Toon posts:

Een sniffer detecteren op mijn FTP-server.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hello,

Khad een FTP-server, maar aangezien dat nog vrij nieuw voor me is en ik nog niet helemaal bekend ben met de veiligheidsmaatregelen heb ik waarschijnlijk ergens een gaatje open gelaten.

Vermoeden is namelijk dat het verkeer tussen mijn ftp en gebruikers onderschept is. Nu vroeg ik mij af of ik dat kan detecteren, bedoel dus is een sniffer te achterhalen?

Heb wel op i-net gezocht maar ik werd er niet echt veel wijzer van.

Daarnaast vroeg ik me af of SSL (TLS) ook geïmplementeerd kan worden voor ftp?

In ieder geval alvast bedankt.

Piet-Jan Klaassen

<blockquote><font size="1" color="FF0000">Modbreak</font><hr color="FF0000" size="1"><font size="1">Graag niet meer je naam onderaan elke post zetten.
Zie hier waarom niet.</font><hr color="FF0000" size="1"></blockquote>

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Op donderdag 07 maart 2002 09:13 schreef PietJanKlaassen het volgende:
Hello,

Khad een FTP-server, maar aangezien dat nog vrij nieuw voor me is en ik nog niet helemaal bekend ben met de veiligheidsmaatregelen heb ik waarschijnlijk ergens een gaatje open gelaten.

Vermoeden is namelijk dat het verkeer tussen mijn ftp en gebruikers onderschept is. Nu vroeg ik mij af of ik dat kan detecteren, bedoel dus is een sniffer te achterhalen?

Heb wel op i-net gezocht maar ik werd er niet echt veel wijzer van.

Daarnaast vroeg ik me af of SSL (TLS) ook geïmplementeerd kan worden voor ftp?

In ieder geval alvast bedankt.

Piet-Jan Klaassen
volgens mij kan een sniffer niet gedetecteerd worden, omdat dit logisch gezien gewoon een apparaat/software is die alles wat op de lijn komt kopieert.
verder, laat je naam weg in je post

  • buum
  • Registratie: Juni 2001
  • Laatst online: 12-08 15:17

buum

Wie? Ik?

Van wat ik uit je verhaal begrijp, zoek je geen sniffer maar een Intrusion Detection System. Voor een zeer goed, open-source, IDS zie http://www.snort.org.

Ik heb gisteren geprobeerd appels met peren te vergelijken... EN DAT GING HEEL GOED!!!


Verwijderd

Je kunt een sniffer wel detecteren. Ook al lijkt het of je alleen maar luistert, je MOET een netwerkkaart in een promiscue mode zetten om echt te kunnen sniffen.

Let wel, dat is locaal, en niet op het WAN (die zijn er ook wel, maar dat is zeker niet gebruikelijk)

Een netwerkkaart in een promiscue mode reageert net iets langzamer dan andere netwerkkaarten. Er zijn progjes die dat soort maten nemen, en berekenen of er idd een sniffer aanwezig is.

Zoek maar eens op sniffer detection in G..gle


De implicatie is hier wel dat je wordt afgeluisterd door mensen op je EIGEN locale netwerk. Misschien kun je daar beter aandacht aan besteden dan aan sniffer detection.

Verwijderd

Topicstarter
Op donderdag 07 maart 2002 10:11 schreef mgbruin het volgende:
Van wat ik uit je verhaal begrijp, zoek je geen sniffer maar een Intrusion Detection System. Voor een zeer goed, open-source, IDS zie http://www.snort.org.
Nee ik zoek inderdaad geen sniffer-programma, maar een sniffer-detector, ik denk namelijk dat er paswoorden afgetapt zijn en dat deze vervolgens gebruikt werden om hiermee in te loggen.

Een IDS zal alleen verdacht verkeer detecteren (denk ik?), is een sniffer dan verdacht verkeer, naar mijn weten vangt hij alleen af kopieërd en stuurt het origineel door, hier is weinig verdachts aan volgens mij.

Kzou graag de persoon (middels zijn IP) die snift willen achterhalen indien mogelijk.

  • intert0y
  • Registratie: Februari 2000
  • Laatst online: 10-03-2025
dubbelaar?

[topic=432053/1/25]

ik ben geen postbode, maar postman Pat rulez!


Verwijderd

ftp is altijd unencrypted dus wat voor veiligheids maatregelen je ook neemt ze kunnen je altijd sniffen (zowel data als inlognamen en paswoorden). dus of geen ftp gebruiken of ermee leven!!!
(en iederdaad kan je alleen lokaal sniffen en kijken of iemand anders snift!!)

  • KillerAce_NL
  • Registratie: Juni 2001
  • Niet online

KillerAce_NL

If it ain't broke...

