Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

URL / IP achterhalen uitgaande netwerkconnectie

Pagina: 1
Acties:

Vraag


Verwijderd

Topicstarter
Ik heb een kastje dat data verzend naar een IP adres of domein van een bedrijf dat failliet is. Veel heb je er dan ook niet meer aan. Daarom wilde ik het domein middels DNS spoofing naar een eigen server sturen om daar het POST object af te handelen en op te slaan in Firebase.

Echter, heb ik uren gezocht naar het juiste domein, maar ik kan er niet achter komen welke het kastje gebruikt.
Ik heb via OpenDNS mijn verkeer gemonitord, maar daar is hij niet te vinden, ook in de logs zie ik hem niet meteen.

Het kastje bestaat uit een RJ45 aansluiting en ene 12 volt aansluiting. Verder zit er een draadloze ontvanger in. Zodra er data naar de ontvanger wordt verstuurd, stuurt het kastje een POST naar een domein.

Nu zou ik graag tips hebben hoe ik dit het beste kan achterhalen.

Ik heb een:
Router met DD-WRT
Een MAC-Book met SNMP applicatie
Optioneel heb ik ook beschikking over ene windows laptop, een Raspberry PI

Ik hoop zelf dat het met 1 of meerdere van deze apparaten te achterhalen moet zijn.

Alvast bedankt.

Beste antwoord (via Verwijderd op 26-03-2018 13:28)


  • Joran
  • Registratie: December 2005
  • Laatst online: 19-11 16:29

Joran

<3 natalee

Makkelijke oplossing, zelf voor internetgateway spelen:

- Zorg voor een tweede netwerkaansluiting op je pc
- Sluit het kastje aan op die aansluiting
- Deel internetverbinding met die aansluiting
- Wireshark die verbinding.

edit: Aangezien je een macbook hebt kan je het kastje ook op je macbook aansluiten, dan je wifi delen met je netwerkpoort en vervolgens je interface 'en1' wiresharken.

[ Voor 27% gewijzigd door Joran op 16-03-2018 10:10 ]

Send me your gameboys

Alle reacties


Verwijderd

Wellicht is er ergens info te vinden over het failliete bedrijf, of was het een klein zaakje?

Kan me voorstellen dat je niet de eerste bent met dit dilemma

Verwijderd

Topicstarter
Verwijderd schreef op vrijdag 16 maart 2018 @ 10:00:
Wellicht is er ergens info te vinden over het failliete bedrijf, of was het een klein zaakje?

Kan me voorstellen dat je niet de eerste bent met dit dilemma
Was relatief klein. Heb erop gezocht, maar het antwoord van hun kant is dat ze geen interface informatie verschaffen aan personen.

  • geonosys
  • Registratie: December 2009
  • Laatst online: 27-08 21:17
Wireshark proberen?
https://www.wireshark.org/

Acties:
  • Beste antwoord

  • Joran
  • Registratie: December 2005
  • Laatst online: 19-11 16:29

Joran

<3 natalee

Makkelijke oplossing, zelf voor internetgateway spelen:

- Zorg voor een tweede netwerkaansluiting op je pc
- Sluit het kastje aan op die aansluiting
- Deel internetverbinding met die aansluiting
- Wireshark die verbinding.

edit: Aangezien je een macbook hebt kan je het kastje ook op je macbook aansluiten, dan je wifi delen met je netwerkpoort en vervolgens je interface 'en1' wiresharken.

[ Voor 27% gewijzigd door Joran op 16-03-2018 10:10 ]

Send me your gameboys


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 19-11 19:30

MAX3400

XBL: OctagonQontrol

Verwijderd schreef op vrijdag 16 maart 2018 @ 09:59:
Het kastje bestaat uit een RJ45 aansluiting en ene 12 volt aansluiting. Verder zit er een draadloze ontvanger in. Zodra er data naar de ontvanger wordt verstuurd, stuurt het kastje een POST naar een domein.
Domme vraag/opmerking; hang dat kastje direct met kabel aan je PC/laptop? Wireshark draaien tegen je eigen NIC; dan moet je verkeer binnen krijgen wat je niet verwacht. Zeker als je op je PC/laptop er ook nog voor zorgt dat die ook tijdelijk niet op internet kan :)

/edit: nou ik erover nadenk; omdat je WRT draait, kan je toch op basis van MAC & IP van het kastje alle verkeer loggen & droppen via iptables?

[ Voor 11% gewijzigd door MAX3400 op 16-03-2018 10:15 ]

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Verwijderd

Topicstarter
MAX3400 schreef op vrijdag 16 maart 2018 @ 10:13:
[...]

