[ISA Server] Cain sniff

Pagina: 1
Acties:

  • geertb
  • Registratie: Juli 2001
  • Laatst online: 06-08 16:34
Allereerst weet ik niet of ik dit hier in NT of in WOS moet posten, maar ik gok hier.

Op mijn school hebben we een (draadloos netwerk) tussen de laptops van de leerlingen en een Microsoft ISA Server (Waarom geen linux vraag ik me altijd af :/)

Maargoed, nu zijn er een paar leuke scriptkiddies geweest die m.b.v. Cain het hele netwerk gesniffed hebben en daardoor wachtwoorden van een leraar (inclusief groothandel wachtwoord van zijn bedrijf) etc gekregen.

Ik heb hier thuis met mijn netwerkje (2pc's windows en een linux servertje) het eens geprobeerd, maar hier krijgt Cain alleen maar lokale stuff door. Dus linux doet dat goed ;) Maar, weten jullie hoe het op die ISA server opgelost kan worden? Bij klasgenoten met een Windows (2000/XP) netwerkje gebeurt het ook, maar er is nog geen oplossing voor.

Ik vraag het hier maar even omdat de systeembeheerders 'eerst met belangrijke dingen bezig zijn' (Volgens mij is security #1 bij een systeembeheer maar okee das hun probleem, ik wil niet dat allemaal mensen allerlei zooi van mij krijgen..)

Iemand dus een oplossing om dat sniffen tegen tegaan via de server (ik zou zeggen een bepaalde poort block met udp/tcp verkeer maar ik heb nog niet achterhaald over welke poort dat zou moeten gaan, gaat volgens mij gewoon over de normale poorten waarop ook de services draaien die gesniffed worden)

Ik zou zeggen, zet er een linux server neer, maarja ik ben geen systeembeheerder, mag volgend jaar wel stage lopen dus het zou leuk zijn als ik met de oplossing kwam, maybe gaan ze dan alsnog overstag voor linux ;)

  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
heb je thuis ook een wireless??? En heb je thuis dezelfde wireless ontvanger als op school??? Want ik denk eerder dat je het in de ontvanger/verdeler/connectpoint moet zoeken ( denk aan switch / hub sniffen ) dan in de serversoftware zelf. Lijkt me nogal sterk dat ISA Server verantwoordelijk is voor het kunnen sniffen.

Weet je trouwens wel wat ISA Server is??? ( Ik vraag het me af als je Microsoft ISA Server vergelijkt met Linux, komt ongeveer overeen met vergelijken van een tekening (op blauw papier ) en een wit papiertje zonder tekening ).

  • geertb
  • Registratie: Juli 2001
  • Laatst online: 06-08 16:34
Gomez12 schreef op 08 april 2003 @ 18:12:
heb je thuis ook een wireless??? En heb je thuis dezelfde wireless ontvanger als op school??? Want ik denk eerder dat je het in de ontvanger/verdeler/connectpoint moet zoeken ( denk aan switch / hub sniffen ) dan in de serversoftware zelf. Lijkt me nogal sterk dat ISA Server verantwoordelijk is voor het kunnen sniffen.

Weet je trouwens wel wat ISA Server is??? ( Ik vraag het me af als je Microsoft ISA Server vergelijkt met Linux, komt ongeveer overeen met vergelijken van een tekening (op blauw papier ) en een wit papiertje zonder tekening ).
Ik heb ook wifi thuis, wel andere AP (Op school zijn het allemaal Intel AP's) Maar volgens mij ligt het niet aan de AP's of hubs..

Uhm ik ben niet bekend met de ISA server van Windows, enige wat ze ermee doen is het internet delen, en dat gaat ook best via linux hoor ;)

Edit:

Ik weet wel zeker dat het aan de software ligt, daar klasgenoten thuis met Windows servers het zelfde probleem hebben, en ik met linux niet..

[ Voor 9% gewijzigd door geertb op 08-04-2003 19:05 . Reden: Toevoeging ]


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
geertb schreef op 08 april 2003 @ 19:04:
[...]


Ik heb ook wifi thuis, wel andere AP (Op school zijn het allemaal Intel AP's) Maar volgens mij ligt het niet aan de AP's of hubs..

