Toon posts:

Op welk principe werkt een netwerk sniffer

Pagina: 1
Acties:

Verwijderd

Topicstarter
Voor een experiment met netwerken ben ik bezig met een sniffer die alle ruwe data over een netwerk kan visualiseren (CommView). Ik weet bijvoorbeeld wel dat op ethernet level een frame er als volgt uit ziet:
- Ethernet source adres (48 bits)
- Ethernet destination adres (48 bits)
- Data
- Controlesom

Ik weet dat de ethernet adressen hardwarematig en uniek zijn. Mijn vraag is dan dus: hoe kan het dat een sniffer ethernet frames kan lezen die eigenlijk niet voor die specifieke ethernetkaart bedoeld is.

  • Microkid
  • Registratie: Augustus 2000
  • Laatst online: 22:39

Microkid

Frontpage Admin / Moderator PW/VA

Smile

Op vrijdag 05 juli 2002 12:04 schreef KlukKluk het volgende:
Voor een experiment met netwerken ben ik bezig met een sniffer die alle ruwe data over een netwerk kan visualiseren (CommView). Ik weet bijvoorbeeld wel dat op ethernet level een frame er als volgt uit ziet:
- Ethernet source adres (48 bits)
- Ethernet destination adres (48 bits)
- Data
- Controlesom

Ik weet dat de ethernet adressen hardwarematig en uniek zijn. Mijn vraag is dan dus: hoe kan het dat een sniffer ethernet frames kan lezen die eigenlijk niet voor die specifieke ethernetkaart bedoeld is.
Het is niet zo dat frames die niet voor een kaart bedoeld zijn ook niet door die kaart gezien worden. Op een netwerk razen vele frames voorbij, ieder met een eigen destination adres. De sniffer leest gewoon alle pakketjes en toont deze op je display.

Vergelijk het met wachten op de bus: je ziet allerlei bussen voorbij gaan, maar je wacht op je eigen bus. Ondertussen kijk je wel in de voorbijgaande bussen wat er in zit. Duidelijk?

Let wel op dat sniffen op een switched netwerk (dus met switches ipv hubs) bijna niet te doen is. De switch laat namelijk alleen de frames door voor de netwerkkaart die aan een bepaalde poort zit. Andere frames zie je dus niet.

4800Wp zonnestroom met Enphase
Life's a waste of time. Time's a waste of life. Get wasted all the time and you'll have the time of your life.


Verwijderd

Topicstarter
Een netwerkkaart kan in de MAC-laag dus alle frames ontvangen en lezen, ook degene die niet aan hem geadresseerd zijn

  • scn
  • Registratie: December 2000
  • Laatst online: 04-12-2024

scn

 

Hou er even rekening mee, dat als je wilt snifferen, je netwerkkaart in promiscues-mode moet staan (waarschijnlijk verkeerd geschreven :+ ), en dat niet alle netwerkkaarten alles doorgeven. Een 3Com kaart geeft bv een corrupt frame niet door aan de bovenliggende lagen, omdat dit eigenlijk niet zinnig is(voor de gebruikers is dat ook niet, voor de sniffer echter wel! >:) )
Ik weet dat bij pcmcia-kaartjes Xircom meer soorten corrupte frames(crc-errors, giants, collisions, fragments,jabbers, shorts, gohsts enz) doorgeeft naar boven (laag 2)dan andere kaarten. Ook tussen de kaarten van Xircom is er onderling nog verschil :?
Onze sniffer :9~ op de zaak werkt dan ook met een xircom-kaart(weet zo niet welke) met een speciale driver van de sniffer-fabricant. Maar ja, die is dan ook legaal. :+
Op een switched netwerk ontvang je alleen maar broadcasts bv bpdu-pakketten voor spanningtree, arp-aanvragen, rip-updates enz, dus eigenlijk geen zinnige info als je geintereseert bent in echte pakketten. Wat je wel kunt doen is een span-poort aanmaken van de poort waar de server aan hangt, dat is weer wel interesant. 8-)

scn


Verwijderd

Een netwerkkaart kan in de MAC-laag dus alle frames ontvangen en lezen, ook degene die niet aan hem geadresseerd zijn
Maar niet op een switch. Dit is omdat de switch een MAC tabel bij houdt. Er wordt in de tabel gekeken op welke poort deze zit en de data wordt vervolgens alleen naar dat poortje gestuurd. Wanneer er met een sniffer op een ander poortje gesniffed wordt, zie je niets anders dan je eigen verkeer tenzij je op de switch een soort mirror poort hebt.

Mvgr,

Jeroen.

  • paella
  • Registratie: Juni 2001
  • Laatst online: 19-08 12:30
Tenzij je een switch hebt waar je kan aangeven dat 1 poort alles mag volgen, dan wel bepaalde andere poorten op die switch. Dat zijn natuurlijk wel de (veel) duurdere switches.

No production networks were harmed during this posting


  • snakeye
  • Registratie: Januari 2000
  • Laatst online: 19:53
Je kan wel sniffen op een switch als je sniffer arp spoofing gebruikt. :7

Atari 2600 @ 1,1 Hz, 1 Bits speaker, 16 Kb mem, 8 kleuren..


  • paella
  • Registratie: Juni 2001
  • Laatst online: 19-08 12:30
Op vrijdag 05 juli 2002 20:53 schreef snakeye het volgende:
Je kan wel sniffen op een switch als je sniffer arp spoofing gebruikt. :7
Ja, maar tenzij je de switchpoort weer programmeert :D

No production networks were harmed during this posting


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Op vrijdag 05 juli 2002 12:04 schreef KlukKluk het volgende:


Ik weet dat de ethernet adressen hardwarematig en uniek zijn. Mijn vraag is dan dus: hoe kan het dat een sniffer ethernet frames kan lezen die eigenlijk niet voor die specifieke ethernetkaart bedoeld is.
MAC adressen zijn hardwarematig das correct, zijn ze uniek? nee helaas niet (zou wel zo moeten zijn, echter bij de goedkope kaartjes wil het wel eens voorkomen dat een MAC adres 2 keer is uitgegeven, je kan ze ook softwarematig 'overriden' dan heb je dus al geen uniek MAC adres meer...

A wise man's life is based around fuck you

Pagina: 1