Toon posts:

udp ip spoofing op gameservers

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ok beste mensen, ik zal even kort mijn probleem omschrijven.

Er is al een tijdje terug een tooltje uitgekomen waarmee je via gameservers andere mensen kan DoSsen. Op de details zal ik niet ingaan aangezien veel hosting providers hinder ondervinden van deze tools. (waaronder ik ook).

Nu is mijn vraag, kan ik achterhalen waar de gespoofde pakketen vandaan komen? Via ip heeft geen zin (duh), maar er moet toch wel een manier zijn om te achterhalen waar ze vandaan komen?

Als iemand mij hier een oplossing voor kan bedenken zou ik dat erg op prijs stellen. Dan kan ik de misbruik van mijn gameservers beperken cq stoppen.

Alvast bedankt voor alle (nuttige) reacties.

Verwijderd

kan je niet de mac-adressen loggen die die packets sturen en dan met arp een ip daarbij vinden ?
of spoofen ze hun mac ook ... ?

Verwijderd

Topicstarter
show me the commands and ill try :)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 07:01

Predator

Suffers from split brain

Verwijderd schreef op 25 July 2003 @ 13:39:
kan je niet de mac-adressen loggen die die packets sturen en dan met arp een ip daarbij vinden ?
of spoofen ze hun mac ook ... ?
en dat heb je de eerste router in het netwerk als DOS-bron geïdentificeerd 8)7 :+
Ik denk niet dat afzender zich op hetzelfde LAN netwerk bevindt ;)

Helaas is er weinig tegen te doen.
In theorie zou je bovenstaande wel kunnen toepassen, alleen moet je dat voor elke subnet tussen 2 routers op het pad van jou naar de DOS-afzender doen.
Wat dus ook betekent dat elke header gelogd moet worden op elke router tussen jou en de DOS-afzender.
Utopie dus.

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
nou misschien wel :) ik heb wel degelijk vermoedens dat het iemand uit het zelfde netwerk is dus dat wil ik toch wel ff checken :) dus als je me kan uitleggen hoe ik het kan zien zou dat fijn zijn

EDIT: er moet toch echt wel een manier zijn om het te achterhalen of is UDP echt zo slecht :?

[ Voor 20% gewijzigd door Verwijderd op 25-07-2003 13:48 ]


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 07:01

Predator

Suffers from split brain

Verwijderd schreef op 25 July 2003 @ 13:47:
nou misschien wel :) ik heb wel degelijk vermoedens dat het iemand uit het zelfde netwerk is dus dat wil ik toch wel ff checken :) dus als je me kan uitleggen hoe ik het kan zien zou dat fijn zijn
Dat zou wel heel dom zijn als ie in hetzelfde LAN zit :D

Je hebt hopelijk een log van die aanval ?
Kijk van welk mac adres ze afkomstig zijn.

Log aan op de switches in je netwerk en vraag de mac adressen op die hij kent.
Zoek het mac adres, kijk op welke poort het zich bevindt.

Hoop dat dat geen vals mac adres is.
Hoop dat het niet het mac adres van een router interface is, dan zit hij buiten jouw LAN.
EDIT: er moet toch echt wel een manier zijn om het te achterhalen of is UDP echt zo slecht :?
Wat heeft UDP daarmee te maken ?
Als dat TCP SYN pakketten geweest waren had je hetzelfde probleem. (of ICMP pakketten)
Er moet nou eenmaal niets terug. Dus de afzender kan zijn identiteit verbergen.

[ Voor 11% gewijzigd door Predator op 25-07-2003 13:55 ]

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
yeah mijn vraag is waar vind ik de mac addressen. de aanvallen gaan hele dagen door dus op dit moment kan ik real time info halen. als je me zegt doe ik het mac krijg ga ik het kijken

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 07:01

Predator

Suffers from split brain

Verwijderd schreef op 25 July 2003 @ 13:57:
yeah mijn vraag is waar vind ik de mac addressen. de aanvallen gaan hele dagen door dus op dit moment kan ik real time info halen. als je me zegt doe ik het mac krijg ga ik het kijken
Installeer een sniffer op het aangevallen toestel. Sniff de aanvallen en log ze. Bekijk ze daarna en daar kan je de mac adressen zien.

Ofwel:
  • Installeer die sniffer op een laptop en plaats een hub tussen de switch waar het slachtoffer op zit. Verbindt de laptop met de switch zodat alle pakketten naar het slachtoffer ook te zien zijn op de laptop.
  • Log aan op de switch van het slachtoffer en configuur een port als monitor port (cisco noemt het span port dacht ik). Op die poort kan je dan ook sniffen.
    Dan moet je natuurlijk een manageable switch hebben met de mogelijkheid van een monitor port.
(bovenstaande 2 opties kan je doen als je zelf geen toegang hebt tot het aangevallen toestel).

[ Voor 13% gewijzigd door Predator op 25-07-2003 14:08 ]

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
ok dat ga ik even proberen. bedankt.

Verwijderd

Topicstarter
ok wat me niet duidelijk is hoe ik daar ook het mac address tevoorschijn krijg. ethereal lijkt veel op tcpdump, en daar kreeg ik eht ook niet voor elkaar :?

Verwijderd

Topicstarter
naja ik denk niet dat ikl ga achterhalen van wie het komt. Jammer, ik had er wel lol in gehad die persoon een leuke brief te sturen incl onkosten :)

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 07:01

Predator

Suffers from split brain

Graag wel ff de Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/got/images/icons/edit.gif knop gebruiken om je bericht te edit'n ipv 3x na elkaar te posten ;)

Ik heb ff een screenshot genomen:
Afbeeldingslocatie: http://crew.tweakers.net/~crew/Predator/ethereal-mac.jpg
klik voor grote versie

Daar zie je dus de mac adressen.

Everybody lies | BFD rocks ! | PC-specs


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 17-08 12:53

Kabouterplop01

chown -R me base:all

Je kan ook op de plek waar het slachtoffer zijn wall outlet heeft eerst een minihub prikken en daar even de gebruiker aan hangen. Sniffer pc ook in de minihub en capturen... Als je geen managable switch hebt, of iemand anders beheert hert netwerk voor jullie. En als je wat dieper in de capture gaat snorten dan kun je misschien wel de sockets vinden.... >:) Met een sniffer zie je echt alles, zelfs de passwords van diegeen die de switches beheren, als ze erop inloggen >:) >:)

Verwijderd

Topicstarter
hehe grafisch, bee ik gebruikte alleen de command line versie. bakken staan in datacenter en voel er weinig voor om er heen te gaan. ik heb de hoop al opgegeven dat ik het achterhaal, ik block de ip's wel stuk voor stuk vanaf nu. toch bedankt voor alle hulp :)

  • Epsilon
  • Registratie: December 2000
  • Laatst online: 21:05

Epsilon

Avatar revival!

Verwijderd schreef op 26 juli 2003 @ 22:58:
hehe grafisch, bee ik gebruikte alleen de command line versie. bakken staan in datacenter en voel er weinig voor om er heen te gaan. ik heb de hoop al opgegeven dat ik het achterhaal, ik block de ip's wel stuk voor stuk vanaf nu. toch bedankt voor alle hulp :)
epsilon85@hotmail.com
ff mailen

Kan je boel info bezorgen met een beetje mazzel :)

edit : ik zelf dus niet, maar mn clanmembers (#xtremepower @ irc.quaknet.org) wel.

[ Voor 10% gewijzigd door Epsilon op 26-07-2003 23:03 ]

Pagina: 1