Waren je passwords niet gewoon te makkelijk ?
Sniffer is imo geen optie zoals al eerder gezegd, da's alleen lokaal.
Dan zou ik nog eerder aan een trojan denken.
Bovendien moet je passwords toch aan iemand gegeven hebben, hoe ?
ICQ, mail ? etc, dat lijkt me waarschijnlijker.

Verwijderd

Topicstarter
Op donderdag 07 maart 2002 10:20 schreef olav het volgende:
Je kunt een sniffer wel detecteren. Ook al lijkt het of je alleen maar luistert, je MOET een netwerkkaart in een promiscue mode zetten om echt te kunnen sniffen.

Let wel, dat is locaal, en niet op het WAN (die zijn er ook wel, maar dat is zeker niet gebruikelijk)

Een netwerkkaart in een promiscue mode reageert net iets langzamer dan andere netwerkkaarten. Er zijn progjes die dat soort maten nemen, en berekenen of er idd een sniffer aanwezig is.
Ik heb gister inderdaad een artiekel gelezen over bovenstaande detectie, maar hier betreft het detectie over het WAN, niet LAN. Iemand via internet snift mijn verkeer.

Verwijderd

Op donderdag 07 maart 2002 10:37 schreef PietJanKlaassen het volgende:

[..]

Ik heb gister inderdaad een artiekel gelezen over bovenstaande detectie, maar hier betreft het detectie over het WAN, niet LAN. Iemand via internet snift mijn verkeer.
ja hehe... overal waar jou verkeer langskomt (elke "lan") kan gesnift worden. maar dit kan je alleen zien als dat in je eigen internet subnet gebeurt. alles wat daarbuiten gebeurt kan je niet zien...
en zoals ik al zei... ftp is zeer onveilig omdat pw's en usernames ook unencrypted zijn. (maar als je gewoon users maakt met alleen rechten op ftp dir (liefst alleen read rechten) dan kan er weinig misgaan. wil je veiliger dingen versturen/ontvangen gebruik dan sftp oid

Verwijderd

Op donderdag 07 maart 2002 10:37 schreef PietJanKlaassen het volgende:

[..]

Ik heb gister inderdaad een artiekel gelezen over bovenstaande detectie, maar hier betreft het detectie over het WAN, niet LAN. Iemand via internet snift mijn verkeer.
No Flame intended: het klinkt erg paranoia. Ik zou me kunnen voorstellen dat hackers dat doen bij grote bedrijven, maar niet bij een chello abo-tje.

Het is helemaal niet vanzelfspreken om WAN te monitoren. Echt niet. Daar heb je enorm dure apparatuur voor nodig, en niet alleen een promiscue netwerkkaart.

Het is waarschijnlijker dat je een trojaan hebt (the cleaner, Zoekle) of een andere infectie.

Check dat eerst eens, dan ik geef je meer kans om ieets te ontdekken.

Verwijderd

Topicstarter
Op donderdag 07 maart 2002 10:29 schreef KillerAce_NL het volgende:
Waren je passwords niet gewoon te makkelijk ?
Sniffer is imo geen optie zoals al eerder gezegd, da's alleen lokaal.
Dan zou ik nog eerder aan een trojan denken.
Bovendien moet je passwords toch aan iemand gegeven hebben, hoe ?
ICQ, mail ? etc, dat lijkt me waarschijnlijker.
Nope, per telefoon, dus daar ligt het probleem niet.

Maar het ligt dus misschien gewoon aan mij, het is dus zeer onwaarschijnlijk dat iemand (via internet) die mijn IP heeft met een van die proggies mijn IP-verkeer monitort.

Ik zal inderdaad ffies ook mijn interne systeem controleren.

Bedankt voor de reacties.

  • snakeye
  • Registratie: Januari 2000
  • Laatst online: 14-08 20:09
Mhh lijkt me ERG onwaarschijnlijk dat iemand via sniffen jouw passwoorden achterhaalt. Net zoals hierboven als gesteld wordt is sniffen van het wan zo goed als uitgesloten. Je zou dan fysiek toegang moeten hebben tot bijv een telco of isp provider, en daar met je 20.000 EURO kostende WAN sniffer een lijn moeten monitoren. En stel zelfs dat iemand daartoe in staat is, dan krijg hij zoveel verkeer om zijn oren dat ie wel een tijdje zinigs iets daar uit zinnigs uit te halen.. als die moeite voor een ftp passwoord lijkt me niet. Dit geldt uiteraard ook voor de ethernet/atm/etc.. backbone van de providers.

Dan blijft over bijv sniffer op het LAN segment waar jij met je pc opzit. Ook hiervoor zal je toegang tot de provider moeten hebben. En moet je toegang hebben tot de switch en de configuratie daarvan om je sniffer te kunnen aansluiten en een poort op een switch te kunnen "monitoren"

Al die klantjes zitten op een switch aangesloten en het voordeel van een switch is dat ie alleen data naar een poort verzend die daar ook daadwerkelijk thuishoort. Dit houd in dat iemand wel ken gaan sniffer maar nooit never jouw verkeer ziet langkomen. Het enige wat je dan ken zien zijn broadcasts (arp,dhcp etc..) en verkeer van en naar je eigen pc. Try it @home met een freeware sniffer: http://www.ethereal.com/


Dus als ze achter je passwoorden komen lijkt me het ZEER onwaarschijnlijk dat ze op die manier doen.

