Snifferen op een switch

Pagina: 1
Acties:
  • 132 views sinds 30-01-2008
  • Reageer

  • EXX
  • Registratie: Juni 2001
  • Laatst online: 09-08 12:52

EXX

EXtended eXchange

Topicstarter
even een kort hemtvolgende:

In mijn netwerkje gebruik ik een switch. Deze geeft de data alleen door naar de poorten waaraan de PC met het goede netwerkadres hangt (dit itt een hub, die het naar alle poorten doorgeeft). Hoe moet je dan een sniffer aansluiten? Als je die gewoon aan de switch aansluit, ontvangt de sniffer toch geen enkele data :?

For it is the doom of men that they forget...           Huidige en vroegere hardware specs         The Z80 is still alive!


  • elgringo
  • Registratie: Januari 2001
  • Laatst online: 14:20
nee dat klopt en is ook niet mogelijk, jammer he kan je je paswoorden van je netwerkje niet achterhalen ;)

if broken it is, fix it you should


Verwijderd

Maar op de meeste switches kun je een copy-poort aanmaken. Die laat dan alle verkeer van en naar één bepaalde poort zien.

Ook kun je op veel switches een copyport van AL het verkeer aanmaken.

  • GraveR
  • Registratie: Januari 2000
  • Laatst online: 22-08-2025
Het is zeker wel mogelijk om op een switched network te sniffen. Dat kan onder andere door gebruik te maken van ARP-Cache poisoning.

Zoek op het internet maar eens naar 'ettercap'.

  • EXX
  • Registratie: Juni 2001
  • Laatst online: 09-08 12:52

EXX

EXtended eXchange

Topicstarter
LOL. :+

Helaas dus. Hoe doet men dan metingen op een LAN dat met switches aan elkaar hangt? Je moet toch bij netwerkproblemen het LAN verkeer kunnen bekijken?

edit:

Aha, zal een kijken met google. Overigens: moet dat niet "ethercap" zijn ipv "ettercap"...

For it is the doom of men that they forget...           Huidige en vroegere hardware specs         The Z80 is still alive!


Verwijderd

:? Leg ik toch net uit :?

Verwijderd

GraveR schreef op 14 oktober 2002 @ 09:49:
Het is zeker wel mogelijk om op een switched network te sniffen. Dat kan onder andere door gebruik te maken van ARP-Cache poisoning.

Zoek op het internet maar eens naar 'ettercap'.
Maar dan verstoor je het netwerkverkeer door te frutten op de datalink laag. Dit doe je hooguit als je iets stiekum wilt doen.

Als je ècht wilt meten maak je een copyport aan.

  • EXX
  • Registratie: Juni 2001
  • Laatst online: 09-08 12:52

EXX

EXtended eXchange

Topicstarter
Ik was net iets te laat met mijn reply en had jouw posting nog niet gezien. Vandaar.

Nu maar uitzoeken of mijn switch dat kan (Unex SD050s)

For it is the doom of men that they forget...           Huidige en vroegere hardware specs         The Z80 is still alive!


Verwijderd

dat arp-cache poisoning werkt prima, ook tijdje gebruikt op werk icm snort enzo. Handig zo'n laptopje wat helemaal klaar is, alleen maar aansluiten en voila, alles werkt.

Maar copyport zal inderdaad beter werken. Moet je wel net een switch hebben die dat kan :)

  • QBiT
  • Registratie: September 2001
  • Laatst online: 22-06 21:32
Het nadeel van een switch van tov van een hub in het geval van sniffen, is dat het niet aan alle porten doorgestuurd word. Het is dus zonder aanpassingen niet mogelijk om het verkeerd af te luisteren.
Er zijn echter switches die het wel ondersteunen. bijvoorbeeld 3com en cisco switches. voor die producten is speciale monitor software beschikbaar die inderdaad op de switch draait.
Een andere methode is de al eerder genoemde arp cache poisoning. dan "vervuil" je arp cache van een netwerkclient of server, zodat die de pakketen naar jou stuurt. jij stuurt ze dan weer door naar de ontvanger, zodat het lijkt of het gewoon van de computer komt waarvan jij het "gestolen" hebt. Deze methode heet een man-in-the-middle-attack, en als je ergens BOFH bent is dit zeker NIET de methode.
Een copy port is blijkbaar ook nog een optie. ik heb er eingelijk nog nooit van gehoord, misschien dat iemand dit ff toe kan lichten. ik neem aan dat dit in houd dat al het verkeer op de switch naar die ene port gestuurd word ? past dat wel qua bandbreedte ?

  • Dionysus
  • Registratie: November 2001
  • Niet online
Volgens de c't van april 2002 is het prima mogelijk om het verkeer van een switch af te luisteren, door de arp tabel op een andere pc te vervalsen. Er zijn wel linux programma's die dat kunnen.

  • fetcher
  • Registratie: Juni 2002
  • Laatst online: 19-06 08:17
Bij Cisco switches kan je inderdaad een SPAN port configureren waar je verkeer uit één VLAN kan sniffen.

  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Haldo schreef op 14 oktober 2002 @ 10:08:
Volgens de c't van april 2002 is het prima mogelijk om het verkeer van een switch af te luisteren, door de arp tabel op een andere pc te vervalsen. Er zijn wel linux programma's die dat kunnen.
idd MAC spoofing heet het, vrees wel dat het niet echt bevorderlijk is voor je netwerk.

You don't need eyes to see, you need vision


  • redguy
  • Registratie: Augustus 2000
  • Niet online

redguy

Can Cow come out to to play ?

de span poort op een cisco kun je zo aanmaken dat het het verkeer uit 1 vlan laat zien daarmee pers je dus wel al het verkeer op dat vlan door 1 poortje heen, tikkeltje performance bottleneck. je kunt ook het verkeer op 1 bepaalde poort kopieren naar een span poort.

overigens kunnen b.v. netwerkanalyzers van fluke d.m.v. het versturen van een speciaal multicast pakketje vrijwel alles sniffen zonder een span poort aan te maken.

een sniffer kun je overigens wel laten luisteren naar multi en broadcasting, daar kun je vaak al aardig wat gegevens uitplukken.

IP Rocks

Pagina: 1