Toon posts:

sniffing op switched netwerk

Pagina: 1
Acties:

Verwijderd

Topicstarter
is dit op de een of andere manier TOCH mogelijk. Overschakelen naar HUBS is geen optie, daar is dit lan te groot voor.

Verwijderd

Hoe is dat netwerk geswitched? (wat voor switches?) en _wat_ wil je sniffen? (of gewoon alles)

Er zijn ook wel pakketten voor te krijgen die iets dergelijks doen, heb daar geen ervaring mee.

Verwijderd

Topicstarter
Op zaterdag 23 februari 2002 18:25 schreef hezik het volgende:
Hoe is dat netwerk geswitched? (wat voor switches?) en _wat_ wil je sniffen? (of gewoon alles)

Er zijn ook wel pakketten voor te krijgen die iets dergelijks doen, heb daar geen ervaring mee.
switch/router (4 ports): draytek vigor2200e ( uplink gebruikt voor connectie met switch 2)
switch ( 8 ports): edimax 10/100 mbit

Ik wil eigenlijk alles kunnen sniffen, en selecties kunnen maken op applicatie / mac of ip niveau.

Verwijderd

JA dat is inderdaad mogelijk.
Maar heb je bijv. 3COM switches heb je daar speciale RMON-modules voor om dat te doen.
Die zorgen ervoor dat alle verkeer op die switch ook worden doorgezet naar 1 bepaalde poort.
Maar sniffen wil je maar voor twee dingen:
1) dingen zien die niet voor jou bestemd zijn
2) mogelijke netwerkproblemen / delays opsporen
Dus iets meer info zou welkom....

(sorry, ff niet goed gelezen.... ;) )
Met welke software zou je aan de gang willen gaan?
Zo te zien gaat het om een thuis-netwerkje, en ja, als je daar alle ellende voor op de hals wilt halen...
Success!

BTW.

Als het je alleen om trafic-monitoring gaat moet je eens naar RRDtool kijken.

Verwijderd

Topicstarter
ik heb gewoon huis / tuin / keuken apparatuur.
Het betreft een straatLAN. Ik vindt het gewoon leuk om met dergelijke dingen bezig te zijn, en wil een aantal dingen in m'n netwerk goed kunnen monitoren.
Traffic monitor heb ik al ( http://simon.landsheer.com/mrtg/192.168.1.1_4.html ).
Ik begrijp uit bovenstaande stukken en links dat het NIET mogelijk is om met mijn bestaande config te sniffen op mijn LAN. Mocht iemand nog suggesties hebben , graag!

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
hier stond iets dat eventueel scriptkiddie gedrag aan zou kunnen moedigen.

  • Arnout
  • Registratie: December 2000
  • Laatst online: 21:42
Op zaterdag 23 februari 2002 19:17 schreef blaataaps het volgende:
<knip> Samengevat: switch flooden zodat 'ie hub wordt (hub-modus).
Ja maar dat kun je wel eventjes doen, maar een switch die in in hub-modus staat is een beetje useless. Ten tweede daalt je performance enorm.

Verwijderd

Topicstarter
Op zaterdag 23 februari 2002 19:19 schreef MetHod het volgende:

[..]

Ja maar dat kun je wel eventjes doen, maar een switch die in in hub-modus staat is een beetje useless. Ten tweede daalt je performance enorm.
en kan iemand mij vertellen hoe ik 'm in HUB modus over zet??

