Simpatie.ro - matrimoniale
S*R|Clan
SIR'S: ___3DomApk__Jaques__Menthal_Furyon___@ndr3!___Pitycu
Nou pe simpatie:
bruneta_mara 24 ani
Femeie
24 ani
Ialomita
cauta Barbat
27 - 64 ani
S*R|ClanInregistrareLoginPozeNu sunteti logat. Lista Forumurilor Pe Tematici
S*R|Clan / Cum sa Faci????? /

Packet Sniffing

Pagini: 1  
#1
3domapk
Administrator
Postari: 79
Bine v-am regasit. Cum mare parte din voi sunt incepatori la tot ce este legat de

it&c m-am gandit sa va dezvalui "misterul" snifferelor si al "h4x0r1l0r" care sparg

parole de messenger. Si se mai si lauda Le dam un headshot si pa.

Sa discutam putin despre Packet Sniffing si sa-i lasam cu strinfii puscatii )

Packet sniffing-ul este un subiect fascinant. Se afla la granita intre whitehat si

blackhat,si este folosit de multi administratori de retea pentru a vedea ce servicii

sunt folosite in retea,sau de unde provine un anumit atac.

-READ ME FIRST!!!!-
    Pe mine ma enerveaza foarte tare sa vad un tutorial care incepe cu

"this tutorial is for educational purpose only" blablabla asa ca nu o sa va ocup

timpul cu prostii. Totusi,va precizez ca dupa citirea acestui ghid nu veti deveni

ELEET si nici UBERCRACKER ,veti fi doar in posesia unor cunostinte cu

potential distructiv. Asa ca,inainte sa dati drumul la sniffer ganditi-va daca merita

sa va luati bataie de la vreun malac prost pe care l-ati lasat fara conversatiile lui

pedofile de pe idul SWEET_BABE sau daca merita sa ramaneti fara net,care

merge cat de cat bine... Nu uitati ca oricat sunteti de buni,se gaseste unul si mai

bun care sa va prinda,si sunt multe chestii urate care pot fi facute fara sa fie

nevoie de troieni. Acum,ca ati citit asta,si sper ca o sa tineti cont de sfaturile

mele,sa incepem.

-Ce este un packet sniffer?-

Cand un calculator se conecteaza la internet,datele nu sunt transmise intr-un sir

continuu,si sunt sparte in bucati numite pachete. pachetele transmise de un

anumit program sunt sparte conform unui anumit algoritm.Dupa ce sunt transmise

pe rand,pachetele sunt luate de serverul care le-a primit si sunt

reasamblate,apoi se incepe procesarea datelor care sunt in interiorul acelor

pachete. Pt a putea face sniffing la modul cel mai usor trebuie sa faceti parte

dintr-o retea cu hub-uri. Sa zicem ca reteaua este alcatuitadin 4 calculatoare A

B C si D. Cand A trimite un packet destinat lui D,acesta trece pe la B,apoi la C

pana cand ajunge la D. Primii 2 octeti(bytes) ai pachetului sunt numiti header si

contin calculatorul destinatie. Dupa examinarea headerului calculatoarele B si C

resping datele,deoarece nu sunt destinate lor,iar calculatorul D primeste

pachetul. Cred ca deja ati observat bresa. Calculatoarele B si C au practic

acces la informatie care nu le este destinata,insa nu o pot citi,deoarece placa

de retea nu permite trecere pachetelor care nu au ca destinatie acel computer.

Aici intervine un packet sniffer. Practic,este un program care forteaza placa de

retea sa primeasca pe ascuns pachetele care nu ii sunt destinate,si apoi le

stocheaza intr-un fisier,sau le afiseaza intr-un anumit format.

