Opmerken vreemde Mac adressen op mijn Netwerk

Pagina: 1
Acties:

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 16:29

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Vanwege Tijdelijk Sticky : Nieuwe RPC Exploit
en wat andere virusnarigheid ben ik op zoek naar een utility ( maakt me niet uit welk OS ) die voor mij alle mac adressen die voorbijvliegen ( Broadcasts, DHCP requests ) over het net bij houd, en kijkt of het mac adres voorkomt in een database met bekende mac adressen ( dus mijn eigen werkstations ). If not dat alarm slaat via mail , net send ,sms of whatever.

Even de situatie schets, Ik beheer een netwerk van + 1000 werkstations met verschillende WAN locaties, ik heb dus totaal geen controle over wat er zoal in het netwerk geprikt word.
Bij wijze van spreken kan iedere jan lul zijn Laptop in het net hangen en de boel besmetten.
Zo zijn we hier ook nat gegaan met het welchia virus, op het moment dus dat ik zijn MAC adres kan detecteren en herken als vreemd mac adres kan ik actie ondernemen.

Mooier zou zijn om dit met managable switches te doen, echter die heb ik NIET NU tot mijn beschikking, i.v.m. oude bekabeling in dit pand kan ik geen 100Mbit op de werkplek aanbieden en moet ik het laatste stukje dus doen met unmanaged 10mbit hubs ( ja ik weet het triest ... 1 jan 06 zijn we gelukkig verhuisd dus ik moet het tot die tijd met de ouwe troep uitzingen )

Scripten d.m.v. uitlezen van ARP tabellen en vergelijken met bestaande MAC' adressen is een optie .. echter als er iets handigers / mooiers voor is zou ik dat graag weten geen zin om het wiel voor een 2de keer uit te vinden ..

Wie denkt er mee ?
Alvast bedankt !

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
dhcp server neerzette met alleen reservations op mac-adress en het niet toestaan om ip-adressen buiten de reservations uit te geven.

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 16:29

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
is een optie .. echter daarmee monitor ik niet wanneer iemand b.v. een laptop in het netwerk gooit en zelf een IP adres configureerd, dus niet toereikend.

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Loopt al het verkeer op een punt via een switch??? Want dan kan je gaan denken aan iets als snort. Enigste probleem is dat wel al het verkeer langs die snort-comp moet gaan.

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 16:29

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Snort indeed .. Echter is ook beetje overkill .. en Broadcasts ( b.v. een eerste dhcp request ) loopt door over alle switches .. ( de backbone )

Dus mijn plan is 1 poort op mijn backbone in monitor modes te zetten .. en daarop een machine zetten die de boel in de gaten houd. Er moet toch zoiets zijn als een stuk software wat dit kan ? Ben even op zoek naar andere ervaringen.

Ik zoek iig nog even verder .. lijkt me dat dit zeker in de huidige tijd wel interresant is voor meerdere mensen

[ Voor 9% gewijzigd door cyclone op 11-09-2003 16:17 ]

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
Zie snort.

Gewoon alleen de regels gebruiken die jij wilt toepassen. Wil jij geen broadcasts, gebruik die regel dan niet...

Verwijderd

je kan natuurlijk ook gewoon patchen, want zelfs als je detecteerd dat er een niet geuathoriseerde pc op je netwerk zit zou je wel eens te laat kunnen zijn (blaster verspreidde zich echt snel)

  • Equator
  • Registratie: April 2001
  • Laatst online: 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Ik ken het probleem..

MSBlaster kwam bij ons (Ministerie van Justitie) ook binnen..
<-- Toch maar even gecencureerd.. -->

Het is erg moeilijk om illegale 'inprikkers' tegen te houden. Je kan natuurlijk elke switch poort hangen aan een MAC adres, maar zoals je al melde is dat voor jou geen optie. Het is overigens ook erg veel beheer bij een bedrijf waar veel intern wordt verhuisd.

IIG: Netwerkbeheer hier bij ons (Ik zit zelf bij Systembeheer) heeft een hele leuke Fluke Network Analyser draaien, en die meld erg snel of er iets vreemds gebeurd op het netwerk.

Wij doen zelf een dagelijkse check op de adres leases van de DHCP server, om zodoende te achterhalen of er een vreemde eend in de bijt aanwezig is. Maar dat is niet dekkend.

wat wel te doen is: Regulier patchen, en bij blijven met virus update's.

[ Voor 12% gewijzigd door Equator op 14-09-2003 12:04 ]


Verwijderd

Waarom is het lastig "vreemden" buiten je netwerk te houden?

Waar ik werk gebruiken we op bepaalde delen van het netwerk access lists op de switches. Ideaal. Vreemde machines komen dan niet meer op het netwerk. Vervolgens kun je je DHCP server inrichten met uitsluitend reservations.

Het is in eerste instantie best een hele administratie, maar als het eenmal draait valt het aantal mutaties per week reuze mee.

Wat verder ook al scheelt zijn simpele dingen als het opruimen van hubs en switches op de grond en op de buro's tussen de pc's in. Of zorgen dat niet gebruikte wall-outlets niet gepatched zijn bijvoorbeeld.