Domme vraag/opmerking; hang dat kastje direct met kabel aan je PC/laptop? Wireshark draaien tegen je eigen NIC; dan moet je verkeer binnen krijgen wat je niet verwacht. Zeker als je op je PC/laptop er ook nog voor zorgt dat die ook tijdelijk niet op internet kan :)
Hij hangt in het netwerk, maar ga hem vanavond direct aan mijn laptop hangen. Ziet Wireshark geen uitgaand verkeer zonder internet? Zelfs als het domein niet bestaat?

  • geonosys
  • Registratie: December 2009
  • Laatst online: 27-08 21:17
Het lijkt mij als het kastje DNS gebruikt hij gaat proberen deze te resolven. Je zou dan op z'n minst packets moeten kunnen vangen waar het domein in zit.

Je kan in wireshark filteren op specifieke pakketten, dus ook DNS.

[ Voor 18% gewijzigd door geonosys op 16-03-2018 10:19 ]


  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 19-11 19:30

MAX3400

XBL: OctagonQontrol

code:
1
2
iptables -A INPUT -s 192.168.1.40 -j LOG --log-prefix "Testing "
iptables -A INPUT -s 192.168.1.40 -j DROP

^ log & drop all traffic indien het kastje op 192.168.1.40 staat geconfigureerd

Alternatief, maar dat is vrij realtime
code:
1
tcpdump -nnSOX "src host 192.168.1.40"

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Verwijderd

Topicstarter
Joran schreef op vrijdag 16 maart 2018 @ 10:09:
Makkelijke oplossing, zelf voor internetgateway spelen:

- Zorg voor een tweede netwerkaansluiting op je pc
- Sluit het kastje aan op die aansluiting
- Deel internetverbinding met die aansluiting
- Wireshark die verbinding.

edit: Aangezien je een macbook hebt kan je het kastje ook op je macbook aansluiten, dan je wifi delen met je netwerkpoort en vervolgens je interface 'en1' wiresharken.
Dankjewel. Ik denk dat dit precies is wat ik wil. Ik laat weten of het is gelukt.

  • Fairy
  • Registratie: Januari 2001
  • Niet online

Fairy

13kWp

Met wireshark moet je alle traffic kunnen dumpen. Makkelijkste is als je een oude hub hebt om verkeer af te vangen, of een managed switch die dat ondersteund.

Of de optie van Joran uiteraard.

Kan ook zijn dat het kastje een hardcoded IP adres gebruikt.

[ Voor 24% gewijzigd door Fairy op 16-03-2018 10:25 ]


Verwijderd

Topicstarter
geonosys schreef op vrijdag 16 maart 2018 @ 10:18:
Het lijkt mij als het kastje DNS gebruikt hij gaat proberen deze te resolven. Je zou dan op z'n minst packets moeten kunnen vangen waar het domein in zit.

Je kan in wireshark filteren op specifieke pakketten, dus ook DNS.
Dat is waar, daar had ik niet aan gedacht.

  • geonosys
  • Registratie: December 2009
  • Laatst online: 27-08 21:17
Zou simpel moeten kunnen, iets van: port 53
https://wiki.wireshark.org/CaptureFilters

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 14:17
Je moet beetje geluk hebben met de build maar grote kans dat tcpdump al op je dd-wrt staat. Via ssh inloggen, tcpdump opstarten en je weet het :)

CISSP! Drop your encryption keys!


Verwijderd

Topicstarter
Ik heb dit weekend gestoeid met Wireshark en heb een domein gevonden.
Nu ik deze heb, heb ik op mijn Synology een DNS server geïnstalleerd die alle aanvragen doorstuurt naar mijn server.
Hier heb ik het domein ingesteld en op poort 80 werkt het. Ik heb wat test POSTs gedaan en deze komen netjes binnen.
Echter gaat de aanvraag via SSL / poort 443 deze geeft uiteraard een error. Een SSL certificaat installeren kan denk/hoop ik niet omdat het dan wel makkelijk is om een site na te maken, maar is er een manier om dit te omzeilen?

  • CurlyMo
  • Registratie: Februari 2011
  • Laatst online: 12:48
Verwijderd schreef op maandag 26 maart 2018 @ 13:36:
Een SSL certificaat installeren kan denk/hoop ik niet omdat het dan wel makkelijk is om een site na te maken, maar is er een manier om dit te omzeilen?
Een HTTPS verbinding heb je zo opgezet. Of hij wordt vertrouwd in de wijde wereld is vraag twee. Als je kastje dat niet controleert, dan is er niks aan de hand. Een linux tool als wget heeft zelfs de optie om het certificaat niet te controleren:
code:
1
2
3
--no-check-certificate

    Don't check the server certificate against the available certificate authorities. Also don't require the URL host name to match the common name presented by the certificate.

Sinds de 2 dagen regel reageer ik hier niet meer

Pagina: 1