Verwijderd

Als je op packetstorm gaat zoeken op ettercap, dan zie je dat het wel kan. Dit werkt op basis van arp-poisoning van de switch. Niet echt bevordelijk voor je traffic, maar goed het KAN 8-)
Verder hebben veel switches een optie om een poort te laten "spammen", dus kopieeren wat alle andere poorten krijgen. Bij een cisco is dat "port monitor"
Als je netwerk zo groot is en je zou het met een hub gaan bouwen, stort je hele performance in...... :r

Verwijderd

Als je het geld hebt om professionele apparatuur aan te schaffen, zou je eens kunnen kijken naar de Sniffer.
Daarvoor is ook een module, de zgn. distributed sniffer.
Die kan je op een remote switch hangen en laten tracen. De module lees je "gewoon" uit met je locale sniffer.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Op zaterdag 23 februari 2002 18:43 schreef oudakker het volgende:
JA dat is inderdaad mogelijk.
Maar heb je bijv. 3COM switches heb je daar speciale RMON-modules voor om dat te doen.
Die zorgen ervoor dat alle verkeer op die switch ook worden doorgezet naar 1 bepaalde poort.
Bij het soort switches dat RMON aan kan, is port mirroring doorgaans een standaardfunctie. Het heeft op zich ook niets met RMON te maken.

Simpele switches (zoals genoemd) hebben die mogelijkheden niet. Dan wordt het moeilijk. Je kan gaan spoofen (ettercap), maar dat levert meer problemen op dan het oplost.

Erwin: dergelijke sniffers maken gebruik van gemirrorde poorten. De distributed variant bied geen specifieke meerwaarde anders dan het feit dat je ze remote kunt bedienen.

Root don't mean a thing, if you ain't got that ping...


  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Ettercap is a multipurpose sniffer/interceptor/logger for switched LAN.
It supports active and passive dissection of many protocols (even ciphered ones) and includes many feature for network and host analysis.

It's possible to sniff in four modes.
+ IP Based, the packets are filtered on IP source and dest
+ MAC Based, packets filtered on mac address, useful to sniff connections through gateway
+ ARP based, uses arp poisoning to sniff in switched lan between two hosts (full-duplex).
+ PublicARP based, uses arp poisoning to sniff in switched lan from a victim host to all other hosts (half-duplex).

[ ... ]

Passive scanning of the LAN: you can retrive infos about: hosts in the lan, open ports, services version, type of the host (gateway, router or simple host) and extimated distance in hop.
Zoiets?

http://ettercap.sourceforge.net

Everyone complains of his memory, no one of his judgement.


Verwijderd

Topicstarter
thanx. Stom stom stom. Heb op m'n vorige werk al eens met ettercap gewerkt , werkte toen goed.
Heb voor thuis inmiddels een hubje er bij geprikt, dus kan nu mooi via ethereal m'n audits doen.

Verwijderd

Topicstarter
damn, heb dat ethercap hier nog ff geinstalleerd op debian bak. Werkt PERFECT.

Verwijderd

ik heb het ook geinstalleerd hier, en het werkt idd perfect. hoe regel ik dat het niet meer perfect werkt? het idee van netwerken met leerlingen is niet dat de leerlingen gaan sniffen wat er van werkstations naar servers gaat :(

zeker niet omdat er mensen zijn die rconJ gebruiken... die stuurt je login en password vrolijk in plain tekst naar de server enzo :(

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Heel simpel: niet. Tenzij je je setup drastisch gaat veranderen. Of je moet tussen elke client en de server een encrypted tunnel gaan maken. (En wat mag rconj zijn, dat plain text over het netwerk stuurt?)

Verwijderd

eh...

rconj = remote console voor novell servers?!
console1 doet trouwens ook stoute dingen met unencrypted passwords enzo.

dat NIET van jou is dus WEL maar je moet er voor werken? dat heet JA in vaktermen :Z
als je me nu kon vertellen wát ik dan moet aanpassen.
netwerk draait novell 5.1, de switches zijn meest cisco, en af en toe hangt er een routertje tussen (t is tenslotte een WAN)

meer vragen?

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Simpelste is de dader te grazen nemen, en hem/haar fysiek in de Aula tegen de muur spijkeren, als voorbeeld.

Er zijn wel oplossingen tegen Ettercap, maar dan zit je in de security sfeer. Port security gooit de deur aardig effectief dicht (slecht een gespecificeerde host mag vanaf een gegeven poort communiceren, ARP poisoning wordt dan als een stuk lastiger :) ), nadeel is de grotere administratie overhead. 'Even' ergens iets inprikken is er niet bij. Dat laatste heeft overigens zo z'n voordelen...

