[DHCP] Zwak punt in beveiliging?

Pagina: 1
Acties:

  • Steven
  • Registratie: December 2000
  • Laatst online: 12-08 09:30
Hoi,

Ik zat over het volgende denken, stel je hebt een simpel netwerk met "gewone" non-manageble switches waar de IP-adressen worden uitgedeeld door een DHCP server. Stel nou dat een kwaadwillend persoon op EEN PC in het netwerk een DHCP-server installeerd, heb je dan geen groot probleem? Dan mag je in je netwerk gaan zoeken wie die server draait (wat een rot werk is) en dan is er nog de kans dat 50% van de PC's een verkeerd IP-adres heeft gekregen, niet iets waar je vrolijk van wordt aangezien Remote-managment ook vaak via TCP/IP gaat...

Hoe zit het met dit "gat" in de beveiliging, kan je er weinig aan doen en alleen de dader heel hard slaan? Of zijn er wel degelijk oplossingen?
Zelfde verhaal is eigenlijk als iemand (per ongeluk/expres) een notebook in het netwerk prikt met hetzelfde IP-adres van de server, heb je dan ook niet een groot probleem?

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

Move > NT

Braaikamer - Smoke&BBQ


  • Shuriken
  • Registratie: November 1999
  • Laatst online: 15:12

Shuriken

Life is all about priorities

Ik weet niet op welk besturingsysteem je gaat draaien. Misschien handig om dat even te vermelden.

Bij Windows 2000 in native mode moet een DHCP eerst geauthoriseerd zijn. Anders mag ie geen DHCP adresjes uitdelen.

Wat de mogelijkheden zijn met andere OSen geen idee.

I rather have a bottle in front of me, then a frontal lobotomie


  • Elroyv
  • Registratie: Oktober 2000
  • Laatst online: 25-01-2023

Elroyv

Novell Rulezzzz

Ik geloof dat je mij novell servers aan kan geven welke dhcpserver de client moet gebruiken en in welke context deze dus staat.

Gaan we lopen rotzooien of gaan we met novell aan de slag?


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Op zondag 24 maart 2002 13:14 schreef Elroyv het volgende:
Ik geloof dat je mij novell servers aan kan geven welke dhcpserver de client moet gebruiken en in welke context deze dus staat.
neej hoor.
een dhcp server gaat nog voordat je contact hebt met je novell server...


simpel request<>offer

als je inderdaad een notebook met ip adres van de server in een netwerk prokt heb je zeker een probleem.

wat een workaround is, is door de server 2 ipadressen toe te wijzen in de zelfde range, en het 2e ip adres als backup route te geven. (mits mogelijk in de software)

dan zal de server toch bereikbaar zijn

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Steven
  • Registratie: December 2000
  • Laatst online: 12-08 09:30
Op zondag 24 maart 2002 12:59 schreef Koffie het volgende:
Move > NT
ehh, ja ok. Twijfelgevalletje zullen we maar zeggen, tnx iig.
Op zondag 24 maart 2002 13:01 schreef Shuriken het volgende:
Ik weet niet op welk besturingsysteem je gaat draaien. Misschien handig om dat even te vermelden.

Bij Windows 2000 in native mode moet een DHCP eerst geauthoriseerd zijn. Anders mag ie geen DHCP adresjes uitdelen.

Wat de mogelijkheden zijn met andere OSen geen idee.
Een kwaadwillende kan ook Freesco op floppy meenemen en dat starten... (/me is in doendenkers modus)
Op zondag 24 maart 2002 13:53 schreef Dirk-Jan het volgende:

[..]

neej hoor.
een dhcp server gaat nog voordat je contact hebt met je novell server...
Agree...
simpel request<>offer

als je inderdaad een notebook met ip adres van de server in een netwerk prokt heb je zeker een probleem.

wat een workaround is, is door de server 2 ipadressen toe te wijzen in de zelfde range, en het 2e ip adres als backup route te geven. (mits mogelijk in de software)

dan zal de server toch bereikbaar zijn
Ka idd, maar als je echt flauw wilt bezig zijn doe je het gelijk goed en zoek je alle IP-adressen op en stel je die in gebruik. Desnoods ALLE IP-adressen in één range aan je netwerkkaart "binden".