Uhm ik ben niet bekend met de ISA server van Windows, enige wat ze ermee doen is het internet delen, en dat gaat ook best via linux hoor ;)
Ik weet niet wat jij verstaat onder internet delen, maar ik bij een school denk ik dat er toch wel iets meer regeltjes gelden dan bij jou thuis hoor, en op een school moet alles gekoppeld zijn aan je windows inlogaccount, want de leraren mogen wel kazaa gebruiken en jullie niet.
En toevallig is het koppelen van windows accounts aan unix-accounts iets moeilijker dan je zou denken. Plus dat je te maken hebt met de ervarenheid van mensen met een os. Als jullie alleen maar MS-mensen hebben rondlopen zou ik het hun toch echt niet toevertrouwen om een linux server tussen internet en schoolnetwerk te zetten hoor.
Edit:

Ik weet wel zeker dat het aan de software ligt, daar klasgenoten thuis met Windows servers het zelfde probleem hebben, en ik met linux niet..
[lullig mode on]Dus ff observeren, een ondeskundige leerling met linux server die denkt dat sniffen uit te zetten is door een poortje dicht / open te gooien ( werkt wel als je dit server side doet trouwens moet je ff poort 139,25,110,80 dicht gooien voor iedereen en er kan gelijk een stuk minder gesnifft worden ) kan niet gesnifft worden, drie ondeskundige leerlingen met gewone standaard install windows servers kunnen wel gesnifft worden, een netwerkbeheer wat iets niet goed instelt op windows server kan ook gesnifft worden. Conclusie Linux installeren op de server door de eerste leerling :X want linux is zoveel beter dan een slecht geinstalleerde windows en wie weet er nou meer vanaf dan een leerling die zo'n briljante observatie kan maken als hierboven beschreven[lullige mode off]

Dit is ff hoe ik jou verhaal lees, want zonder verdere info kan ik hier niks mee. Het zou wel makkelijk zijn om te weten wat er precies gesnifft kan worden, staat wireless-encryptie aan of uit , en met andere leerlingen gaan schermen met windows (servers) zegt niks zolang je niet weet hoe de situatie daar is.

btw : wat betekent de opmerking :
, maar hier krijgt Cain alleen maar lokale stuff door
Als er een beetje firewall tussen zit kan jij nooit en te nimmer inet verkeer sniffen.

En als een leraar zijn groothandels wachtwoord verliest terwijl hij het gebruikt op een niet zelf beveiligde lokatie dan vind ik dat toch echt zijn eigen probleem als ik daar netwerkbeheerder was zou ik het punt echt niet hoger op het prioriteiten lijstje zetten omdat een leraar ons onterecht vertrouwd.

[ Voor 4% gewijzigd door Gomez12 op 08-04-2003 19:34 ]


  • geertb
  • Registratie: Juli 2001
  • Laatst online: 06-08 16:34
Beetje gelijk heb je wel, maar ALLES kan gesniffed worden, dus al het internetverkeer... En mijn school heeft inderdaad wel meer ISA servers, maar deze is alleen om voor ons internet te delen, en een poortforward naar een ftp server voor ons.. Veel meer doet die bak niet.

En gezien het feit dat laatst de standaardshares ook nog openstonden (c$ en d$, kon iedereen zo in..) weet ik niet of het nu echt heel slim gaat ;)

Ik wil ook niemand persoonlijk aanvallen, maar op dit moment kan iedereen alle verkeer sniffen en dat lijkt me niet goed. Daarom vroeg ik of je een oplossing wist, dat met als ik het was zou ik linux neerzetten is meer bijzaak (Terwijl ik zeker weet dat wat er met die server gebeurd ook met linux kan ;) )

WEP encryptie draait op 64bit, iedereen heeft de encryptie in zijn laptop zitten, zodat alle leerlingen het netwerk in kunnen. Als je cain draait, snifft 'ie alle verkeer op die tussen de clients en de ISA-server naar het netwerk gaan.

Alles waar de leerlingen inloggen (denk aan webmail etc.) kan dus gewoon gezien worden door een andere leerling, er is verder geen onderscheid tussen Leerling en leraar, daar het 1 laptopnetwerk is.

[ Voor 24% gewijzigd door geertb op 08-04-2003 19:59 ]


  • tweakduke
  • Registratie: December 2001
  • Laatst online: 23:42

tweakduke

Moderator General Chat / Wonen & Mobiliteit
Vergeet niet dat de school flink geld betaald heeft voor die microsoft server os :)
Dat gaan ze natuurlijk niet ala minute in linux veranderen ;)
Lijkt me eerder dat ze de beveiliging gewoon wat verbeteren, firewalls etc. (zullen ze vast wel hebben, maar meer poortjes dicht etc.)

Tweakers Discord


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
geertb schreef op 08 april 2003 @ 19:57:

En gezien het feit dat laatst de standaardshares ook nog openstonden (c$ en d$, kon iedereen zo in..) weet ik niet of het nu echt heel slim gaat ;)
??? ok, misschien een beetje te lullig gereageerd, maar ik denk dat jullie netwerkbeheer zijn prioriteiten wel goed verdeelt, want als het geen ongelofelijke domkoppen zijn hebben ze last van een hacker / trojan want standaard zijn c$ en d$ alleen maar adminshares.

