sniffing netwerk

Pagina: 1
Acties:

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
OK het volgende.

Ik heb een netwerk dat bestaat uit meerdere segmenten diverse ip ranges e.d.
Echter nou hebben we weer 1 figuur die mogelijk onder de blaster update is door gelopen want die staat gigantische arp requests te doen.

Echter kunnen we alleen zien dat er om de 10e een request word gedaan en dat het vanaf de router komt. Nou kan ik via de console van de router de request verder tracen tot de volgende router. Vanaf daar zou ik weer moeten inloggen op de console en dan kan ik verder kijken. Maar omdat we werken met switches zie je eigenlijk alleen maar de requests op het segment wat gescant word. zit je ergens anders zie je het niet.

Nou weet ik dat mcafee een tool genaamt sniffer heeft, maar kan ik hier dan ook mee over routers heen hoppen zodat ik het ip adres op kan halen van de pc die staat te broadcasten?

OF zijn hier andere tooltjes voor

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 19-05 12:42

DinX

Motormuis

De echte afzender kan je normaal wel te zien krijgen met ethereal

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
niet als je in een ander ip segment zit dan krijg je alleen de router te zien

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 17:06

Predator

Suffers from split brain

Zet gewoon even ip accounting aan op die router (in de veronderstelling dat het een cisco is).
Dan vind je die blaster doos snel genoeg :)

Je ziet ook het mac-adres van die bak in je arp requests.
Dan kan je ook in de mac-address-table kijken en zo vind je snel de juiste switch en dan ook poort.

[ Voor 39% gewijzigd door Predator op 01-06-2004 21:49 ]

Everybody lies | BFD rocks ! | PC-specs


  • Osiris
  • Registratie: Januari 2000
  • Niet online
Call me a n00b, maar sinds wanneer gaan broadcasts voorbij een router? Da's toch alleen voor 1 subnet?

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
hebben we gedaan ip accounting, met de hoeveelheid netwerk verkeer dat daar overheen gaat blaasde hij zichzelf eruit en konde we er niet meer op, dus das helaas geen optie

  • DinX
  • Registratie: Februari 2002
  • Laatst online: 19-05 12:42

DinX

Motormuis

whocarez schreef op 01 juni 2004 @ 21:43:
niet als je in een ander ip segment zit dan krijg je alleen de router te zien
Hoe kunnen die broadcasts van dat ander segment dan aankomen ?

Marokko 2015: Route
Sat Tracker: SpotWalla
Blog: Gone for a ride


  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
En dat MS baseline security tooltje ?

Daar kun je precies mee zien wat er aan update's mist.


Maar het kan hoe dan ook geen kwaad om die update ff opnieuw overal op te zetten (loginscript ?)

Abort, Retry, Quake ???


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 17:06

Predator

Suffers from split brain

DinX schreef op 01 juni 2004 @ 21:52:
[...]


Hoe kunnen die broadcasts van dat ander segment dan aankomen ?
Volgens mij heeft ie het over de blaster-packetjes en heeft ie het niet over broadcast verkeer.

Beetje ongelukkige woordkeuze imo.



whocarez, kan je dan geen ip accouting op een router dichter bij je internet connectie zetten ? Daar zou je die blaster packetjes ook moeten zien, en die heeft wellicht minder ander verkeer te verwerken.

Desnoods zet je er een access-list op in de trend van:
access-list xxx permit tcp any any eq 135 log
access-list xxx permit ip any any
even buffered logging aanzetten met een kleine buffer en je vindt ze in de logging.
Maar dan geeft ook wel een beetje overhead.

Everybody lies | BFD rocks ! | PC-specs


  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
Als je bijv een netwerk hebt op dit moment bestaat het uit 2 ster punten.

site1 (hier staat server park) - 100mbit lijn - site2 (hier stond oude serverpark)

nou hebben we op site 1 een aantal lijnen lopen naar andere lokaties waar alleen gebruikers liggen, per lokatie is een ip adres toegekend.

op site 2 hebben we het zeflde 1 lokatie waar ales binnen komt en dan door naar ndere vestigingen en per vestiging een ip adres.

wat blaster dus doet is hij zoekt een router oid op en gaat kijken naar de routing tabellen. even een fictief vb stel de routing binnen je netwerk gaat over een range van 192.10.x.x tot 192.20.x.x dan gaat hij binnen die range gewoon arp requests doen who is van 1 tot 254. dit veroorzaakt dus die gigantische traagheden als je er 10 per een sec krijgt.

Door dat alle routers eigenlijk intern open staan kan hij dus direct hop de router op en gaan lopen broadcasten op de lokatie waar dat ip adres zit. issie klaar gaat hij naar de volgende lokatie.

Maar hij moet dus langs de routers en als ik bijv last heb van die requests kan ik dus in het segment waar ik zit kijken waar het vandaan komt in dit geval de default gateway, wat dus wil zeggen dat hij vanaf site 2 komt als ik in site 1 zit.
maar wil ik verder dan de router op site 2 dan moet ik ter plekke daarzo op de console inloggen om te kunnen meten.

nou is dit dus niet idiaal, want als hij naar een andere range gaat hopt hij zo naar de andere router en zie je hem niet meer. (nadeel van switching) zet je er een hup tussen dan is het systeem niet vooruit te branden maar zie je wel alles.

Dus ik vroeg me af bestaat er zo'n tool waarmee dat kan

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
acces list zou kunnen maar dan moet je echt geen fouten maken want dan zet je zo ineens paar 100 man zonder netwerk (werken met citrix)

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 17-05 12:43

TrailBlazer

Karnemelk FTW

je kan debuggen op een access-list maak eerst een access-list die alle syn pakketjes naar dest poort 445 laat zien. Uit mij hoofd
access-list 100 permit tcp any any eq 445 dan iett van new ofzo
op alle interface no ip route-cache
debug ip packet 100 detail

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
aZuL2001 schreef op 01 juni 2004 @ 21:56:
En dat MS baseline security tooltje ?

