ovviamente niente di illegale o che possa compromettere la sicurezza della rete o intasarla.
Il livello è molto inferiore allo script kiddie medio ma non si sa mai.
Già che mi trovo, mi chiedo, a titolo di curiosità se esiste un modo per localizzare fisicamente un computer connesso a scrocco ad una rete e quanto potrebbe costare se è necessario hw dedicato. _________________ scita et risus abundant in ore stultorum sed etiam semper severi insani sunt
mala tempora currunt...mater stultorum semper pregna est
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist |
|
Back to top |
|
|
Peach Advocate
Joined: 08 Mar 2003 Posts: 3686 Location: London, UK
|
Posted: Sat May 17, 2008 8:37 am Post subject: |
|
|
ehm... che tipo di rete?
per la wifi, si. c'è modo.. . almeno teoricamente
per quanto riguarda "lasciare il portatile a guardia del fisso" mi è un attimo oscura come frase _________________ Gentoo user since 2004.
"It's all fun and games, until someone loses an eye" - mom |
|
Back to top |
|
|
canduc17 l33t
Joined: 11 Oct 2005 Posts: 795 Location: Ferrara, Italy
|
Posted: Sat May 17, 2008 10:11 am Post subject: |
|
|
Conosci wireshark? _________________ A cow enters a supermarket, does an handstand and dies. (Public toilet graffito) |
|
Back to top |
|
|
djinnZ Advocate
Joined: 02 Nov 2006 Posts: 4831 Location: somewhere in L.O.S.
|
Posted: Sat May 17, 2008 11:49 am Post subject: |
|
|
Non è una rete wifi (magari, devo portarmi dietro un cavo rj45 per collegarmi), è una rete ethernet, basata su una serie di switch ed estesa in alcuni punti con degli hub da poco.
Purtroppo c'e ancora win98 e non sanno configurare gli account limitati su winxp quindi tutti possono cambiare l'indirizzo ip delle loro macchina. L'idea sarebbe presentarmi dal responsabile se ci riprova e dirgli tizio mi ha fatto lo scherzetto, anche solo individuando il nome windozz del pc. _________________ scita et risus abundant in ore stultorum sed etiam semper severi insani sunt
mala tempora currunt...mater stultorum semper pregna est
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist |
|
Back to top |
|
|
koma Advocate
Joined: 06 Jun 2003 Posts: 2702 Location: Italy
|
Posted: Sat May 17, 2008 12:16 pm Post subject: |
|
|
ISS Sistema dell'ibm ha delle sonde immerse nella rete identifica i rami di rete e il posizionamento delle macchine non ti dice esattamente dove si trova ma lo switch a cui si è agganciato. _________________ http://www.youtube.com/watch?v=_yoJI-Tl94g GLORY GLORY HYPNOTOAD |
|
Back to top |
|
|
CarloJekko Veteran
Joined: 31 Mar 2005 Posts: 1315 Location: Baia Domizia :-)
|
Posted: Sat May 17, 2008 1:57 pm Post subject: |
|
|
wireshark o metasploit e simili _________________ C. |
|
Back to top |
|
|
HoX Guru
Joined: 11 Nov 2006 Posts: 385
|
Posted: Sat May 17, 2008 2:30 pm Post subject: |
|
|
Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP. _________________ "Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live." -- Damian Conway
Proudly member of the Torino Linux Task Force |
|
Back to top |
|
|
riverdragon Veteran
Joined: 14 Sep 2006 Posts: 1269 Location: Verona
|
Posted: Sat May 17, 2008 4:16 pm Post subject: |
|
|
HoX wrote: | ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP. |
Code: | ifconfig eth0 hw ether aa:bb:cc:dd:ee:ff |
|
|
Back to top |
|
|
ProT-0-TypE Veteran
Joined: 20 Dec 2003 Posts: 1624 Location: Cagliari
|
Posted: Sat May 17, 2008 6:52 pm Post subject: |
|
|
installa arpwatch, così tieni traccia se un indirizzo ip viene utilizzato da più postazioni differenti (in quanto il mac address cambia).
