Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
beccare un deficiente in una rete
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano
View previous topic :: View next topic  
Author Message
djinnZ
Advocate
Advocate


Joined: 02 Nov 2006
Posts: 4831
Location: somewhere in L.O.S.

PostPosted: Fri May 16, 2008 10:55 pm    Post subject: beccare un deficiente in una rete Reply with quote

Stamattina stavo lavorando presso un cliente quando qualcuno nella sua rete ha preso possesso di uno dei due indirizzi ip che mi sono stati assegnati (che tra le tante cose può connettersi direttamente ad internet).
Il cosiddetto amministratore di rete ha verificato con ping (risparmiatemi i commenti) e mi ha liquidato (e non so se lo ha fatto per idiozia o perché era proprio lui a scocciare) dicendo che sarà capitato per errore.
Vorrei trovare un modo per lasciare il mio portatile a guardia del computer dove lavoro e localizzarlo o fargli qualcosa che gli faccia capire che non è il caso di fare ancora lo spiritoso. Ovviamente niente di illegale o che possa compromettere la sicurezza della rete o intasarla.
Il livello è molto inferiore allo script kiddie medio ma non si sa mai.

Già che mi trovo, mi chiedo, a titolo di curiosità se esiste un modo per localizzare fisicamente un computer connesso a scrocco ad una rete e quanto potrebbe costare se è necessario hw dedicato.
_________________
scita et risus abundant in ore stultorum sed etiam semper severi insani sunt:wink:
mala tempora currunt...mater stultorum semper pregna est :evil:
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist :wink:
Back to top
View user's profile Send private message
Peach
Advocate
Advocate


Joined: 08 Mar 2003
Posts: 3686
Location: London, UK

PostPosted: Sat May 17, 2008 8:37 am    Post subject: Reply with quote

ehm... che tipo di rete?
per la wifi, si. c'è modo.. . almeno teoricamente
per quanto riguarda "lasciare il portatile a guardia del fisso" mi è un attimo oscura come frase :D
_________________
Gentoo user since 2004.
"It's all fun and games, until someone loses an eye" - mom
Back to top
View user's profile Send private message
canduc17
l33t
l33t


Joined: 11 Oct 2005
Posts: 795
Location: Ferrara, Italy

PostPosted: Sat May 17, 2008 10:11 am    Post subject: Reply with quote

Conosci wireshark?
_________________
A cow enters a supermarket, does an handstand and dies. (Public toilet graffito)
Back to top
View user's profile Send private message
djinnZ
Advocate
Advocate


Joined: 02 Nov 2006
Posts: 4831
Location: somewhere in L.O.S.

PostPosted: Sat May 17, 2008 11:49 am    Post subject: Reply with quote

Non è una rete wifi (magari, devo portarmi dietro un cavo rj45 per collegarmi), è una rete ethernet, basata su una serie di switch ed estesa in alcuni punti con degli hub da poco.
Purtroppo c'e ancora win98 e non sanno configurare gli account limitati su winxp quindi tutti possono cambiare l'indirizzo ip delle loro macchina. L'idea sarebbe presentarmi dal responsabile se ci riprova e dirgli tizio mi ha fatto lo scherzetto, anche solo individuando il nome windozz del pc.
_________________
scita et risus abundant in ore stultorum sed etiam semper severi insani sunt:wink:
mala tempora currunt...mater stultorum semper pregna est :evil:
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist :wink:
Back to top
View user's profile Send private message
koma
Advocate
Advocate


Joined: 06 Jun 2003
Posts: 2702
Location: Italy

PostPosted: Sat May 17, 2008 12:16 pm    Post subject: Reply with quote

ISS :) Sistema dell'ibm ha delle sonde immerse nella rete identifica i rami di rete e il posizionamento delle macchine :) non ti dice esattamente dove si trova ma lo switch a cui si è agganciato.
_________________
http://www.youtube.com/watch?v=_yoJI-Tl94g GLORY GLORY HYPNOTOAD
Back to top
View user's profile Send private message
CarloJekko
Veteran
Veteran


Joined: 31 Mar 2005
Posts: 1315
Location: Baia Domizia :-)