Daar kun je precies mee zien wat er aan update's mist.


Maar het kan hoe dan ook geen kwaad om die update ff opnieuw overal op te zetten (loginscript ?)
Logon script, zou kunnen alleen mensen die inbellen via isdn worden dan niet vrolijk. dus geen optie daarnaast werken we met verschillende os vormen en diverse clients waarop het absoluut niet mag bepaalde updates runnen.

Tooltje van microsoft werkt alleen in de ip range waar je op dat moment zit, staat de pc uit dan zie je het niet en is het op een andere lokatie zie je het ook niet

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
ok maar dan laat je alleen tcp ip verkeer door, nou hebben we dus ook nog van die leuke ipaqs en jornada's binnen het bedrijf, een voice over ip centrale met een eigen protocol. dus het is niet iets wat je zo 123 gaat doen, 16 vestigingen reken eens uit hoeveel routers je moet gaan omzetten

Verwijderd

whocarez schreef op 01 juni 2004 @ 22:21:
[...]

Tooltje van microsoft werkt alleen in de ip range waar je op dat moment zit, staat de pc uit dan zie je het niet en is het op een andere lokatie zie je het ook niet
In de MSBA kun je gewoon een ip range opgeven welke gescanned moet worden. (Dit kan dus ook een andere range zijn dan waar je zelf in zit).

Je kan WOL gebruiken om alle pc's op een gezet tijdstip aan te zetten en dan MSBA te draaien. (laptops daargelaten dan)

[ Voor 3% gewijzigd door Verwijderd op 01-06-2004 22:28 ]


  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
wol, is leuk alleen sommige pc's komen uit de tijd van ben hur citrix heeft namelijk genoeg aan een dos pc met een vga kaart erin

Verwijderd

zet blaster geen poortje 4444 open? misschien dat je al je ranges kan scannen op die open poort?

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
jah ok als hij 4444 open zet, wat kan ik dan als ik op site 1 zit en hij is daar actief kan ik vanaf site 1 tot de router van site 2 naar site 1 komen. meer niet.

Ik zoek dus iets waarmee ik dus vrolijk nog een paar stappen verder kan maken en dan kan zien wie er vrolijk arp staat te broadcasten. Ik zoek dus geen work around

Verwijderd

met ettercap kan je misschien meer te weten komen?

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
Verwijderd schreef op 01 juni 2004 @ 22:48:
met ettercap kan je misschien meer te weten komen?
werkt hetzelfde als ethereal, kom ik ook niet verder mee als de router van site 1

Verwijderd

whocarez schreef op 01 juni 2004 @ 22:29:
wol, is leuk alleen sommige pc's komen uit de tijd van ben hur citrix heeft namelijk genoeg aan een dos pc met een vga kaart erin
Gelukkig hebben deze dos PC's ook geen last van het blaster virus :)

Dan heb je nog je NT4 machines. Deze kunnen een probleem zijn wat WOL betreft.
Ik neem aan dat eventuele Windows2000 / XP machines op redelijk moderne hardware draaien. Hierin zit meestal standaard een netwerkkaart met WOL ondersteuning.

  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
NIet alles is modern het oudste wat we hebben draaien is als ik me niet vergis 8 jaar oud ongeveer zonder standaard netwerk adapters enzo windows 98 erop daarnaast wol is op geen enkele pc geconfigureerd. Daarnaast hebben we ook een groot aantal laptop gebruikers, zelfs zoveel dat we er een aantal missen

Verwijderd

Is het niet mogelijk om de .exe te stoppen op het netwerk in een policy? Of heb ik het niet goed gelezen. Het gaat hier toch om msblast.exe oid.?
Anders, als het zoveel overlast geeft, dan toch maar per segment routers uitschakelen. Kijken waar het zit.

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
Blaster is redelijk bekend intussen.

Dan kun je vanuit een loginscript toch op de blaster executable's scannen en van de machine's die hem hebben de naam en ipadres in een logfile wegzetten ?

Een beetje kixscripten en je bent er.

Of je houdt je arp requests met alle gevolgen van dien, of je gaat aktief aan de scan/update.

Je zult het probleem toch moeten verhelpen lijkt me.

Kiezen tussen korte pijn (tijdens de lunch ?) , of langdurig klooien.

Weet niet waar jouw gebruikers blijer van worden....

Abort, Retry, Quake ???


  • whocarez
  • Registratie: Januari 2002
  • Laatst online: 08-06-2025
Verwijderd schreef op 01 juni 2004 @ 23:27:
Is het niet mogelijk om de .exe te stoppen op het netwerk in een policy? Of heb ik het niet goed gelezen. Het gaat hier toch om msblast.exe oid.?
Anders, als het zoveel overlast geeft, dan toch maar per segment routers uitschakelen. Kijken waar het zit.
Asl het blaster is maar dat is maar de vraag, het lijkt op een blaster a like of een port scanner omdat de requests oplopen en omdat er per 10e seconde 1tje word aangevraagd.

Logon script, zou kunnen maar wat zijn dan de concequenties voor thin clients en wat als ik op een server inlog. Daarnaast wil ik aan zulk soort dingen het minst veranderen omdat je dan heel snel van de druk in de regen loopt.

Routers uitschakelen is een optie maar als je 99% uptime garandeerd is dat best wel ffies moeilijk een speling tot 97% is te doen maar lager niet.
Pagina: 1