Dus als deze shares openstonden denk ik dat netwerkbeheer wel wat beters te doen heeft dan zich druk te gaan maken over een simpel isa servertje wat gesnifft kan worden. Heel veel mensen snappen niet wat je met sniffen kan doen, als ik zie hoeveel klanten ik tegenkom die op hun manageable switches met monitorport geen wachtwoord zetten.
Ik wil ook niemand persoonlijk aanvallen, maar op dit moment kan iedereen alle verkeer sniffen en dat lijkt me niet goed. Daarom vroeg ik of je een oplossing wist, dat met als ik het was zou ik linux neerzetten is meer bijzaak (Terwijl ik zeker weet dat wat er met die server gebeurd ook met linux kan ;) )
Vat het ook niet op als een persoonlijke aanval. En trouwens met een beetje goede linux distributie ( dus geen redhat / suse etc ) heb je dit soort dingen toch al minder snel, want daar moet je toch configfiles induiken en dan vind je vanzelf nog meer regels ipv windows, waar je alles op pagina 1 kan opengooien en je echt speciaal op een knop (advanced) moet drukken voor je ook nog iets kan dichtgooien.
WEP encryptie draait op 64bit, iedereen heeft de encryptie in zijn laptop zitten, zodat alle leerlingen het netwerk in kunnen. Als je cain draait, snifft 'ie alle verkeer op die tussen de clients en de ISA-server naar het netwerk gaan.
Stel allereerst eens voor om de WEP encryptie te verhogen, 64 kbit is te weinig. Dit verhelpt niets aan het sniffer probleem omdat die de code al heeft, maar helpt wel tegen mensen die onder het raam zitten met een laptop

En gewoon zeggen dat ze een server moeten gebruiken waar hij voor bedoeld is, een ISA server is niet bedoeld voor filesharing, dus waarom staat dit aan op de ISA server??? Een ISA server hoeft alleen maar te beschikken over poort 80 /21.

En volgens mij kan je aan het sniffing probleem niet zoveel doen,want alle data gaat toch door dezelfde lucht, als er ergens een laptop tussenzit die een datapakketje voorbij ziet komen en dan gewoon zegt dat is voor mij dan kan je daar niets aan doen denk ik. Zelfde als dat je met een hub er niks aan kan doen dat er op je hub gesnifft kan worden. Maar ikzelf denk dat het meer aan het protocol ligt dan aan de server.

  • geertb
  • Registratie: Juli 2001
  • Laatst online: 06-08 16:34
Gomez12 schreef op 08 april 2003 @ 22:49:
[...]

??? ok, misschien een beetje te lullig gereageerd, maar ik denk dat jullie netwerkbeheer zijn prioriteiten wel goed verdeelt, want als het geen ongelofelijke domkoppen zijn hebben ze last van een hacker / trojan want standaard zijn c$ en d$ alleen maar adminshares.
Het was mogelijk om via 192.168.1.1\c$ er in te kunnen, dus de shares stonden open, standaard weet ik niet hoe dat staat, maar we konden er zo op (Wij zijn wel administrators van onze eigen laptops, ik denk dus ook binnen het netwerk)
Dus als deze shares openstonden denk ik dat netwerkbeheer wel wat beters te doen heeft dan zich druk te gaan maken over een simpel isa servertje wat gesnifft kan worden. Heel veel mensen snappen niet wat je met sniffen kan doen, als ik zie hoeveel klanten ik tegenkom die op hun manageable switches met monitorport geen wachtwoord zetten.
Nouja inmiddels weten 60 mensen hoe ze kunnen sniffen (1 leerling die het ziet en de rest neemt het over, andere klas :S) dus niemand logt ook maar ergens in.
Ze zijn er volgens mij nu dag mee bezig geweest, maar er is nog geen oplossing.
Vat het ook niet op als een persoonlijke aanval. En trouwens met een beetje goede linux distributie ( dus geen redhat / suse etc ) heb je dit soort dingen toch al minder snel, want daar moet je toch configfiles induiken en dan vind je vanzelf nog meer regels ipv windows, waar je alles op pagina 1 kan opengooien en je echt speciaal op een knop (advanced) moet drukken voor je ook nog iets kan dichtgooien.
Mijn slackware heb ik redelijk geconffiged, maar die laat dus niks door.
Stel allereerst eens voor om de WEP encryptie te verhogen, 64 kbit is te weinig. Dit verhelpt niets aan het sniffer probleem omdat die de code al heeft, maar helpt wel tegen mensen die onder het raam zitten met een laptop
Ik zal het proberen aan te dragen, alleen ik verwacht niet dat ze het gaan veranderen ;) Maar je hebt wel gelijk!
En gewoon zeggen dat ze een server moeten gebruiken waar hij voor bedoeld is, een ISA server is niet bedoeld voor filesharing, dus waarom staat dit aan op de ISA server??? Een ISA server hoeft alleen maar te beschikken over poort 80 /21.
Ik weet dus ook niet 100% zeker, maar volgens mij gebruiken ze deze server alleen maar om internet te delen naar ons toe. We loggen wel in OP de server geloof ik tijdens aanmelden, maar hoe onze rechten daarna zijn weet ik niet. (Hebben ze ingesteld dat inloggen omdat er anders niemand kon printen..)
En volgens mij kan je aan het sniffing probleem niet zoveel doen,want alle data gaat toch door dezelfde lucht, als er ergens een laptop tussenzit die een datapakketje voorbij ziet komen en dan gewoon zegt dat is voor mij dan kan je daar niets aan doen denk ik. Zelfde als dat je met een hub er niks aan kan doen dat er op je hub gesnifft kan worden. Maar ikzelf denk dat het meer aan het protocol ligt dan aan de server.
En als ze nou die ISA server uit zouden gooien en er gewoon een standaard internetdeling's bak van maken? Ze laten nu veel poorten open (Ook msn etc) maar er moet toch een mogelijkheid zijn waardoor iniedergeval de leerlingen niet meer kunnen sniffen?
Anders zou het wel vrij raar gesteld zijn met Windows netwerken.. :(