-Cum functioneaza un packet sniffer?-

Snifferele captureaza datele in format binar in timp ce acestea trec pe fir,apoi le

decodeaza si le afiseaza intr-o forma cat de cat lizibila pt un "uber hacker" care

stie sa le descifreze.
Un sniffer simplu afiseaza doar ip-ul sursa ,ip-ul destinatie si continutul

pachetului.Un sniffer complex permite setarea anumitor filtre pentru simplificarea

analizei,si in timpul sniffingului afla si mac-ul si eventual hostname-calculatorului

sursa.
O chestiune care trebuie retinuta este aceea ca snifferul trebuie sa fie rulat pe

un calculator conectat in reteaua pe care o analizam,si ca sa usuram treaba

snifferului,pe acel calculator nu mai trebuie rulat nici un serviciu care acceseaza

reteaua sau internetul. Ganditi-va ce inseamna sa sniffuiti reteaua in timp ce

dldati p0rn0 cu de pe torente .

- Reteaua cu switchuri...Ce ne facem??-

Cand reteaua are switchuri sau routere e o alta treaba. Switchul are o zona de

memorie cache care retine combinatia ip/mac corespunzatoare fiecarui

computer si portul care ii corespunde acelui computer. Adica,mai pe sleau

switchul stie unde se afla computerul D astfel incat,cand A trimite un

pachet,acesta nu mai trece pe la B si C,ci ajunge direct la sursa. Acea memorie

cache se numeste Arp(adress resolution protocol) cache,si odata umpluta este

refolosita pana la resetarea switchului.  Arp,este metoda sau protocolul folosit pt

a asocia un MAC si un Ip cu un anumit calculator. In continuare switchul

foloseste asa numita route table (sau tabela de rutare) pt a trimite un anumit

pachet la portul corespunzator calculatorului cu ip/mac. Daca nu exista o

corespondenta intre ip/mac si tabela de rutare primul pachet din acel sir este

trimis pe toate porturile,apoi o intrare corespunzatoare este creata in tabela.

Cand switchul transmite un pachet tutoror porturilor sale spunem ca s-a efectuat

o transmisie BROADCAST. Adica toate calculatoarele conectate la acel switch

au primit acel pachet. Toate cererile de tip ARP trimise intre calculatoPare sunt

transmise BROADCAST,iar dupa 10 max 20 de min snifferul a invatat exact

toate combinatiile ip/mac din retea.

-ARP POISONING...vorbeste nene limba romana )-

Arp poisoning este o metoda de a manipula arp cache-urile calculatoarelor(da,si

calculatoarele au asa ceva,este exact ce a m descris mai sus,adica o

corespondenta intre ip si mac) pt a redirectiona traficul prin calculatorul pe care

se ruleaza snifferul. Protocolul arp este un protocol care nu necesita

autentificare,astfel incat un simplu pachet arp reply va forta un update al arp

cacheului. Acum,mai pe limba voastra. Vom considera urmatoarele Calculatorul

A : ip 1.1.1.1 mac 00.00.00.00.00.00; Calculatorul B : ip 1.1.1.2 mac

11.11.11.11.11.11 si Calculatorul C cu sniffer pe el ip 1.1.1.3 mac

11.22.33.44.55.66. Cand facem arp poisoning snifferul trimite un pachet arp

reply in mod broadcast astfel incat Calc A asociaza ipul 1.1.1.2 cu macul

11.22.33.44.55.66 si calculatorul B asociaza ipul 1.1.1.1 tot cu macul

11.22.33.44.55.66. Asta inseamna ca,chiar daca pachetele sunt transmise la

ipul corespunzator,ele trec pe la macul fentat,adica pe la sniffer care le

"miroase" pe toate.
    In acest moment switchul nu face decat sa ruteze pachetele intre cele