PostPosted: Sat May 17, 2008 1:57 pm    Post subject: Reply with quote

canduc17 wrote:
Conosci wireshark?

wireshark o metasploit e simili
_________________
C.
Back to top
View user's profile Send private message
HoX
Guru
Guru


Joined: 11 Nov 2006
Posts: 385

PostPosted: Sat May 17, 2008 2:30 pm    Post subject: Reply with quote

Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP.
_________________
"Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live." -- Damian Conway

Proudly member of the Torino Linux Task Force
Back to top
View user's profile Send private message
riverdragon
Veteran
Veteran


Joined: 14 Sep 2006
Posts: 1269
Location: Verona

PostPosted: Sat May 17, 2008 4:16 pm    Post subject: Reply with quote

HoX wrote:
ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP.
Code:
ifconfig eth0 hw ether aa:bb:cc:dd:ee:ff
Back to top
View user's profile Send private message
ProT-0-TypE
Veteran
Veteran


Joined: 20 Dec 2003
Posts: 1624
Location: Cagliari

PostPosted: Sat May 17, 2008 6:52 pm    Post subject: Reply with quote

installa arpwatch, così tieni traccia se un indirizzo ip viene utilizzato da più postazioni differenti (in quanto il mac address cambia).
ovviamente tiene traccia dei cambiamenti di ip/mac solo della tua stessa sottorete
_________________
[Vuoi guadagnare navigando?]
Back to top
View user's profile Send private message
Kernel78
Moderator
Moderator


Joined: 24 Jun 2005
Posts: 3654

PostPosted: Thu May 22, 2008 5:36 am    Post subject: Reply with quote

HoX wrote:
Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP.

bel tentativo ma cambiare un mac address è una cosa banale ...
_________________
Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con
Code:
grep -vE '(^[[:space:]]*($|(#|!|;|//)))'
Back to top
View user's profile Send private message
HoX
Guru
Guru


Joined: 11 Nov 2006
Posts: 385

PostPosted: Thu May 22, 2008 8:09 am    Post subject: Reply with quote

Kernel78 wrote:
HoX wrote:
Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP.

bel tentativo ma cambiare un mac address è una cosa banale ...

8O Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo?
_________________
"Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live." -- Damian Conway

Proudly member of the Torino Linux Task Force
Back to top
View user's profile Send private message
Kernel78
Moderator
Moderator


Joined: 24 Jun 2005
Posts: 3654

PostPosted: Thu May 22, 2008 8:28 am    Post subject: Reply with quote

HoX wrote:
Kernel78 wrote:
bel tentativo ma cambiare un mac address è una cosa banale ...

8O Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo?

puoi usare il comando che ha postato riverdragon o usare net-analyzer/macchanger (che non è molto più elaborato)
_________________
Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con
Code:
grep -vE '(^[[:space:]]*($|(#|!|;|//)))'
Back to top
View user's profile Send private message
crisandbea
Veteran
Veteran


Joined: 03 Jul 2005
Posts: 1778
Location: BOSCO (SA) ... ma domiciliato a Bologna....

PostPosted: Thu May 22, 2008 8:28 am    Post subject: Reply with quote

HoX wrote:
Kernel78 wrote:
HoX wrote:
Se riesci ( non so come ) a risalire al MAC Address fai un grande passo avanti. Dopo che hai trovato quello, devi solo piu' capire a quale pc corrisponde, ma sei sicuro che sia esclusivamente quello visto che non puo' essere cambiato come l'indirizzo IP.

bel tentativo ma cambiare un mac address è una cosa banale ...

8O Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo?


Code:
ifconfig eth0 hw ether aa:bb:cc:dd:ee:ff

_________________
se fossi un disegnatore ti disegnerei, se fossi uno scrittore ti scriverei, se fossi un inventore ti inventerei...ma sono solo un trombettista!!!
Back to top
View user's profile Send private message
federico
Advocate
Advocate


Joined: 18 Feb 2003
Posts: 3272
Location: Italy, Milano

PostPosted: Thu May 22, 2008 2:17 pm    Post subject: Reply with quote

HoX wrote:
Kernel78 wrote:
bel tentativo ma cambiare un mac address è una cosa banale ...

8O Davvero?! Ma non e' relativo all'hardware? come si fa a cambiarlo?

