Hoe krijg ik dat MAC adres te pakken?

Pagina: 1
Acties:
  • 166 views sinds 30-01-2008
  • Reageer

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
In de "goede oude tijd" had ik een lanmeter waar ik naar ieder IP adres kon pingen in een netwerk (ongeacht welk subnet je zat). Je kreeg niet altijd een reply maar 9 van de 10 keer wel een MAC adres terug. (UDP Ping?)

Weet iemand een tool / manier waarop ik dat zonder lanmeter kan doen?

Het elke keer in het zelfde subnet gaan zitten met je eigen PC is geen goeie oplossing :'(

Kan dit met Windows 2k / XP / Unix ?

Iemand die me er wat meer over kan vertellen?

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Zolang je niet in het fysieke subnet hangt als het netwerkcomponent waarvan je het MAC-adres wilt weten zul je die nooit achterhalen.

Het achterhalen van een MAC-adres van een netwerkcomponent in jouw fysieke subnet is niet moeilijk. Gewoon een arp-lookup (laten) doen. Je sniffed op arp-traffic en ziet zo de reply of je kijkt na de lookup in de arp-cache en klaar is kees.

  • dhm00
  • Registratie: Augustus 2000
  • Laatst online: 21:04
Gaat het joou nou om het de reply die je krijgt of het MACadres.

Anders kan je toch pingen vanauit de promt :?

  • JvdW
  • Registratie: Februari 2002
  • Laatst online: 20:05
LANguard Network Scanner ?

Je kan 'm hier vinden :)

  • HunterPro
  • Registratie: Juni 2001
  • Niet online
volgens mij wil hij vanaf een werkstation uit één subnet, z'n hele netwerk (dus alle subnetten) kunnen pingen om te zien of 't netwerk nog intact is.

Am I correct? :)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op dinsdag 12 maart 2002 16:40 schreef |HunterPro| het volgende:
volgens mij wil hij vanaf een werkstation uit één subnet, z'n hele netwerk (dus alle subnetten) kunnen pingen om te zien of 't netwerk nog intact is.

Am I correct? :)
Pingen zal geen probleem zijn mits de routers ze niet blocken.

Maar als je over een router moet gaan kan je normaal geen mac adres van een nic achterhalen dat achter de router zit.
ARP werkt lokaal en packetten die over een router gaan hebben het mac adres van de router als source.
Tenzij de router proxy arp dat maar dan is die router ook transparant en zit je eigenlijk ook in 1 virtueel subnet.

Everybody lies | BFD rocks ! | PC-specs


  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
ARP-tabel op je centrale router bekijken die al die subnetten aan elkaar knoopt?

  • Tomba
  • Registratie: Mei 2000
  • Laatst online: 06:51

Tomba

Quis custodiet ipsos custodes?

Je kunt ook gewoon onder WinNT/2k/XP het volgende doen;'
arp -a [ip-adress]
Dus bv;

C:\arp -a 192.168.0.1

Interface: 192.168.0.12 on Interface 0x1000003
Internet Address Physical Address Type
192.168.0.1 00-10-5a-dd-ab-a1 dynamic


HTH ?

tomba.tweakblogs.net || Mijn V&A


  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
Ik zal me even proberen wat duidelijker te maken.

Stel : Je hebt een netwerk met een gecontroleerde (via DHCP reeks toebedeelde) IP range. Alle gebruikers die zich aan de regels houden krijgen een adres van de DHCP server.

Ik wil het "ongecontroleerd" IP adressen in gebruik nemen tegen gaan (bijvoorbeeld een eigen netwerkje met een andere IP range) wat zich op het zelfde netwerk bevind. Dit geeft ontzettend veel Spoofing meldingen op in de firewall.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
7 spoofing events occured.

Some of these events were significantly different than the
following information, which only refers to the most recent
event.

Protocol:                udp
Source IP Address:        192.168.18.51
Source Port:              137
Destination IP Address:    192.168.18.255
Destination Port:          137
Network Interface:        eth1
TTL:                    128
Firebox:                150.0.1.133

WatchGuard Handling Information:

Notifier:                spoofing
Disposition:              deny

Omdat wij in een andere IP range zitten dan de "spoofer" Kan ik heel moeilijk het MAC adres achterhalen. Ik zou dan in zijn subnet moeten zitten (dat duurt soms erg lang dat omschakelen en dan is het kwaad soms al geschiedt).

Alle mac adressen op het netwerk staan bij mij geregistreerd. A.d.h.v het mac adres kan ik er achter komen welk apparaat het is (daarom wil ik ook graag het mac adres van de spoofer hebben).

Mijn trouwe (helaas overleden) Fluke lanmeter kon dit. Tik het IP adres in en je krijgt een MAC terug (of er nu wel of geen reply op je verzonden ICMP pakketjes komt is niet belangrijk).

Ik hoop dat het wat duidelijker is?

PS Westereinder , ik zal die URL even checken. Ik heb dit bericht getypt voordat ik die link had gezien.

  • Judaz
  • Registratie: Juni 2000
  • Niet online

Judaz

--->) . (<---

kun je niet gewoon een programma als sniffer pro gebruiken

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

tcpdump kan bijv. de source- en destination hardware adressen weergeven, met optie -e.

Zo zullen er wel meer sniffers zijn die dat kunnen, ook onder windows wel.

  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
Ik heb Redhat 7.2 op mijn NB staan. Ik zal eens kijken wat ik daarmee kan doen met TCPdump

Bedankt voor zover..

Als er nog meer opties / suggesties zijn hoor ik het graag.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Als je spoofers Windows machientjes hebben, kun je (op je eigen Windows machien) NBTSTAT -A <ip-adres> doen
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
C:\>nbtstat -A 10.10.10.13

Wireless Network Connection:
Node IpAddress: [10.10.10.27] Scope Id: []

         NetBIOS Remote Machine Name Table

     Name          Type    Status
    ---------------------------------------------
    COMPU       <00>  UNIQUE    Registered
    DOMAIN     <00>  GROUP   Registered
    COMPU       <03>  UNIQUE    Registered
    COMPU       <20>  UNIQUE    Registered
    DOMAIN     <1E>  GROUP   Registered

    MAC Address = 00-50-DA-F5-DE-CD

QnJhaGlld2FoaWV3YQ==


  • om3ega
  • Registratie: Maart 2001
  • Laatst online: 19-08 23:06
Op woensdag 13 maart 2002 21:47 schreef Brahiewahiewa het volgende:
Als je spoofers Windows machientjes hebben, kun je (op je eigen Windows machien) NBTSTAT -A <ip-adres> doen
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
C:\>nbtstat -A 10.10.10.13

Wireless Network Connection:
Node IpAddress: [10.10.10.27] Scope Id: []

         NetBIOS Remote Machine Name Table

     Name          Type    Status
    ---------------------------------------------
    COMPU       <00>  UNIQUE    Registered
    DOMAIN     <00>  GROUP   Registered
    COMPU       <03>  UNIQUE    Registered
    COMPU       <20>  UNIQUE    Registered
    DOMAIN     <1E>  GROUP   Registered

    MAC Address = 00-50-DA-F5-DE-CD
Hmm , dit ga ik eens even proberen bij de eerst volgende spoofing melding. Helaas kan er ook een ander OS op het systeem voorkomen maar dit zal voornamelijk Windows zijn.
Pagina: 1