Smart ARP attack

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Rerebobo
  • Registratie: Maart 2018
  • Niet online
Hallo,

Nu heb ik daarstraks een smart ARP attack gehad, of althans een poging.
Er staat inbraakpoging geblokkeerd.

Met MAC adres is van mijn router zag ik.

Het gebeurde op een tijdstip dat ik niet op het internet was.

Wat vreemd was was dat het minuten duurde voor de computer uitschakelde nadat ik hem uit zette, schermen gingen uit maar lichtje bleef branden dus hij stond nog enige tijd aan. Normaal gaat dat lichtje ook meteen uit natuurlijk.
En daarnet zet ik de computer weer aan, zijn de resolutie instellingen van mijn tweede monitor veranderd.

Wat kan dit nu zijn joh? Heeft er iemand toegang tot mijn pc gehad? Ondanks dat er stond inbraakpoging geblokkeerd.

Heb eea zitten lezen over ARP aanvallen maar ik vertrouw het allemaal niets meer haha. En ik snap het ook niet helemaal.

Wat kan een ARP aanval nu allemaal doen dan? En hoe kan dat zonder dat ik een website bezocht heb?
Is er dan echt toevallig (het was vrij snel nadat ik de computer aanzette gebeurd) iemand die als ik net de computer aanzet heeft ingebroken in mijn netwerk?

Scan geeft geen detecteringen verder aan. Alles zou in orde zijn volgens het antivirus programma.
Maar alles bij elkaar vind ik het zomaar vreemd. Computer die niet meteen uitschakelde en de instellingen die veranderd zijn nadat ik hem opnieuw aanzet. Geen van beide nooit eerder meegemaakt en het is een pc zonder ooit iets van torrents op te hebben gedownload of geïnstalleerd of afgespeeld whatever, het is een werk pc dus ik ga er ook nooit mee naar vreemde sites.

Zou leuk zijn wat uitleg te krijgen. Want het is mijn werk pc dus vrij belangrijk voor me en wil er zorgeloos mee kunnen werken. Als ik vroeger iets niet vertrouwde deed ik simpelweg terug naar fabrieksinstellingen maar dan ben ik veel te veel tijd kwijt nu. Dat zou echt een allerlaatste optie zijn. Maar ik wil wel zekerheid dat er niets mis is.

En hoe voorkom ik dit het beste? Wat aan de router wijzigen? Wachtwoord genoeg of wat geavanceerder gaan? Als het iemand is geweest die erin is geweest heeft die mijn netwerk gehackt toch dus zou ik wat moeten wijzigen van wachtwoord van het WiFi of van de router of MAC adres?

Dank je.

Alle reacties


Acties:
  • +1 Henk 'm!

  • DiedX
  • Registratie: December 2000
  • Laatst online: 22:27
Wie of wat zegt dat je een smart arp aanval hebt gehad?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 08:00

sh4d0wman

Attack | Exploit | Pwn

Met DiedX en verder: kan ook best zijn dat je bak nog ergens updates van weg schreef of problemen had je profiel op te slaan. Dat kan beiden wel even duren en eventueel verklaren waarom je resolutie was aangepast.

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • 0 Henk 'm!

  • Rerebobo
  • Registratie: Maart 2018
  • Niet online
Hoi, nou mijn antivirus gaf in de geschiedenis aan dat er een smart ARP inbraakpoging was geweest toen ik daarin keek.
Wel toevallig dat voor het eerst in 4 jaar deze computer niet meteen uitschakelde -tenzij er updates zijn uiteraard- en resolutie van 1 scherm aanpast. En de eerste keer een inbraakpoging.

Acties:
  • 0 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

"smart ARP" is een uitvinding van Panda en achteraf bezien niet zo heel smart.
Geen enkele zichzelf respecterende hacker/cracker gebruikt het nog; je maakt je druk om niets

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • Johan9711
  • Registratie: Maart 2013
  • Laatst online: 00:24

Johan9711

Verslaaft aan Tweakers

Rerebobo schreef op woensdag 21 maart 2018 @ 11:22:
Hoi, nou mijn antivirus gaf in de geschiedenis aan dat er een smart ARP inbraakpoging was geweest toen ik daarin keek.
Wel toevallig dat voor het eerst in 4 jaar deze computer niet meteen uitschakelde -tenzij er updates zijn uiteraard- en resolutie van 1 scherm aanpast. En de eerste keer een inbraakpoging.
Je beseft dat een ARP attack in principe altijd vanaf je eigen netwerk komt?

Mijn tweakblog: http://johan9711.tweakblogs.net/


Acties:
  • +1 Henk 'm!

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Johan9711 schreef op donderdag 22 maart 2018 @ 07:07:
[...]

Je beseft dat een ARP attack in principe altijd vanaf je eigen netwerk komt?
Zeg dat nou niet; straks gaat de TS ook nog denken dat er wordt ingebroken op z'n netwerk ;o)

QnJhaGlld2FoaWV3YQ==


Acties:
  • 0 Henk 'm!

  • sh4d0wman
  • Registratie: April 2002
  • Laatst online: 08:00

sh4d0wman

Attack | Exploit | Pwn

De rule triggered op het volgende ARP verkeer:
BROADCAST
1. Gratuitous Packet -> Source Address && Destination Address are equal.
2. Broadcast Reply -> Broadcast Reply Request without having performed ARP Request.
3. Broadcast Limit reached -> The configuration item NNS_CONFIG_IDS_ARP_MAX_BROADCAST_RCVD_PER_SECOND is greater than 20. Meaning that the machine received more than 20 ARP Broadcast packets in 1 second. Implies excessive traffic in LAN.
NO BROADCAST
1. Single packet dedicated received -> Destination MAC Address NOT NULL. The machine we have send the ARP Request to must have a valid MAC address in the MAC Destination filed of the ARP Reply packet.

Wellicht is er een device in je netwerk wat rule 3 triggerde.
Een Google voorbeeld was de XBox One: "It seems that the XBOX One is sending too many ARP broadcast packets which is considered as an SMART ARP attack."

Dit kan dus voorkomen zonder dat je op internet zit, als thuisgebruiker zou ik er niet wakker van liggen.
Anders moet je aan de slag met wireshark en firewalling / acl's om je netwerkverkeer op orde te brengen.
Jammer dat AV vaak toch een hoop paniek zaait met nietszeggende meldingen voor de eindgebruiker.

This signature has been taken down by the Dutch police in the course of an international lawenforcement operation.


Acties:
  • 0 Henk 'm!

  • Rerebobo
  • Registratie: Maart 2018
  • Niet online
Bedankt allemaal :)
Pagina: 1