Se cosi' fosse funzionerebbe questa protezione anche sugli access point :)
_________________
Sideralis www.sideralis.org
Pic http://blackman.amicofigo.com/gallery
Arduino http://www.arduino.cc
Chi aveva potuto aveva spaccato
2000 pezzi buttati là
Molti saluti,qualche domanda
Semplice come musica punk
Back to top
View user's profile Send private message
djinnZ
Advocate
Advocate


Joined: 02 Nov 2006
Posts: 4831
Location: somewhere in L.O.S.

PostPosted: Thu May 22, 2008 4:42 pm    Post subject: Reply with quote

poichè i mac sono assegnati per intervalli ai vari produttori sono già esauriti da un pezzo ed è possibile che ci si ritrovi con indirizzi identici, quindi è da un pezzo che lo si può cambiare (su win9x e linux 2.0 sono sicuro che si poteva).

In ogni caso la mia domanda era se c'era un modo per configurare senza sforzo arpwatch per rilevare tutte le informazioni possibili sull'identità di un pc windozziano che usurpa gli ip altrui.
_________________
scita et risus abundant in ore stultorum sed etiam semper severi insani sunt:wink:
mala tempora currunt...mater stultorum semper pregna est :evil:
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist :wink:
Back to top
View user's profile Send private message
otaku
Guru
Guru


Joined: 16 Dec 2004
Posts: 428
Location: Rho (MI)

PostPosted: Tue May 27, 2008 11:01 pm    Post subject: Reply with quote

Cosi su due piedi quello che posso consigliarti è EtherApe.


Che cosa han combinato una volta impostati questi indirizzi IP?
_________________
Ventiquattr'ore al giorno in preda a una follia contorta...
Back to top
View user's profile Send private message
elegos
n00b
n00b


Joined: 11 Sep 2004
Posts: 51
Location: Milano, Italy

PostPosted: Wed May 28, 2008 12:35 am    Post subject: Reply with quote

Scusa ma...

... il furbo può esserlo quanto gli pare, ma non puoi contattare l'amministratore della rete e fargli bindare l'IP al tuo MAC address? In questo modo l'IP è autoassegnato soltanto al tuo MAC address. Metti caso che il furbacchiotto cambi MAC address per fregarti l'IP (cosa banale a farsi, non banale a pensarla), basta che fai un controllo sui MAC connessi alla rete e patapim! Lo sgami subito, no?
Back to top
View user's profile Send private message
Kernel78
Moderator
Moderator


Joined: 24 Jun 2005
Posts: 3654

PostPosted: Wed May 28, 2008 5:23 am    Post subject: Reply with quote

elegos wrote:
Scusa ma...

... il furbo può esserlo quanto gli pare, ma non puoi contattare l'amministratore della rete e fargli bindare l'IP al tuo MAC address? In questo modo l'IP è autoassegnato soltanto al tuo MAC address. Metti caso che il furbacchiotto cambi MAC address per fregarti l'IP (cosa banale a farsi, non banale a pensarla), basta che fai un controllo sui MAC connessi alla rete e patapim! Lo sgami subito, no?

Sarà il sonno ma mi sfugge il tuo "patapim", mettiamo che lui cambi mac address (o potrebbe anche solo assegnarsi a mano l'ip) ... come lo becchi ?
_________________
Le tre grandi virtù di un programmatore: pigrizia, impazienza e arroganza. (Larry Wall).
Prima di postare un file togli i commenti con
Code:
grep -vE '(^[[:space:]]*($|(#|!|;|//)))'
Back to top
View user's profile Send private message
djinnZ
Advocate
Advocate


Joined: 02 Nov 2006
Posts: 4831
Location: somewhere in L.O.S.