2 hosturi si sniffer. O chestiune importanta este aceea ca in lipsa traficului,pe

calculatoare arp cacheul este sters dupa o anumita perioada,de aceea snifferul

trebuie sa otraveasca cu cereri arp toate calculatoarele la anumite intervale.
    Daca tot suntem aici trebuie sa precizez urmatoarele chestiute

teoretice,care in mod normal ar trebui stiute e orice admin.
    1.Otraveala ARP va functiona numai in domeniul de broadcast al

fiecarui calculator,adica nu veti putea prinde pachete aflate in diferite subneturi

sau v-lanuri ale aceeasi retele.
    2.Snifferul trebuie sa poata sa re-ruteze pachetele la destinatia lor

corecta,altfel acestea nu vor mai comunica - Intervin iar si insist,daca mirositi

reteaua lasati pornachele sau alte procese mancatoare de resurse.
    3.Snifferul trebuie sa stie unde sa ruteze pachetele,adica trebuie sa

cunoasca combinatia reala ip/mac a fiecarui calculator,altfel nu va comunica -

La acest punct trebuie sa precizez sa nu faceti concurs intre voi "31337 h4*0rs"

care sniffuieste mai mult,pt ca veti incurca si snifferele si veti incetini

considerabil reteaua.
    4.Arp poisoning nu introduce o noua intrare in Arp cacheul unui

calculator,ci doar o updateaza. Asa ca daca vedeti ca a intrat victima pe

messenger,asteptati vreo 10 min pana i se umple cacheul,apoi porniti snifferul.

Cred ca am prezentat destula metodologie aici. Pentru programele

corespunzatoare si documentatie excesiva si stresanta vedeti sectiunea LINKS

de la sfarsitul acestui tutorial.

-Ok,sunt UBER,am sniffuit,cum ma protejez?-

Cu toate progresele tehnologiei,care se dezvolta exponential pe zi ce

trece,structura de baza a internetului a ramas aceeasi... Protocolul tcp/ip si

aplicatiile care il folosesc a fost create cu speranta in inima si femei dezbracate

in minte , intr-o vreme cand nu existau atatia haxori. Astfel majoritatea

serviciilor printre care pop3 si smtp (protocoale de mail),ftp,telnet etc trimit

datele si in special sesiunile de login in plain text,adica sunt vulnerabile la orice

sniffer pus pe traseu. De asemenea messengerele gen yahoo,msn,aol,icq,mirc

etc trimit parolele si chiar conversatiile in plain text.
    Printre metodele de protejare cele mai la indemana se numara :
    1.Retea formata din switchuri,nu din huburi,insa nu uitat SWITCHUL

FACE SNIFFINGUL MAI DIFICIL,nu il impiedica.
    2.Criptati-va mailul. Clienti de mail folosesc protocolul SSL/TLS cand

comunica cu serverul,ca sa impiedice sniffuirea sesiunilor de login. De

asemenea folositi PGP si GPG ca sa criptati mesajul in sine.
    3.Folositi daca se poate parole unice pt fiecare site sau aplicatie,nu

folositi acceasi parola la toate mailurile,conturile,siteurile etc. Un script kiddy

care va salta o parola va accesa pe rand fiecare cont si va zic sigur ca veti

regreta.
    4.Pt haxori care folositi telnet,ftp chestii din consola, folositi SSH,care

este un protocol criptat cu f putine buguri. Putty este un program de telnet care

folosete ssh,si este si gratis.

-Metode de detectare a snifferelor-

Aici chiar nu sunt prea multe de spus. Snifferul,sau o tentativa de sniffing sunt

descoperite in urmatoarele moduri:
    1.A blabbing NIC - adica o placa de retea turnatoare,care atunci cand

este trecuta in promiscuous mode (adica modul de sniffing) de catre sniffer

trimite un anunt in retea. Un admin vigilent vede anuntul si va taie cablul de net.

Verificati intotdeauna la siteul producatorului sau printre specificatiile placii dupa

asa ceva.  - va spun sincer ca faza asta e o noutate si pt mine,eu am cautat da

nu am gasit printre specificatii asa ceva si am placa de la HP,daca stie cineva e

rugat sa adauge intr-un reply metode de aflare daca avem o placa turnatoare

sau nu-
    2. Detectare ping. Din moment ce snifferul vede toate pachetel din

retea,un ping poate fi trimis la computerul suspect. Avand ca destinatie Ip-ul

corect dar MAC-ul GRESIT,un asemenea ping este respins in mod normal de

placa de retea. Dar cum snifferul este in promisuous mode,retine pingul si ii

raspunde. OoooPS!! Te-a saltat garda ).