Apart dat daar geen oplossingen voor zijn... Want stel iemand prikt zo'n HP-printservertje ergens in en verstopt dat in de muur. Die dingen zijn super-klein en vind je nooit :(

***********************

Resumé: Dit zijn dus twee algemeen bekende lekken die zonder geavanceerde hardware niet op te lossen zijn?

Verwijderd

het kan zeker.

het is zelfs zo dat als je op de kabel zit, en daar een dhcp server op gaat draaien, dat bijv. de hele wijk jouwn ip adressen gaat pakken, hier had ik laatst nog een draadje over.
als je al dat verkeer door routeerd naar de gateway van @home bijv. en er een port listener opzet, kun je best veel te weten komen

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op zondag 24 maart 2002 15:18 schreef Steven het volgende:

[..]

ehh, ja ok. Twijfelgevalletje zullen we maar zeggen, tnx iig.
[..]
Twijfelgeval :?
Nee hoor
Zelfde verhaal is eigenlijk als iemand (per ongeluk/expres) een notebook in het netwerk prikt met hetzelfde IP-adres van de server, heb je dan ook niet een groot probleem?
Neen, een client gaat kijken of het ip dat ie heeft niet al in gebruik is.
Dan mag je in je netwerk gaan zoeken wie die server draait (wat een rot werk is)
Rot werk :?
Zet je pc op dhcp client en run een sniffer.
Heb je alle dhcp servers (met een vrije scope) in 1-2-3.

DHCP is nooit voorzien om beveiliging te bieden.

Everybody lies | BFD rocks ! | PC-specs


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Op zondag 24 maart 2002 17:30 schreef Predator het volgende:

[..]

Twijfelgeval :?
Nee hoor
[..]

Neen, een client gaat kijken of het ip dat ie heeft niet al in gebruik is.
Nee hoor. als je een computer met een vast ip in een netwerk prikt, en er is al een pc met dat ip adres, krijg je echt wel een conflict. (is vooral kut op een lan party. meestal gaan mensen dan ip adressen jatten, en gaat het van de regen in de drup :( )
[..]

Rot werk :?
Zet je pc op dhcp client en run een sniffer.
Heb je alle dhcp servers (met een vrije scope) in 1-2-3.
jah en dan? dan heb je het IP adres van een DHCP server? ben je nog nergens. je weet dan nog niet welk apparaat erbij hoort...
DHCP is nooit voorzien om beveiliging te bieden.
idd... DHCP is voor uitdelen van adressen. niet voor security. (kan het wel voro gebruikt worden! als je alleen met mappings werkt. dan kan iemand zonder regeristreerd mac adres, geen iop adres krijgen...)

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op zondag 24 maart 2002 18:14 schreef Dirk-Jan het volgende:

[..]

Nee hoor. als je een computer met een vast ip in een netwerk prikt, en er is al een pc met dat ip adres, krijg je echt wel een conflict. (is vooral kut op een lan party. meestal gaan mensen dan ip adressen jatten, en gaat het van de regen in de drup :( )
[..]
Je kan een dhcp server ook instellen dat ie een check op het ip uitvoert voor ie zijn offer maakt.
Clients kunnen ook conflict detectie uitvoeren
Maar wel allemaal niet standaard (MS)

Ik dacht dat een win2k workstation het standaard enabled had maar ik was mis.
Weird, ik was er vrij zeker van.
Maar ik heb beetje (veel) aan de wijn gezeten vandaag :Y)

Zelfs met nogal wat wijn in me bloed werken de grijze celletjes dus nog.

Hmz: Ik heb ff gekeken en volgens mijn cursus DHCP voeren win2k clients toch conflict detectie uit op een DHCP offer en verwerpen ze het indien ip gebruikt.
Hmz2: Ik heb net met mijn 2 pc's eens getest en ze geven allebei foutmelding met dubbele vaste ip's ook. :Y)
Zelfs het mac van de andere toont ie.
jah en dan? dan heb je het IP adres van een DHCP server? ben je nog nergens. je weet dan nog niet welk apparaat erbij hoort...
[..]
en het mac.
Als je het ip & mac hebt en je weet niet welke pc daarbij hoort ben je imho verkeerd bezig.
Een goeie boekhouding doet veel.
Maar ja wordt weinig gedaan :{

Zelfs dan nog. Met een mac & ip kan je hem redelijk snel tot een klein zoekgebied herleiden.
idd... DHCP is voor uitdelen van adressen. niet voor security. (kan het wel voro gebruikt worden! als je alleen met mappings werkt. dan kan iemand zonder regeristreerd mac adres, geen iop adres krijgen...)
Dan definieer je gewoon geen scope :)
Enkel fixed. Maar dat bedoel je met mappings zeker.
Ik ken enkel de benaming fixed (dhcp unix&linux) en reservations (microsoft). Is dat een cisco benaming ?
Alsof er nog niet genoeg namen zijn ;(

Maar als iemand anders een dhcp server draait met een scope doet dat er niet toe.
Dus echt beveiling is het niet.

------------
Typo's fixed

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Op zondag 24 maart 2002 17:30 schreef Predator
Neen, een client gaat kijken of het ip dat ie heeft niet al in gebruik is.
Je client gaat niet kijken of het ip adres vrij is. Alleen windows signaleert IP adres conflicten en schakelt dan je adapter uit. Het kan dus heel goed zijn dat de server z'n adapter uitschakelt omdat iemand een of andere doos met hetzelfde IP in het netwerk hangt, en dat degene die ten onrechte het IP gebruikt blijft werken.

Je kunt er uren over doorzagen, maar DHCP is gewoon niet veilig. Dat kan ook niet, want ethernet is niet veilig. Als je toegang hebt tot iemand's ethernet kun je altijd narigheid uithalen, ook zonder DHCP. Als je geen DHCP gebruikt kun je ook iemands IP spoofen, of zelfs z'n MAC adres. En dan heb je pas echt een speurtocht :)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op zondag 24 maart 2002 19:36 schreef Grasvezel het volgende:

[..]

Je client gaat niet kijken of het ip adres vrij is. Alleen windows signaleert IP adres conflicten en schakelt dan je adapter uit. Het kan dus heel goed zijn dat de server z'n adapter uitschakelt omdat iemand een of andere doos met hetzelfde IP in het netwerk hangt, en dat degene die ten onrechte het IP gebruikt blijft werken.

Je kunt er uren over doorzagen, maar DHCP is gewoon niet veilig. Dat kan ook niet, want ethernet is niet veilig. Als je toegang hebt tot iemand's ethernet kun je altijd narigheid uithalen, ook zonder DHCP. Als je geen DHCP gebruikt kun je ook iemands IP spoofen, of zelfs z'n MAC adres. En dan heb je pas echt een speurtocht :)
Heb ik ook niet gezegd.
Ik bedoel maar dat je op zo een moment je gewaarschuwd wordt over het probleem en je actie kan ondernemen.
Maw dat zo een probleem direct aan het licht komt.

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

wat gebeut er nou als ik een dhcp serverje op mijn kabel verbinding ga runnen? kan ik dan ook de ip's uitdelen, kan ik overal inkomen >:)

  • QBiT
  • Registratie: September 2001
  • Laatst online: 22-06 21:32
Op zondag 24 maart 2002 19:51 schreef ericjanssen het volgende:
wat gebeut er nou als ik een dhcp serverje op mijn kabel verbinding ga runnen? kan ik dan ook de ip's uitdelen, kan ik overal inkomen >:)
Je kunt dan helemaal niet overal in komen. het enige wat je zou kunnen doen is er voor zorgen dat niemand die een ip van jou dhcp heeft, het internet op kan omdat hij op een ander subnet zit, andere gateway gebruikt enz. En doordat je al de actieve ips hebt kun je gemakkelijker verkeer monitoren, of sniffen.

Als je een pc met een vast ip ( van bijvoorbeeld een server) in het netwerk gooit, heb je idd een probleeem. volgensmij kappen van beide pcs de netwerk verbindingen ermee. Ik hem het een keer meegemaakt,dat was op campzone. toen hadden ze met het zelfde trucje de webserver van campzone.lan overgenomen. origineel id, alleen stond er een loze boodschap op.