PostPosted: Wed May 28, 2008 1:35 pm    Post subject: Re: beccare un deficiente in una rete Reply with quote

djinnZ wrote:
Il cosiddetto amministratore di rete ha verificato con ping (risparmiatemi i commenti) e mi ha liquidato (e non so se lo ha fatto per idiozia o perché era proprio lui a scocciare) dicendo che sarà capitato per errore.
@elegos Fargli bindare l'ip? 8O A parte la terminologia, esattamente cosa non ti è chiaro del fatto che ho a che fare con un imbecille?
_________________
scita et risus abundant in ore stultorum sed etiam semper severi insani sunt:wink:
mala tempora currunt...mater stultorum semper pregna est :evil:
Murpy'sLaw:If anything can go wrong, it will - O'Toole's Corollary:Murphy was an optimist :wink:
Back to top
View user's profile Send private message
dynamite
Tux's lil' helper
Tux's lil' helper


Joined: 26 Jun 2007
Posts: 114
Location: Rovereto (TN)

PostPosted: Thu May 29, 2008 7:34 am    Post subject: Reply with quote

A parte ricavarsi un elenco dei mac address e ip (a patto che questo personaggio non modifichi il suo mac) non ci sono molte altre strade, a meno di non minacciare ognuno con un ascia bipenne (soluzione rudimentale, ma porta grande soddisfazione) 8O :lol: :lol: :lol: :lol:
Back to top
View user's profile Send private message
mrfree
Veteran
Veteran


Joined: 15 Mar 2003
Posts: 1303
Location: Europe.Italy.Sulmona

PostPosted: Thu May 29, 2008 6:26 pm    Post subject: Reply with quote

Per localizzarlo c'è poco da fare, innanzi tutto devi poter amministrare gli switch (ipotizzo sia una rete interamente switch-ata) nel senso che devi avere accesso al suo sistema operativo. Dipende molto dal produttore degli apparati stessi e dalle funzionalità messe a disposizione dal firmware, in generale comunque io inizierei dal root-bridge (anche qui ipotizzo che tu conosca il root-bridge per la tua VLAN, potrebbero esserci più alberi o uno solo... dipende ma non è così importate in questo caso) spulcia la MAC-address table e individua da quale porta proviene il MAC address dell'imbecille (senza offesa, è solo a scopo identificativo). A questo punto dovresti capire qual è il prossimo switch: se sono switch Cisco puoi usare il CDP e individuare il neighbor altrimenti devi ricorrere all'ispezione fisica o meglio alla consultazione della mappa topologica della rete. Percorrendo la rete in questa maniera alla fine arrivi al PC (se è un PC) incriminato.

Note
. è importante che il PC bersaglio generi traffico, le entry nelle MAC-address table scadono (es. TTL 5 min)
. il mac-address del PC bersaglio è noto, a prescindere che sia vero o falso a te interessa l'associazione IP-MACaddr in un certo lasso di tempo... se il tipo è un po' smaliziato potrebbe anche cambiare indirizzo MAC periodicamente (ogni tot minuti) facendoti girovagare inutilmente per la rete, questo potrebbe essere un problema :) Per individuare l'indirizzo MAC da seguire sulla rete ti basta pingare l'indirizzo IP che ti è stato "sottratto" e consultare la tua ARP table (potresti anche semplicemente ascoltare la rete ma potrebbe volerci più tempo... tanto hai detto di avere 2 IP)
. l'amico amministratore di rete potrebbe attivare il port-security (il nome cambia a seconda dei produttori degli apparati) in modo da limitare l'accesso ad una porta dello switch ad un singolo indirizzo MAC o ad un pool di indirizzi
_________________
Please EU, pimp my country!

ICE: /etc/init.d/iptables panic
Back to top
View user's profile Send private message
uzz75
n00b
n00b


Joined: 29 Aug 2005
Posts: 34
Location: Italy

PostPosted: Thu May 29, 2008 7:58 pm    Post subject: Reply with quote

esegui un ping sul broadcast, poi con arp visualizzi le tabelle arp (ip-mac)

nmap dovrebbe avere un db su web mac-produttore.

con nmap riesci comunque ad avere informazioni sufficienti...

se poi l'utente usa windows non proprio aggiornato, e password banali con dei comandi RPC di samba ti puoi davvero divvertire...

P.S. il 95% degli utenti windows non ha mai impostato la password di administrator....
_________________
Michele
Back to top
View user's profile Send private message
elegos
n00b
n00b


Joined: 11 Sep 2004
Posts: 51
Location: Milano, Italy

PostPosted: Thu May 29, 2008 8:50 pm    Post subject: Reply with quote

al PS:
questo perché windows non ti obbliga a farlo lol
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum