Mac address zoeken in netwerk

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 12-05 15:39

CrankyGamerOG

Assumption is the mother.....

Topicstarter
Geachte medetweakers, ik zit met een vervelend probleem, 1 van onze server is gehacked.
Deze neemt continue de verschillende gateways als ip in gebruik, waardoor het hele netwerk inklapt.
Ik heb het mac adress van de oorzaker (het zijn er trouwens meerdere), maar ik kom er niet achter waar hij zit.
Hoe kan ik makkelijk zien van welke server dit mac addy is ?

[ Voor 4% gewijzigd door CrankyGamerOG op 10-05-2008 11:31 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18-05 22:28

TrailBlazer

Karnemelk FTW

Wat voor switches heb je?

Acties:
  • 0 Henk 'm!

  • Osiris
  • Registratie: Januari 2000
  • Niet online
Je *kunt* in principe, als je de IP-range na zou gaan m.b.v. ARP, erachter komen welk IP-adres hij heeft, maar dat is ook zo nutteloos als hij steeds wisselt van IP.

Ik neem aan dat je 'fysieke locatie' bedoelt?

Oh en als je netwerk managed is, dan kan t vast ook wel zoals mr hierboven hint :P

[ Voor 16% gewijzigd door Osiris op 10-05-2008 11:36 ]


Acties:
  • 0 Henk 'm!

Anoniem: 100583

Je wilt weten welke server dit in je netwerk is of..? beetje vaag verhaal

Acties:
  • 0 Henk 'm!

  • stfn345
  • Registratie: Januari 2000
  • Laatst online: 00:01
Als je het mac adres kent kun je in ieder geval al het volgende doen:

Aan de hand van de eerste bytes de vendor opzoeken. Dan weet je in ieder geval wat voor merk netwerkkaart het is. Hiermee kan je misschien de server verder tracen.

Als je DHCP gebruikt kun je in je DHCP logs kijken wie dat mac adres heeft gebruikt. In veel DHCP servers staat ook een hostname bij de aanvraag. Aan de hand van de hostname kan je het dan weer terug tracen.

Acties:
  • 0 Henk 'm!

  • ODF
  • Registratie: Oktober 2002
  • Laatst online: 16-04 13:51

ODF

Bij een beetje server staan de MAC adressen op de backplate of de nic zelf als het een insteekkaart is op de slotplate. Op zo'n manier hou ik ik mijn serverpark overzichtelijk met 40 servers.

Klaverjassen op je Pocket PC?! Klik hier!


Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Als die contineu van ip adres wisselt kan die ook best mac wisselen ...

Iperf


Acties:
  • 0 Henk 'm!

Anoniem: 100583

www.spyderweb.nl is ideaal voor het opzoeken van een vendor voor mac-adres en overige... maar denk dat het inderdaad vrij lastig wordt als hij constant van IP wisselt..

Acties:
  • 0 Henk 'm!

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

je kan kan even een static entry maken en proberen die server te benaderen misschien ?
Example:
> arp -s 157.55.85.212 00-aa-00-62-c6-09 .... Adds a static entry.
> arp -a .... Displays the arp table.

Iperf


Acties:
  • 0 Henk 'm!

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18-05 22:28

TrailBlazer

Karnemelk FTW

mocht je cisco switches hebben dan is het commando dus. Show mac-addresss-tabel bij een IOS based switch of show cam bij een set based switch.

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 12-05 15:39

CrankyGamerOG

Assumption is the mother.....

Topicstarter
Anoniem: 100583 schreef op zaterdag 10 mei 2008 @ 11:36:
Je wilt weten welke server dit in je netwerk is of..? beetje vaag verhaal
dude ff serieus, is een compleet normale vraag

@ hierboven het zijn allemaal cisco's, een van de servers is dus gehackt waarschijnlijk en pakt steeds de gateway.

show mac had ik dus al, en het leid terug naar een apc, ik snap er even niks meer van
hij veranderd steeds van mac (lijkt dus te spoofen)
ik volg ze steeds maar kom steeds te laat, nu is het netwerk weer rustig maar heb het dus nog niet gevonden

[ Voor 30% gewijzigd door CrankyGamerOG op 10-05-2008 15:21 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Nu online

DukeBox

Voor je 't weet wist je 't nie

Of al je servers ff langslopen met getmac uit de resource kit als het windows bakken zijn, dan scan je al je nic's en krijg je al je mac's als output.

Duct tape can't fix stupid, but it can muffle the sound.


Acties:
  • 0 Henk 'm!