ovviamente tiene traccia dei cambiamenti di ip/mac solo della tua stessa sottorete _________________ [Vuoi guadagnare navigando?] |
|
Back to top |
|
|
Kernel78 Moderator
Joined: 24 Jun 2005 Posts: 3654
|
Posted: Thu May 22, 2008 5:36 am Post subject: |
|
|
HoX wrote: | Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP. |
bel tentativo ma cambiare un mac address è una cosa banale ... _________________ Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con Code: | grep -vE '(^[[:space:]]*($|(#|!|;|//)))' |
|
|
Back to top |
|
|
HoX Guru
Joined: 11 Nov 2006 Posts: 385
|
Posted: Thu May 22, 2008 8:09 am Post subject: |
|
|
Kernel78 wrote: | HoX wrote: | Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP. |
bel tentativo ma cambiare un mac address è una cosa banale ... |
Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo? _________________ "Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live." -- Damian Conway
Proudly member of the Torino Linux Task Force |
|
Back to top |
|
|
Kernel78 Moderator
Joined: 24 Jun 2005 Posts: 3654
|
Posted: Thu May 22, 2008 8:28 am Post subject: |
|
|
HoX wrote: | Kernel78 wrote: | bel tentativo ma cambiare un mac address è una cosa banale ... |
Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo? |
puoi usare il comando che ha postato riverdragon o usare net-analyzer/macchanger (che non è molto più elaborato) _________________ Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con Code: | grep -vE '(^[[:space:]]*($|(#|!|;|//)))' |
|
|
Back to top |
|
|
crisandbea Veteran
Joined: 03 Jul 2005 Posts: 1778 Location: BOSCO (SA) ... ma domiciliato a Bologna....
|
Posted: Thu May 22, 2008 8:28 am Post subject: |
|
|
HoX wrote: | Kernel78 wrote: | HoX wrote: | Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP. |
bel tentativo ma cambiare un mac address è una cosa banale ... |
Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo? |
Code: | ifconfig eth0 hw ether aa:bb:cc:dd:ee:ff |
_________________ se fossi un disegnatore ti disegnerei, se fossi uno scrittore ti scriverei, se fossi un inventore ti inventerei...ma sono solo un trombettista!!! |
|
Back to top |
|
|
federico Advocate
Joined: 18 Feb 2003 Posts: 3272 Location: Italy, Milano
|
Posted: Thu May 22, 2008 2:17 pm Post subject: |
|
|
HoX wrote: | Kernel78 wrote: | bel tentativo ma cambiare un mac address è una cosa banale ... |
Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo? |
Se cosi' fosse funzionerebbe questa protezione anche sugli access point _________________ Sideralis www.sideralis.org
Pic http://blackman.amicofigo.com/gallery
Arduino http://www.arduino.cc
Chi aveva potuto aveva spaccato
2000 pezzi buttati là
Molti saluti,qualche domanda
Semplice come musica punk |
|
Back to top |
|
|
djinnZ Advocate
Joined: 02 Nov 2006 Posts: 4831 Location: somewhere in L.O.S.
|
Posted: Thu May 22, 2008 4:42 pm Post subject: |
|
|
poichè i mac sono assegnati per intervalli ai vari produttori sono già esauriti da un pezzo ed è possibile che ci si ritrovi con indirizzi identici, quindi è da un pezzo che lo si può cambiare (su win9x e linux 2.0 sono sicuro che si poteva).
In ogni caso la mia domanda era se c'era un modo per configurare senza sforzo arpwatch per rilevare tutte le informazioni possibili sull'identità di un pc windozziano che usurpa gli ip altrui. _________________ scita et risus abundant in ore stultorum sed etiam semper severi insani sunt
mala tempora currunt...mater stultorum semper pregna est
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist |
|
Back to top |
|
|
otaku Guru
Joined: 16 Dec 2004 Posts: 428 Location: Rho (MI)
|
Posted: Tue May 27, 2008 11:01 pm Post subject: |
|
|
Cosi su due piedi quello che posso consigliarti è EtherApe.
Che cosa han combinato una volta impostati questi indirizzi IP? _________________ Ventiquattr'ore al giorno in preda a una follia contorta... |
|
Back to top |
|
|
elegos n00b
Joined: 11 Sep 2004 Posts: 51 Location: Milano, Italy
|
Posted: Wed May 28, 2008 12:35 am Post subject: |
|
|
Scusa ma...
... il furbo può esserlo quanto gli pare, ma non puoi contattare l'amministratore della rete e fargli bindare l'IP al tuo MAC address? In questo modo l'IP è autoassegnato soltanto al tuo MAC address. Metti caso che il furbacchiotto cambi MAC address per fregarti l'IP (cosa banale a farsi, non banale a pensarla), basta che fai un controllo sui MAC connessi alla rete e patapim! Lo sgami subito, no? |
|
Back to top |
|
|
Kernel78 Moderator
Joined: 24 Jun 2005 Posts: 3654
|
Posted: Wed May 28, 2008 5:23 am Post subject: |
|
|
elegos wrote: | Scusa ma...