  • Madnessy
  • Registratie: Februari 2003
  • Laatst online: 24-07 16:14
en geert : firewall werkt niet en dat proggie om ftp data enz te blokke werkt niet
en de beta 30 scant nu ook al cookies die op je laptop staan
dus wat wordt het op school : downloaden meer niet

ken verdomme niet eens normaal me mail lezen op school dankzij die klote harry potter :(

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 22:21
geertb schreef op 09 April 2003 @ 20:33:
Het was mogelijk om via 192.168.1.1\c$ er in te kunnen, dus de shares stonden open, standaard weet ik niet hoe dat staat, maar we konden er zo op (Wij zijn wel administrators van onze eigen laptops, ik denk dus ook binnen het netwerk)
Het zou natuurlijk altijd kunnen, maar die twee zijn wel onafhankelijk van elkaar. Andersom is het logischer.

  • geertb
  • Registratie: Juli 2001
  • Laatst online: 06-08 16:34
ddc schreef op 09 April 2003 @ 20:48:
[...]

Het zou natuurlijk altijd kunnen, maar die twee zijn wel onafhankelijk van elkaar. Andersom is het logischer.
Nou laat ik het zo zeggen: Waarschijnlijk loggen wij in als administrators in het netwerk. Zou dat al verschil uitmaken voor het sniffen? Lijkt mij niet?

  • bobo1on1
  • Registratie: Juli 2001
  • Laatst online: 19-10-2025
Ik heb het topic even vlug doorgelezen dus misschien is het al gezegt, maar toch :P

Sniffen werkt in feite zo:

Jij installeert een sniffer (ik gebruik zelf commview), en die zet de netwerkkaart in promiscieus mode, daardoor ontvangt ie alle packets die op zijn kabeltje binnenkomen, dus ook die die niet voor zijn mac adres bedoeld zijn, de sniffer vangt dit dan op.

Als jij nou een hub hebt (dat wireless gedoe werkt dan denk ik ook als een hub) dan kun jij dus alle packets zien die over dat netwerk lopen (kun je de msn van je zusje lezen :+ ).
Als jij nou een switch hebt werkt dit dus niet, simpelweg omdat die packets niet bij jou aankomen.
Sniffen heeft dus in feite weinig te maken met linux of windows.

* bobo1on1 mompelt nog iets over encryptie enzo

Impedance, a measure of opposition to time-varying electric current in an electric circuit.
Not to be confused with impotence.


Verwijderd

Ach, het gebruiken van dergelijke connecties over een unsecure netwerk is vragen om problemen, als ze dit willen voorkomen moeten ze alle hosts waarmee een verbinding opgezet wordt die secure moet zijn filteren in of voor je accesspoint zodat je verplicht bent een vaste verbinding te gebruiken voor deze verbindingen. Wireless is handig maar zo lek als een mandje je moet hier als beheerder dus ook mensen tegen hun eigen onwetendheid beschermen.
Pagina: 1