Zo kom je al een heel eind.

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 22:55
CyCLoNe schreef op 11 September 2003 @ 15:25:
is een optie .. echter daarmee monitor ik niet wanneer iemand b.v. een laptop in het netwerk gooit en zelf een IP adres configureerd, dus niet toereikend.
Je kunt de DHCP server koppelen aan IP Sentinel: je geeft een DHCP lease uit in combinatie met een MAC adres van een bekende kaart. Zodra iemand inplugt met een vreemd IP, zal IP Sentinel zn werk gaan doen: elke arp-who-has die op dat vreemde IP gericht is, wordt direct beantwoord met een reply als 00:de:ad:be:ef:00 of iets dergelijks. Je hele LAN gaat dat cachen en binnen no-time weet geen NIC op je LAN meer waar dat IP zich nou bevond.

wat ik op school gebuik om Blasters door te geven aan de systeembeheerder, is een sniffer zoals tcpdump. Je ziet dan de ARPs van het /16 LAN je om de oren vliegen, zodra je opvolgende nummertjes ziet is het raak. Je zou de output evt kunnen pipen naar een script of ander progsel welke de actie onderneemt.

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 16:29

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
zoals ik al dacht toch een behoorlijk levendig onderwerp, en zitten vele goeie ideeen onder waarvan ik somige ook al had overwogen, maarja beheerder is nou eenmaal lui dus waarom moeilijk doen als het makkelijk kan ;)

De opmerking van iis5_rulez gewoon patchen , sorry maar BULLSHIT, ik werk in een SAN omgeving waar als ik zonder meer maar mee zou gaan wat Microsoft roept en rucksichlos alle SP's zou installeren ik meer shit zou hebben ( b.v. dat ik dan mijn complete storage niet meer zou kunnen benaderen .. ) Ik zou zeggen ga eens met Compaq .. Euh HP babbellen en zie eens hoe terughouden ze zijn m.b.t. op het instaleren op SP's ( fyi ik moet eerst ALLE firmwares van de Fiberchannel swiches, MSA's ( storage bakken ) en NSR's ( scsi to fibre channel ) updaten alvorens ik naar SP3 ga anders is het jammer maar helaas dan heb ik geen storage meer ) en dat is lastig Exchange opstaren kan ik je zeggen ;)
Daarom dus ..

Ik wil het virus probleem dus van zoveel mogelijk richtingen tegelijkertijd zien te bestrijden, en het voorkomen van vreemde mensen in je Net is daar 1 van ..

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
Snort en ARP tabellen uitlezen lijken mij overkill. Niet als je permanent met deze situatie zit, maar als je in januari naar een netwerk met managed switches overgaat kan je volgens mij beter je tijd steken in het uitzoeken hoe je het op dat moment gaat inrichten (IEEE 802.1x bijvoorbeeld).
Voor nu lijkt ARPwatch een snelle en goede oplossing. Je krijgt gewoon een mailtje als er een ARP met onbekende IP/MAC voorbij komt.

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 16:29

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
* cyclone KUST jochemdO+

Dit is precies wat ik zoek als ik de spec's mag geloven ! Maandag metteen uitproberen .. thnx mate ! Kon het zelf niet vinden ..

_/-\o_

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


Verwijderd

Inderdaad arpwacht doet wat je wilt. Maar je zult op iedere WAN locatie een (Linux) machine met arpwatch neer moeten zetten. Want broadcast pakketten worden niet gerouterd :)

  • SED
  • Registratie: Januari 2000
  • Laatst online: 16-08 17:22

SED

Added Jan 25, 2002
Arpwatch
by LBL Network Research Group
< http://online.securityfocus.com/tools/142 >
Platforms: AIX, BSDI, DG-UX, FreeBSD, HP-UX, IRIX, Linux, NetBSD, OpenBSD, SCO, Solaris, SunOS, True64 UNIX, Ultrix, UNIX
Score:

Arpwatch is a tool that monitors ethernet activity and keeps a database of ethernet/ip address pairings. It also reports certain changes via email. Arpwatch uses libpcap, a system-independent interface for user-level packet capture. Before building tcpdump, you must first retrieve and build libpcap, also from LBL, in: ftp://ftp.ee.lbl.gov/libpcap-*.tar.Z.


Weet iemand of daar ook een Windows variant van is?

Copyright and left by SED...


Verwijderd

SED schreef op 13 September 2003 @ 19:32:
Weet iemand of daar ook een Windows variant van is?
Daar zou ik ook erg nieuwsgierig naar zijn. :)

  • SED
  • Registratie: Januari 2000
  • Laatst online: 16-08 17:22

SED

Ik heb zelf wel deze aardige verzameling links gevonden maar iets als Arpwatch zit daar niet echt bij. Wel aardige andere.
http://www.filecart.com/o...tworking/networkmonitors/

Copyright and left by SED...


  • Equator
  • Registratie: April 2001
  • Laatst online: 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Verwijderd schreef op 12 september 2003 @ 22:45:
Waarom is het lastig "vreemden" buiten je netwerk te houden?