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18-05 22:28

TrailBlazer

Karnemelk FTW

Als het cisco's zijn configureer je gewoon port security op al je poorten.
interface range f1/0/1-24
!
switchport port-security violation shutdown
switchport port-security-mac-address sticky
!
end
Dit commando zorg er voor dat het 1e mac adres wat de switch ziet het enige mac adres is wat hij vervolgens accepteert
Dit heeft tot gevolg dat als het mac adres van een device op een poort verandert de poort err-disable gaat. Simpel maar doeltreffend.
Uiteraard niet doen op je trunks.
http://www.cisco.com/en/U...de/swtrafc.html#wp1038501

[ Voor 40% gewijzigd door TrailBlazer op 10-05-2008 15:18 ]


Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 12-05 15:39

CrankyGamerOG

Assumption is the mother.....

Topicstarter
ok thnx trail. ik zoek even verder

btw een server die ik verdenk kom ik in de logs tegen dat hij vreemde dingen wilt doen op
blackworm.t35.com iemand bekend ?
(wat uiteraard niet gelukt is (audit log) maar dan nog :P )

[ Voor 17% gewijzigd door CrankyGamerOG op 10-05-2008 15:39 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 12-05 15:39

CrankyGamerOG

Assumption is the mother.....

Topicstarter
Het ergste is nog wel , nu ben ik @ DC, nu is het weer spontaan over

grrrrr om gek van te worden

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18-05 22:28

TrailBlazer

Karnemelk FTW

Als je de rechten hebt zal ik toch port-security op alle switchpoorten zetten. Mocht het dan weer gebeuren dan weet je zeker dat de poort dicht gaat op het moment dat hij zijnmac adres spooft.

Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Nu online

DukeBox

Voor je 't weet wist je 't nie

Pas wel op met LACP connecties, die kunnen flink over de zeik gaan van een sticky mac setting.

Duct tape can't fix stupid, but it can muffle the sound.


Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 21-05 22:14

Kabouterplop01

chown -R me base:all

Volgens mij spooft (als ik het goed lees) de machine het ip address van de gateway, en niet het mac address...
op je gateway inloggen en dan: show ip arp <ipaddres>
dan idd even als je het mac add hebt gevonden: sh mac-address-table (niet tabel :P) address <mac als xx-xx-xx-xx-xx-xx>

daarna poort shutten van de int.
Ik weet niet of je een snmp management agent hebt voor die bakken, maar als die machine het ip adres van je gatway neemt, dan krijgt ie het best druk dat zou je moeten kunnen zien. (traffic grafiekje oid)

verder moet je het volgens mij ook in de log van de switches kunnen zien (Duplicate ip address)

[ Voor 8% gewijzigd door Kabouterplop01 op 10-05-2008 17:37 ]


Acties:
  • 0 Henk 'm!

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18-05 22:28

TrailBlazer

Karnemelk FTW

CrankyGamerOG schreef op zaterdag 10 mei 2008 @ 14:54:
[...]
show mac had ik dus al, en het leid terug naar een apc, ik snap er even niks meer van
hij veranderd steeds van mac (lijkt dus te spoofen)
;) Hij pikt gewoon mac adressen van een devices op het netwerk.

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 12-05 15:39

CrankyGamerOG

Assumption is the mother.....

Topicstarter
idd, maar ik heb de boosdoener *denk ik gevonden :) (maar nog niet te hard roepen).
Er staat igg wel een binary op die er niet thuis hoort, maar nu komt de nog grotere vraag....
Hoe is deze daar in vredesnaam gekomen ..... tis geen server die in gebruik is voor commerciele doeleinden.
Bwz. er draaide niks op kwa services.

@iemand(zet zo de naam erbij :| )
Jah dat zou je denken he, maar geen enkele grafiek liet een buitengewone increase zien :?
dus zowel op de core als de individuele switches, kwa traffic was er niks loos (zo leek het althans)

Heb hem btw gevonden dmv een report van onze uplinkpartij (geweldige steun , ook al was het niet hun probleem ), deze detecteerde dus zoals ik zei een dubbele gateway.
Dat mac adress heb ik na lang zoeken via de core naar de uiteindelijk switch terug herleid en toen naar de server (hij was eerst bijv helemaal niet te vinden 8)7 )
wat ik wel wist was dat het een supermicro moest zijn (vendor mac prefix , thnx razor :+ )
maja zoek hem dan maar eens tussen 400+ supermicro servers :X