Root don't mean a thing, if you ain't got that ping...


  • Steven
  • Registratie: December 2000
  • Laatst online: 12-08 09:30
Op donderdag 28 februari 2002 15:11 schreef KnetterGek het volgende:
eh...

rconj = remote console voor novell servers?!
console1 doet trouwens ook stoute dingen met unencrypted passwords enzo.

dat NIET van jou is dus WEL maar je moet er voor werken? dat heet JA in vaktermen :Z
als je me nu kon vertellen wát ik dan moet aanpassen.
netwerk draait novell 5.1, de switches zijn meest cisco, en af en toe hangt er een routertje tussen (t is tenslotte een WAN)

meer vragen?
Volgens mij kan je gewoon Met Novell encrypted verbindingen aanzetten hoor...

Verwijderd

ja, maar niet met alles... bijvoorbeeld de rconJ versie die default bij 5.1 zit :( stomme Novell. heb gisteren wel een betere versie gekregen die wél encrypted werkt. maar er zijn nog steeds allerlij spannende tools die niet encrypten. plus, er is internet hier, en dat eh...

nou, laten we zeggen dat dat sniffen er niet handig bij is.

ik vrees dat de enige manier om dit dicht te meppen is, per poort een mac adres op te geven :( moet een netwerkbeheerder fulltime poortjes remappen. gaan ze vast leuk vinden hier.

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op donderdag 28 februari 2002 15:11 schreef KnetterGek het volgende:


dat NIET van jou is dus WEL maar je moet er voor werken? dat heet JA in vaktermen :Z
Mwah, ik bedoelde de "niet" als in, zonder een andere hardware matige aanpak, kan je niet voorkomen dat je verkeer an sich gesniffed wordt, maar je kan de gesniffte informatie wel nutteloos maken (met encryptie dus : )

Tis dus dus eigenlijk een beetje niet, en een beetje wel :)

  • sebas
  • Registratie: April 2000
  • Laatst online: 16-12-2025
Je kan ettercappen aardig moeilijk maken door de ARP tables te locken, wat je dan precies moet doen weet ik niet, maar het veroorzaakt in elk geval aardig administratie overload, omdat je dus dan voor elke client een ARP entry aan moet maken, dat wil je op grotere netwerken echt niet.

Everyone complains of his memory, no one of his judgement.


Verwijderd

Ja, inderdaad. ARP poisoning waar ettercap gebruik van maakt werkt omdat een switch zijn ARP cache dynamisch vult. Ettercap kan je dus stoppen om dynamische ARP cache uit te schakelen en static ARP cache te gebruiken. Dit houdt dus in dat je alle ARP entry's zelf moet intikken voor elke machine in je netwerk.

Niet echt iets om vrolijk van te worden bij een groot netwerk.

  • mol99
  • Registratie: Oktober 2000
  • Laatst online: 27-06 18:36
Simon je kan ook gewoon je buurvrouw van het netwerk afschoppen als ze teveel download en te weinig betaalt :-)

Verwijderd

Op vrijdag 01 maart 2002 11:33 schreef blaataaps het volgende:

[..]

Mwah, ik bedoelde de "niet" als in, zonder een andere hardware matige aanpak, kan je niet voorkomen dat je verkeer an sich gesniffed wordt, maar je kan de gesniffte informatie wel nutteloos maken (met encryptie dus : )

Tis dus dus eigenlijk een beetje niet, en een beetje wel :)
een beetje SOMS dus :)
OK, t wordt verwarrend. overigens is de hardware prima geschikt: als ik de poortjes vertel dat er een bepaald mac adres aan moet hangen dan kunnen ze sniffen tot ze een tent zijn, ze zien niets. bovendien is de gepoisonde router dan dubbelpret want ze kunnen meteen helemaal niets meer :D
Pagina: 1