For it is the doom of men that they forget... Huidige en vroegere hardware specs The Z80 is still alive!
nee dat klopt en is ook niet mogelijk, jammer he kan je je paswoorden van je netwerkje niet achterhalen
if broken it is, fix it you should
Verwijderd
Maar op de meeste switches kun je een copy-poort aanmaken. Die laat dan alle verkeer van en naar één bepaalde poort zien.
Ook kun je op veel switches een copyport van AL het verkeer aanmaken.
Ook kun je op veel switches een copyport van AL het verkeer aanmaken.
Het is zeker wel mogelijk om op een switched network te sniffen. Dat kan onder andere door gebruik te maken van ARP-Cache poisoning.
Zoek op het internet maar eens naar 'ettercap'.
Zoek op het internet maar eens naar 'ettercap'.
LOL. 
Helaas dus. Hoe doet men dan metingen op een LAN dat met switches aan elkaar hangt? Je moet toch bij netwerkproblemen het LAN verkeer kunnen bekijken?
Helaas dus. Hoe doet men dan metingen op een LAN dat met switches aan elkaar hangt? Je moet toch bij netwerkproblemen het LAN verkeer kunnen bekijken?
edit:
Aha, zal een kijken met google. Overigens: moet dat niet "ethercap" zijn ipv "ettercap"...
Aha, zal een kijken met google. Overigens: moet dat niet "ethercap" zijn ipv "ettercap"...
For it is the doom of men that they forget... Huidige en vroegere hardware specs The Z80 is still alive!
Verwijderd
Maar dan verstoor je het netwerkverkeer door te frutten op de datalink laag. Dit doe je hooguit als je iets stiekum wilt doen.GraveR schreef op 14 oktober 2002 @ 09:49:
Het is zeker wel mogelijk om op een switched network te sniffen. Dat kan onder andere door gebruik te maken van ARP-Cache poisoning.
Zoek op het internet maar eens naar 'ettercap'.
Als je ècht wilt meten maak je een copyport aan.
Ik was net iets te laat met mijn reply en had jouw posting nog niet gezien. Vandaar.
Nu maar uitzoeken of mijn switch dat kan (Unex SD050s)
For it is the doom of men that they forget... Huidige en vroegere hardware specs The Z80 is still alive!
Verwijderd
dat arp-cache poisoning werkt prima, ook tijdje gebruikt op werk icm snort enzo. Handig zo'n laptopje wat helemaal klaar is, alleen maar aansluiten en voila, alles werkt.
Maar copyport zal inderdaad beter werken. Moet je wel net een switch hebben die dat kan
Maar copyport zal inderdaad beter werken. Moet je wel net een switch hebben die dat kan
Het nadeel van een switch van tov van een hub in het geval van sniffen, is dat het niet aan alle porten doorgestuurd word. Het is dus zonder aanpassingen niet mogelijk om het verkeerd af te luisteren.
Er zijn echter switches die het wel ondersteunen. bijvoorbeeld 3com en cisco switches. voor die producten is speciale monitor software beschikbaar die inderdaad op de switch draait.
Een andere methode is de al eerder genoemde arp cache poisoning. dan "vervuil" je arp cache van een netwerkclient of server, zodat die de pakketen naar jou stuurt. jij stuurt ze dan weer door naar de ontvanger, zodat het lijkt of het gewoon van de computer komt waarvan jij het "gestolen" hebt. Deze methode heet een man-in-the-middle-attack, en als je ergens BOFH bent is dit zeker NIET de methode.
Een copy port is blijkbaar ook nog een optie. ik heb er eingelijk nog nooit van gehoord, misschien dat iemand dit ff toe kan lichten. ik neem aan dat dit in houd dat al het verkeer op de switch naar die ene port gestuurd word ? past dat wel qua bandbreedte ?
Er zijn echter switches die het wel ondersteunen. bijvoorbeeld 3com en cisco switches. voor die producten is speciale monitor software beschikbaar die inderdaad op de switch draait.
Een andere methode is de al eerder genoemde arp cache poisoning. dan "vervuil" je arp cache van een netwerkclient of server, zodat die de pakketen naar jou stuurt. jij stuurt ze dan weer door naar de ontvanger, zodat het lijkt of het gewoon van de computer komt waarvan jij het "gestolen" hebt. Deze methode heet een man-in-the-middle-attack, en als je ergens BOFH bent is dit zeker NIET de methode.
Een copy port is blijkbaar ook nog een optie. ik heb er eingelijk nog nooit van gehoord, misschien dat iemand dit ff toe kan lichten. ik neem aan dat dit in houd dat al het verkeer op de switch naar die ene port gestuurd word ? past dat wel qua bandbreedte ?
Volgens de c't van april 2002 is het prima mogelijk om het verkeer van een switch af te luisteren, door de arp tabel op een andere pc te vervalsen. Er zijn wel linux programma's die dat kunnen.
Bij Cisco switches kan je inderdaad een SPAN port configureren waar je verkeer uit één VLAN kan sniffen.
idd MAC spoofing heet het, vrees wel dat het niet echt bevorderlijk is voor je netwerk.Haldo schreef op 14 oktober 2002 @ 10:08:
Volgens de c't van april 2002 is het prima mogelijk om het verkeer van een switch af te luisteren, door de arp tabel op een andere pc te vervalsen. Er zijn wel linux programma's die dat kunnen.
You don't need eyes to see, you need vision
de span poort op een cisco kun je zo aanmaken dat het het verkeer uit 1 vlan laat zien daarmee pers je dus wel al het verkeer op dat vlan door 1 poortje heen, tikkeltje performance bottleneck. je kunt ook het verkeer op 1 bepaalde poort kopieren naar een span poort.
overigens kunnen b.v. netwerkanalyzers van fluke d.m.v. het versturen van een speciaal multicast pakketje vrijwel alles sniffen zonder een span poort aan te maken.
een sniffer kun je overigens wel laten luisteren naar multi en broadcasting, daar kun je vaak al aardig wat gegevens uitplukken.
overigens kunnen b.v. netwerkanalyzers van fluke d.m.v. het versturen van een speciaal multicast pakketje vrijwel alles sniffen zonder een span poort aan te maken.
een sniffer kun je overigens wel laten luisteren naar multi en broadcasting, daar kun je vaak al aardig wat gegevens uitplukken.
IP Rocks
Pagina: 1