Atari 2600 @ 1,1 Hz, 1 Bits speaker, 16 Kb mem, 8 kleuren..


  • Roelant
  • Registratie: Januari 2001
  • Niet online
Je crosspost is gesloten, het vriendelijke verzoek om het in het vervolg bij één topic te houden, dat is meer als voldoende. Voor meer informatie: zie de FAQ.

Verwijderd

Topicstarter
Op donderdag 07 maart 2002 11:19 schreef Negotiator het volgende:
Je crosspost is gesloten, het vriendelijke verzoek om het in het vervolg bij één topic te houden, dat is meer als voldoende. Voor meer informatie: zie de FAQ.
Yes I know, het was een vergissing, kon mijn eerste post niet terugvinden, toen tweede geopend.

Shall not happen again!

Verwijderd

Op donderdag 07 maart 2002 10:25 schreef PietJanKlaassen het volgende:
[..]
Kzou graag de persoon (middels zijn IP) die snift willen achterhalen indien mogelijk.
Vraag de IP's van je gebruikers op (indien je die nog niet hebt) en vergelijk die met de IP's in je log. Weet je zo op welk netwerk de 'inbrekers' zitten.

  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Op donderdag 07 maart 2002 11:10 schreef snakeye het volgende:
Mhh lijkt me ERG onwaarschijnlijk dat iemand via sniffen jouw passwoorden achterhaalt. Net zoals hierboven als gesteld wordt is sniffen van het wan zo goed als uitgesloten. Je zou dan fysiek toegang moeten hebben tot bijv een telco of isp provider, en daar met je 20.000 EURO kostende WAN sniffer een lijn moeten monitoren. En stel zelfs dat iemand daartoe in staat is, dan krijg hij zoveel verkeer om zijn oren dat ie wel een tijdje zinigs iets daar uit zinnigs uit te halen.. als die moeite voor een ftp passwoord lijkt me niet. Dit geldt uiteraard ook voor de ethernet/atm/etc.. backbone van de providers.
Er zijn vast wel filters die automatisch alleen FTP verkeer monitoren en daar zelfs automatisch de user/pass combi's uithalen.
Dan blijft over bijv sniffer op het LAN segment waar jij met je pc opzit. Ook hiervoor zal je toegang tot de provider moeten hebben. En moet je toegang hebben tot de switch en de configuratie daarvan om je sniffer te kunnen aansluiten en een poort op een switch te kunnen "monitoren"

Al die klantjes zitten op een switch aangesloten en het voordeel van een switch is dat ie alleen data naar een poort verzend die daar ook daadwerkelijk thuishoort. Dit houd in dat iemand wel ken gaan sniffer maar nooit never jouw verkeer ziet langkomen. Het enige wat je dan ken zien zijn broadcasts (arp,dhcp etc..) en verkeer van en naar je eigen pc. Try it @home met een freeware sniffer: http://www.ethereal.com/


Dus als ze achter je passwoorden komen lijkt me het ZEER onwaarschijnlijk dat ze op die manier doen.
Zie http://ettercap.sourceforge.net/ voor het sniffen van switched verkeer zonder toegang tot de switch.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Op donderdag 07 maart 2002 11:48 schreef PietJanKlaassen het volgende:

[..]

Yes I know, het was een vergissing, kon mijn eerste post niet terugvinden, toen tweede geopend.

Shall not happen again!
op verloren topics hebben ze hier een handige functie met de naam search :)
[url="http://gathering.tweakers.net/forum/find/poster/23839]http://gathering.tweakers.net/forum/find/poster/23839[/url]

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 12:16

Predator

Suffers from split brain

Sniffers detecteren kan per definitie niet.
Er zijn wel programma's die beweren nic's in promiscious mode te detecteren maar dat is helemaal niet waterdicht.
Ze proberen aan kleine abnormaalheden in het gedrag van een nic op bepaalde (massa's) packetten (al dan niet ongeldige) die detectie uit te voeren.
Ik geloof best dat dit in sommige vallen dus succesvolle detectie kan leiden maar dit blijft een gerichte gok.

Ik zelf heb niet zo lang geleden in reactie op een vorig topic waar het of sniffer detectie ging eens de test uitgevoerd thuis.
Ik geloofde niet in het succes van die scanner.
Ik bleek gelijk te hebben. Hij kon niet het verschil niet zien in een NIC in promiscious mode en gewoon.
Soms misschien wel maar je kan er dus niet op vertrouwen.

Everybody lies | BFD rocks ! | PC-specs

Pagina: 1