Je kunt het probleem vrij simpel op lossen door een layer 3 device tussen de server en bijvoorbeeld andere pcs te zetten. Dat kan dus een router zijn maar ook een switch met vlans. Op campzone hebben ze dat alleen niet gedaan omdat een broadcast van een game, er dan niet langs komt. ik kan mij voorstellen dat je met meer programma's last hebben van die beperking.

Edit : is er ook niet een mogelijkheid om een firewall zo te configgen dat hij dit soort dingen tegenhoud. En dan heb ik het natuurlijk niet over zonealarm ;)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op zondag 24 maart 2002 20:33 schreef QBiT het volgende:

[..]

Je kunt dan helemaal niet overal in komen. het enige wat je zou kunnen doen is er voor zorgen dat niemand die een ip van jou dhcp heeft, het internet op kan omdat hij op een ander subnet zit, andere gateway gebruikt enz. En doordat je al de actieve ips hebt kun je gemakkelijker verkeer monitoren, of sniffen.
Als je een pc een ip kan geven via DHCP dan geef je die gewoon jezelf als gateway.
Dan komt alles gewoon langs jou.
Die client heeft niet door dat hij via jouw pc komt. Dan log je gewoon alles wat ie doet en zoek je er de interessante dingen in. Alles wat niet encrypted is heb je dan.
Een soort man-in-the-middle attack.

Maar de provider heeft er wel voor gezorgd dat je dat niet lukt hoor ;)

Everybody lies | BFD rocks ! | PC-specs


  • QBiT
  • Registratie: September 2001
  • Laatst online: 22-06 21:32
Ik ben het helemaal met je eens dat je dan wat intressante data kan onderscheppen. en misschien wel een wachtwoord die je toegang geeft tot de pc, maar ericjansen zegt dat je dan overal in kan komen. en dat is dus niet het geval.

edit: typo

  • NoBody
  • Registratie: Juni 2001
  • Laatst online: 12-12-2024

NoBody

www.gentoo.org

Op zondag 24 maart 2002 20:33 schreef QBiT het volgende:

[..]

Je kunt dan helemaal niet overal in komen. het enige wat je zou kunnen doen is er voor zorgen dat niemand die een ip van jou dhcp heeft, het internet op kan omdat hij op een ander subnet zit, andere gateway gebruikt enz. En doordat je al de actieve ips hebt kun je gemakkelijker verkeer monitoren, of sniffen.

Als je een pc met een vast ip ( van bijvoorbeeld een server) in het netwerk gooit, heb je idd een probleeem. volgensmij kappen van beide pcs de netwerk verbindingen ermee. Ik hem het een keer meegemaakt,dat was op campzone. toen hadden ze met het zelfde trucje de webserver van campzone.lan overgenomen. origineel id, alleen stond er een loze boodschap op.

Je kunt het probleem vrij simpel op lossen door een layer 3 device tussen de server en bijvoorbeeld andere pcs te zetten. Dat kan dus een router zijn maar ook een switch met vlans. Op campzone hebben ze dat alleen niet gedaan omdat een broadcast van een game, er dan niet langs komt. ik kan mij voorstellen dat je met meer programma's last hebben van die beperking.

Edit : is er ook niet een mogelijkheid om een firewall zo te configgen dat hij dit soort dingen tegenhoud. En dan heb ik het natuurlijk niet over zonealarm ;)
Nou ik ga naar CampZone 2 met 2 vrienden en 'k hoop niet dat ze dan weer daarmee gaan ouwehoeren want 'kheb daar niet zo'n zin in dat alles weer brak is door een stel van die lamerds :(

Hoi


Verwijderd

ging iig even om het id, blijft dus bij het loggen als het lukt.

  • Hutspot
  • Registratie: December 2000
  • Laatst online: 10-08 09:46
Op zondag 24 maart 2002 20:47 schreef Predator het volgende:

[..]

Als je een pc een ip kan geven via DHCP dan geef je die gewoon jezelf als gateway.
Dan komt alles gewoon langs jou.
Die client heeft niet door dat hij via jouw pc komt. Dan log je gewoon alles wat ie doet en zoek je er de interessante dingen in. Alles wat niet encrypted is heb je dan.
Een soort man-in-the-middle attack.