... il furbo può esserlo quanto gli pare, ma non puoi contattare l'amministratore della rete e fargli bindare l'IP al tuo MAC address? In questo modo l'IP è autoassegnato soltanto al tuo MAC address. Metti caso che il furbacchiotto cambi MAC address per fregarti l'IP (cosa banale a farsi, non banale a pensarla), basta che fai un controllo sui MAC connessi alla rete e patapim! Lo sgami subito, no? |
Sarà il sonno ma mi sfugge il tuo "patapim", mettiamo che lui cambi mac address (o potrebbe anche solo assegnarsi a mano l'ip) ... come lo becchi ? _________________ Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con Code: | grep -vE '(^[[:space:]]*($|(#|!|;|//)))' |
|
|
Back to top |
|
|
djinnZ Advocate
Joined: 02 Nov 2006 Posts: 4831 Location: somewhere in L.O.S.
|
Posted: Wed May 28, 2008 1:35 pm Post subject: Re: beccare un deficiente in una rete |
|
|
djinnZ wrote: | Il cosiddetto amministratore di rete ha verificato con ping (risparmiatemi i commenti) e mi ha liquidato (e non so se lo ha fatto per idiozia o perché era proprio lui a scocciare) dicendo che sarà capitato per errore. | @elegos Fargli bindare l'ip? A parte la terminologia, esattamente cosa non ti è chiaro del fatto che ho a che fare con un imbecille? _________________ scita et risus abundant in ore stultorum sed etiam semper severi insani sunt
mala tempora currunt...mater stultorum semper pregna est
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist |
|
Back to top |
|
|
dynamite Tux's lil' helper
Joined: 26 Jun 2007 Posts: 114 Location: Rovereto (TN)
|
Posted: Thu May 29, 2008 7:34 am Post subject: |
|
|
A parte ricavarsi un elenco dei mac address e ip (a patto che questo personaggio non modifichi il suo mac) non ci sono molte altre strade, a meno di non minacciare ognuno con un ascia bipenne (soluzione rudimentale, ma porta grande soddisfazione) |
|
Back to top |
|
|
mrfree Veteran
Joined: 15 Mar 2003 Posts: 1303 Location: Europe.Italy.Sulmona
|
Posted: Thu May 29, 2008 6:26 pm Post subject: |
|
|
Per localizzarlo c'è poco da fare, innanzi tutto devi poter amministrare gli switch (ipotizzo sia una rete interamente switch-ata) nel senso che devi avere accesso al suo sistema operativo. Dipende molto dal produttore degli apparati stessi e dalle funzionalità messe a disposizione dal firmware, in generale comunque io inizierei dal root-bridge (anche qui ipotizzo che tu conosca il root-bridge per la tua VLAN, potrebbero esserci più alberi o uno solo... dipende ma non è così importate in questo caso) spulcia la MAC-address table e individua da quale porta proviene il MAC address dell'imbecille (senza offesa, è solo a scopo identificativo). A questo punto dovresti capire qual è il prossimo switch: se sono switch Cisco puoi usare il CDP e individuare il neighbor altrimenti devi ricorrere all'ispezione fisica o meglio alla consultazione della mappa topologica della rete. Percorrendo la rete in questa maniera alla fine arrivi al PC (se è un PC) incriminato.
Note
. è importante che il PC bersaglio generi traffico, le entry nelle MAC-address table scadono (es. TTL 5 min)
. il mac-address del PC bersaglio è noto, a prescindere che sia vero o falso a te interessa l'associazione IP-MACaddr in un certo lasso di tempo... se il tipo è un po' smaliziato potrebbe anche cambiare indirizzo MAC periodicamente (ogni tot minuti) facendoti girovagare inutilmente per la rete, questo potrebbe essere un problema Per individuare l'indirizzo MAC da seguire sulla rete ti basta pingare l'indirizzo IP che ti è stato "sottratto" e consultare la tua ARP table (potresti anche semplicemente ascoltare la rete ma potrebbe volerci più tempo... tanto hai detto di avere 2 IP)
. l'amico amministratore di rete potrebbe attivare il port-security (il nome cambia a seconda dei produttori degli apparati) in modo da limitare l'accesso ad una porta dello switch ad un singolo indirizzo MAC o ad un pool di indirizzi _________________ Please EU, pimp my country!
ICE: /etc/init.d/iptables panic |
|
Back to top |
|
|
uzz75 n00b
Joined: 29 Aug 2005 Posts: 34 Location: Italy
|
Posted: Thu May 29, 2008 7:58 pm Post subject: |
|
|
esegui un ping sul broadcast, poi con arp visualizzi le tabelle arp (ip-mac)
nmap dovrebbe avere un db su web mac-produttore.
con nmap riesci comunque ad avere informazioni sufficienti...
se poi l'utente usa windows non proprio aggiornato, e password banali con dei comandi RPC di samba ti puoi davvero divvertire...
P.S. il 95% degli utenti windows non ha mai impostato la password di administrator.... _________________ Michele |
|
Back to top |
|
|
elegos n00b
Joined: 11 Sep 2004 Posts: 51 Location: Milano, Italy
|
Posted: Thu May 29, 2008 8:50 pm Post subject: |
|
|
al PS:
questo perché windows non ti obbliga a farlo lol |
|
Back to top |
|
|
|