Waar ik werk gebruiken we op bepaalde delen van het netwerk access lists op de switches. Ideaal. Vreemde machines komen dan niet meer op het netwerk. Vervolgens kun je je DHCP server inrichten met uitsluitend reservations.

Het is in eerste instantie best een hele administratie, maar als het eenmal draait valt het aantal mutaties per week reuze mee.

Wat verder ook al scheelt zijn simpele dingen als het opruimen van hubs en switches op de grond en op de buro's tussen de pc's in. Of zorgen dat niet gebruikte wall-outlets niet gepatched zijn bijvoorbeeld.

Zo kom je al een heel eind.
waarom is het lastig.. Uhh.. Omdat ik in eren groter plaatje dan jij moet denken.

Wanneer wij zouden besluiten (Of eigenlijk de IBF) om naar een dergelijke oplossing te gaan, dan zal dat voor het gehele land moeten worden gerealiseerd.
Dat houd in dat Netwerkbeheer bij ons dit zou moeten gaan invoeren voor 17500 werkplekken. Wat inhoud dat er overal op alle 20 arrondissementen apparatuur aanwezig moet zijn die dit ondersteund.

En 17500 reserveringen maken op 20 verschillende DHCP servers is ook niet echt een oplossing.

IN een bedrijf van max 200 man heb je inderdaad niet zoveel mutaties, maar als je het over geheel nederland gaat bekijken denk ik dat je er 10 man op kan zetten die dan de gehele dag bezig zijn..

About losse switches en hub's in kamers: Daar staat bij ons de doodstraf op. (Figuurlijk zeg maar..) Ik denk dat we het e.e.a. aardig hebben draaien. Wanneer er een vreemde eend in de bijt is, hebben we het binnen 10 minuten door. En dan is het de policy: Inleveren die laptop.. Kijken we hem na, en bij twijfel: Format c:
>:)
En de niet gebruikte wall-outlet's zijn inderdaad ook niet gepatched.. ;)

  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 16:29

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
Martijntje .. indeed . heb je gelijk in .. maar we mogen hopen dat een ieder dat hier in Professional Networking wel begrijp ;)

cyber juistem .. jij snapt het ! Gaat hier inderdaad om een groter plaatje .. meerdere vestegingen en dat onder controle zien te houden.

Ik ben ondertussen al bezig met een IDS systeem te bouwen m.b.v. Snort .. en morgen ff kijken of for the short term ARPwatch mij gelukkig gaat maken ( ik denk het haast van wel )
Maar nu ik in het onderwerk ben gedoken ben ik toch wel nieuwsgierig naar de features van Snort, omdat het toch wel erg handig is en je zo duidelijker in de hand hebt wat er allemaal gebeurd op je netwerk .. en dus eventueel ook de dingen die je NIET wilt.

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 16:29

cyclone

-=Hacking is my life=- (NOT)

Topicstarter
FF een update

Arpwatch doet dus precies wat ik wil .. leuk tooltje .. voor geen meter gedocumenteerd dus tis wel ff uitzoeken .. maar houd netjes bij wat er op je netwerk allemaal voorbijvliegt aan MAC en IP adresjes .. dus ook reeksen die er niet thuishoren worden metteen gemeld.. ik zeg erg handig

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
Verwijderd schreef op 12 september 2003 @ 22:45:
Waarom is het lastig "vreemden" buiten je netwerk te houden?

Waar ik werk gebruiken we op bepaalde delen van het netwerk access lists op de switches. Ideaal. Vreemde machines komen dan niet meer op het netwerk.
Het is natuurlijk heel moeilijk om een MAC adres te faken 8)7

Als je serieus mensen buiten wil houden maar toch je netwerk gebruiksvriendelijk en geschikt voor flexwerkers wil houden ontkom je er niet aan om naast MAC adressen bij te houden ook met persoonlijke useraccounts te gaan werken. Dan kom jevolgens mij uit bij hetzij een tunnel gebaseerde oplossing (VPN), hetzij 802.1x Port Based Network Access Control.
Beiden hebben voordelen en nadelen. Voordeel van VPN is dat al het verkeer naar de concentrator encrypted is, dus zelfs als er een security breach in je netwerk zit is er niets aan de hand. Nadeel is dat al het verkeer door de concentrator moet, wat nogal wat capaciteit kan kosten.
Nadeel van 802.1x is dat het geen encryptie doet (bij wireless kom je er in combinatie met TKIP en MIC wel) en dus bij een breach je verkeer op straat kan liggen. Voordeel is dat na authenticatie de switch weer gewoon doet waar hij goed in is, switchen, en dat je dus geen performance verlies hebt, en dat je tegenwoordig op de meeste switches 802.1x er gratis bij krijgt.

Met beide kan je leuke dingen doen zoals koppelen aan RADIUS en een database van users, MAC adressen en combinaties bij gaan houden waarmee je voorkomt dat ze op het netwerk komen, in plaats van ze er na X minuten afhalen als de schade (misschien) al is aangericht. En met een RADIUS infrastructuur schaalt dit ook makkelijk voor grote organisaties.
Pagina: 1