Maar de provider heeft er wel voor gezorgd dat je dat niet lukt hoor ;)
Is dat dan ook de reden dat je met mensen in je eigen omgeving geen bestanden kunt uitwisselen via een p2p verbinding?

Verwijderd

als je inlogt met een pc met een vast ip, dat al gebruikt is dan wordt JOUW nic uitgeschakeld.

Een optie om een dhcpserver te draaien is bv:

een gat vinden in de dhcp server, een buffer overflow daarin gooien, die server laten rebooten, zelf snel opstarten met dat ip, en dan maar ipz uitdelen.

  • Steven
  • Registratie: December 2000
  • Laatst online: 12-08 09:30
Op dinsdag 26 maart 2002 20:00 schreef olav het volgende:
als je inlogt met een pc met een vast ip, dat al gebruikt is dan wordt JOUW nic uitgeschakeld.

Een optie om een dhcpserver te draaien is bv:

een gat vinden in de dhcp server, een buffer overflow daarin gooien, die server laten rebooten, zelf snel opstarten met dat ip, en dan maar ipz uitdelen.
Windows schakeld idd jouw NIC uit, maar de vraag is of andere OSen dat ook doen... En een beetje handig iemand tweaked gewoon de source van een Linux distro enigszinds.

Twee DHCP-servers in één netwerk kan gewoon hoor, het is alleen de vraag welke van de twee door de clients gepakt wordt... De snelste? Het laagste IP-nummer?

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Op woensdag 27 maart 2002 16:19 schreef Steven het volgende:

[..]

Windows schakeld idd jouw NIC uit, maar de vraag is of andere OSen dat ook doen... En een beetje handig iemand tweaked gewoon de source van een Linux distro enigszinds.

Twee DHCP-servers in één netwerk kan gewoon hoor, het is alleen de vraag welke van de twee door de clients gepakt wordt... De snelste? Het laagste IP-nummer?
diegene waar die de eerste offer van ontvangt (de snelste dus)

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op woensdag 27 maart 2002 16:19 schreef Steven het volgende:

[..]

Windows schakeld idd jouw NIC uit, maar de vraag is of andere OSen dat ook doen... En een beetje handig iemand tweaked gewoon de source van een Linux distro enigszinds.

Twee DHCP-servers in één netwerk kan gewoon hoor, het is alleen de vraag welke van de twee door de clients gepakt wordt... De snelste? Het laagste IP-nummer?
de snelste

edit:

GRRRR Dirk-Jan :P
nu ben ik weer te laat, cheater ! ;)

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

op je clients moet je in kunnen stellen vanaf wel MAC adres ( de dhcp server dus) ze een ip toegewezen mogen krijgen.

  • Steven
  • Registratie: December 2000
  • Laatst online: 12-08 09:30
Op woensdag 27 maart 2002 16:36 schreef spudsimon het volgende:
op je clients moet je in kunnen stellen vanaf wel MAC adres ( de dhcp server dus) ze een ip toegewezen mogen krijgen.
Is idd al een stapje lastiger als je dat doet...

* Steven gaat even evil-denken: Wat gebeurd er als iemand een mac-adres van de server nadoet?

Verwijderd

terugkomend op de essentie, als het zo'n simpel netwerk is, waarom zo iemand dan zo veel dingen willen doen dat ie zelfs mac adressen van de dhcp server gaat nabootsen.
Dan zal het wel een interessant netwerk zijn, en dus moet je overwegen wat zwaardere appatuur aan te schaffen.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Op woensdag 27 maart 2002 21:49 schreef spudsimon het volgende:
terugkomend op de essentie, als het zo'n simpel netwerk is, waarom zo iemand dan zo veel dingen willen doen dat ie zelfs mac adressen van de dhcp server gaat nabootsen.
Dan zal het wel een interessant netwerk zijn, en dus moet je overwegen wat zwaardere appatuur aan te schaffen.
Op een client een mac aanpassen heeft niets met de aparatuur te maken.
Al dat je wel met managable switches als je echt paranoia wel daar iets tegen kan doen.

Everybody lies | BFD rocks ! | PC-specs

Pagina: 1