-Diverse probleme... Lucruri care nu incapeau la alte capitole.-

Principala problema care exista in retea este accea ca datele tuturor trec prin

principalul GATEWAY,adica un admin care are acces acolo si pune un sniffer

are ce sa faca. Si,sunt sigur ca sunt multi admini de genul asta. Astfelincat,chiar

daca sesiunea nu este mirosita de vreun kiddy din retea de unde stii ca adminul

este de incredere?Deci,sfatul meu este sa nu va conectat la net printr-o retea

de 10 20 de persoane,condusa de unul faimos ca e UBERCRAKER sau mai stiu

eu ce pt ca riscati sa ramaneti fara mailuri,carti de credit,coduri,parole,neveste

etc.

- Mamiii,mi-au furat parola la messenger!!! Ceee faaac???-

In cazul in care vi se schimba parola la messenger,sau  vedeti ca nu mai aveti

acces la un anumit cont efectuati urmatorii pasi exact in ordinea in care sunt

scrisi.
    1.Verificati ca ortografia username/password sa fie corecta.
    2. Serverul poate fii in revizie,sau netul poate sa mearga prost.

Asteptati 10 min si incercati iar.
    3.E grav daca ati ajuns aici. Primul lucru,scoateti cablu de net sau dati

disable la conexiune. Apoi efectuati un full sistem scan cu cel putin 2 antivirusi +

un spyware adware remover. Recomand Kaspersky Internet Security 2006

ultima versiune deoarece va protejeaza de orice(este mult mai bun,mai user

friendly si cu interfata mai accesibila decat zone alarm,si daca stii de unde sa il

iei e si pe gratis),Nod32 care e si el bunicel sau Norton (nu mai stiu care e

ultima versiune,nu prea am folosit) si ca sw/aw remover flositi Ad-Aware sau mai

era unu la Lavasoft,nu mai stiu cum ii zice.
In cazul in care la scanare se gaseste vreun troian,se explica faptul ca nu va

mai puteti conecta pe messenger sau mai stiu eu ce. Mai multa atentie data

viitoare.
    4.Deci,nu aveti nici troieni sau alte bube...Ori ati dat peste un baiat

priceput,care v-a dat un troian nedetectabil(care nu este deloc greu de facut) ori

chiar ati fost sniffuiti. Nu puteti decat sa va plangeti la adminul de retea,sau daca

banuiti pe vreun jmecheras,va duceti si ii dati foc la usa ). Repet,mai multa

atentie asupra securitatii data viitoare.

-LINKURI-

Cel mai bun sniffer pt incepatori este dupa parerea mea cain. Poate fi luat de la

www.oxid.it si are si un arp poisoner in componenta. Asta pe langa password

cracker si alte alea .
Cel mai bun sniffer pt experti,pe care l-am folosit si eu odata,dar am renuntat la

el este Ethereal sau WireShark cum ii zice acum,ca a avut niste procese legate

de copyright. Il puteti lua de la www.ethereal.com sau www.wireshark.com. Este

extrem de complex,dar pt cine stie sa il foloseasca,reteaua nu mai are secrete.
De asemenea,nu uitati ca tovarashu meu GUGL de la www.google.com este si

prietenul vostru,nu trebuie decat sa scrieti "free packet sniffer" si el va gaseste

cu sutele de mii de linkuri.
Pt protectie luati pgp de la www.pgp.com. Putty parca de la www.putty.com sau

cautati tot la GUGL. Dupa cum am mai spus,e free. La linkuri cam atat am avut

de scris...  


 
   
#2
unknown_gorsky
Virgin
Postari: 1
sal.as vrea si eu un id de mess sa vb daca nu te deranjeaza.as avea nevoie de ceva si cred ca u ma poti ajuta contacteaza ma te rog cand vezi mesajul.

 
   
Pagini: 1  
Mergi la