*Nu komt het ALLERERGSTE , ik kom aan @ DC, netwerk al 10 min rustig.... }:O
en ik heb tot 18:00 daar gezeten, zoeken en ondertussen bleef het dus gewoon rustig.
maar ik weet nu dus nog niet 100% zeker of dit het was......(naja kans is klein dat het iets anders was maar nog)


de binary was trouwens *two* genaamd. (letterlijk met sterretjes)


hier een ouput van strings $ bestand
lijstje werd wel erg lang dus ik heb hem op zon codedump gegooid
Klikderklik


* CrankyGamerOG is logs doorspitten


btw Trail, dat portsecurity is nog niet eens zon gek idee, thnx
ODF schreef op zaterdag 10 mei 2008 @ 11:51:
Bij een beetje server staan de MAC adressen op de backplate of de nic zelf als het een insteekkaart is op de slotplate. Op zo'n manier hou ik ik mijn serverpark overzichtelijk met 40 servers.
Nou we hebben alleen maar Supermicro's en geen enkele van de 400+ heeft dit zoals jij het beschrijft, maar wel briljant idee idd, meteen even uitzoeken hoe ik dit snel kan implementeren.

[ Voor 255% gewijzigd door CrankyGamerOG op 10-05-2008 21:33 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18-05 22:28

TrailBlazer

Karnemelk FTW

Waar je ook eens naar zou kunnen kijken zijn private vlans. Met private vlans kan je het zo configureren dat een server op laag 2 alleen verbinding mag maken met de poort waarop de default gateway zit. Dit heeft als gevolg dat servers elkaar nooit kunnen bereiken! Je kan het wel zo instellen dat een subset van servers wel elkaar en default gateway kunnen bereiken maar de andere servers in het hetzelfde subnet niet. Ik geloof namelijk nooit dat alle servers met elkaar connectiveit moeten hebben.

Acties:
  • 0 Henk 'm!

  • CrankyGamerOG
  • Registratie: Juni 2003
  • Laatst online: 12-05 15:39

CrankyGamerOG

Assumption is the mother.....

Topicstarter
Hey Trailblazer,
nee ze hebben geen connectiviteit naar elkaar nodig,
dat kan namelijk goed via de interne switches, ik snap ook niet wie dit zo bedacht heeft, maar dat terzijde.

We hebben wel het rack met de windows machines (grrr) in een apart vlan, omdat ik ze niet vertrouwde (windows he :P (nee geen troll)

Ik moet zowieso eens het hele netwerk gaan nalopen, ik zal eens een nieuwe opzet gaan uitschetsen.
In ieder geval thnx voor je hulp en je adviezen, ze vallen niet op dovemans oren :)

Ik denk trouwens dat de bak die ik gister uit het rack heb getrokken de boosdoener is (zowieso was hij er deel van, mac adress) het is namelijk nu de hele tijd rustig gebleven.

[ Voor 8% gewijzigd door CrankyGamerOG op 11-05-2008 11:32 ]

KPN - Vodafone Ziggo Partner


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Afhankelijk van welke switches je hebt, kun je ook kijken naar (Dynamic) ARP Inspection. Daarmee kun je afdwingen dat op een bepaalde poort alleen een bepaald IP-adres naar buiten komt. Helaas ondersteunen niet alle cisco's dat.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 21-05 22:14

Kabouterplop01

chown -R me base:all

TrailBlazer schreef op zaterdag 10 mei 2008 @ 19:37:
[...]

;) Hij pikt gewoon mac adressen van een devices op het netwerk.
hmm toch niet goed gelezen ... thnx Trail!

@TS Apart toch trouwens dat een machine die het ip address van de DG overneemt het niet "schrikbarender" druk krijgt.. Dat zou op zijn minst in netflow te zien moeten zijn. (mits ingesteld dan) (Trouwens nou ik er over nadenk... als ie idd het ip en mac spooft van de gateway krijgt ie het net zo druk alsof het de gateway zelf is, idd niet te zien :( ) Goed dat je upstream partij het heeft gezien dat dubbele ip!
Wat kon de upstream nog meer zien? Iets met spanningtree?

Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Kabouterplop01 schreef op zondag 11 mei 2008 @ 17:54:
[...]

Wat kon de upstream nog meer zien? Iets met spanningtree?
Spanning tree heeft hier geen drol mee te maken.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 21-05 22:14

Kabouterplop01

chown -R me base:all

CyBeR schreef op zondag 11 mei 2008 @ 17:55:


Spanning tree heeft hier geen drol mee te maken.
just trying to learn

Acties:
  • 0 Henk 'm!

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 18-05 22:28

TrailBlazer

Karnemelk FTW

Ik ga er van uit dat de def gateway wordt beheerd door de hosting partij. Die krijgen dan gewoon logmeldingen van duplicate ip adressen.
Pagina: 1