|
|
Bine v-am regasit. Cum mare parte din voi sunt incepatori la tot ce este legat de
it&c m-am gandit sa va dezvalui "misterul" snifferelor si al "h4x0r1l0r" care sparg
parole de messenger. Si se mai si lauda Le dam un headshot si pa.
Sa discutam putin despre Packet Sniffing si sa-i lasam cu strinfii puscatii )
Packet sniffing-ul este un subiect fascinant. Se afla la granita intre whitehat si
blackhat,si este folosit de multi administratori de retea pentru a vedea ce servicii
sunt folosite in retea,sau de unde provine un anumit atac.
-READ ME FIRST!!!!- Pe mine ma enerveaza foarte tare sa vad un tutorial care incepe cu
"this tutorial is for educational purpose only" blablabla asa ca nu o sa va ocup
timpul cu prostii. Totusi,va precizez ca dupa citirea acestui ghid nu veti deveni
ELEET si nici UBERCRACKER ,veti fi doar in posesia unor cunostinte cu
potential distructiv. Asa ca,inainte sa dati drumul la sniffer ganditi-va daca merita
sa va luati bataie de la vreun malac prost pe care l-ati lasat fara conversatiile lui
pedofile de pe idul SWEET_BABE sau daca merita sa ramaneti fara net,care
merge cat de cat bine... Nu uitati ca oricat sunteti de buni,se gaseste unul si mai
bun care sa va prinda,si sunt multe chestii urate care pot fi facute fara sa fie
nevoie de troieni. Acum,ca ati citit asta,si sper ca o sa tineti cont de sfaturile
mele,sa incepem.
-Ce este un packet sniffer?-
Cand un calculator se conecteaza la internet,datele nu sunt transmise intr-un sir
continuu,si sunt sparte in bucati numite pachete. pachetele transmise de un
anumit program sunt sparte conform unui anumit algoritm.Dupa ce sunt transmise
pe rand,pachetele sunt luate de serverul care le-a primit si sunt
reasamblate,apoi se incepe procesarea datelor care sunt in interiorul acelor
pachete. Pt a putea face sniffing la modul cel mai usor trebuie sa faceti parte
dintr-o retea cu hub-uri. Sa zicem ca reteaua este alcatuitadin 4 calculatoare A
B C si D. Cand A trimite un packet destinat lui D,acesta trece pe la B,apoi la C
pana cand ajunge la D. Primii 2 octeti(bytes) ai pachetului sunt numiti header si
contin calculatorul destinatie. Dupa examinarea headerului calculatoarele B si C
resping datele,deoarece nu sunt destinate lor,iar calculatorul D primeste
pachetul. Cred ca deja ati observat bresa. Calculatoarele B si C au practic
acces la informatie care nu le este destinata,insa nu o pot citi,deoarece placa
de retea nu permite trecere pachetelor care nu au ca destinatie acel computer.
Aici intervine un packet sniffer. Practic,este un program care forteaza placa de
retea sa primeasca pe ascuns pachetele care nu ii sunt destinate,si apoi le
stocheaza intr-un fisier,sau le afiseaza intr-un anumit format.
-Cum functioneaza un packet sniffer?-
Snifferele captureaza datele in format binar in timp ce acestea trec pe fir,apoi le
decodeaza si le afiseaza intr-o forma cat de cat lizibila pt un "uber hacker" care
stie sa le descifreze. Un sniffer simplu afiseaza doar ip-ul sursa ,ip-ul destinatie si continutul
pachetului.Un sniffer complex permite setarea anumitor filtre pentru simplificarea
analizei,si in timpul sniffingului afla si mac-ul si eventual hostname-calculatorului
sursa. O chestiune care trebuie retinuta este aceea ca snifferul trebuie sa fie rulat pe
un calculator conectat in reteaua pe care o analizam,si ca sa usuram treaba
snifferului,pe acel calculator nu mai trebuie rulat nici un serviciu care acceseaza
reteaua sau internetul. Ganditi-va ce inseamna sa sniffuiti reteaua in timp ce
dldati p0rn0 cu de pe torente .
- Reteaua cu switchuri...Ce ne facem??-
Cand reteaua are switchuri sau routere e o alta treaba. Switchul are o zona de
memorie cache care retine combinatia ip/mac corespunzatoare fiecarui
computer si portul care ii corespunde acelui computer. Adica,mai pe sleau
switchul stie unde se afla computerul D astfel incat,cand A trimite un
pachet,acesta nu mai trece pe la B si C,ci ajunge direct la sursa. Acea memorie
cache se numeste Arp(adress resolution protocol) cache,si odata umpluta este
refolosita pana la resetarea switchului. Arp,este metoda sau protocolul folosit pt
a asocia un MAC si un Ip cu un anumit calculator. In continuare switchul
foloseste asa numita route table (sau tabela de rutare) pt a trimite un anumit
pachet la portul corespunzator calculatorului cu ip/mac. Daca nu exista o
corespondenta intre ip/mac si tabela de rutare primul pachet din acel sir este
trimis pe toate porturile,apoi o intrare corespunzatoare este creata in tabela.
Cand switchul transmite un pachet tutoror porturilor sale spunem ca s-a efectuat
o transmisie BROADCAST. Adica toate calculatoarele conectate la acel switch
au primit acel pachet. Toate cererile de tip ARP trimise intre calculatoPare sunt
transmise BROADCAST,iar dupa 10 max 20 de min snifferul a invatat exact
toate combinatiile ip/mac din retea.
-ARP POISONING...vorbeste nene limba romana )-
Arp poisoning este o metoda de a manipula arp cache-urile calculatoarelor(da,si
calculatoarele au asa ceva,este exact ce a m descris mai sus,adica o
corespondenta intre ip si mac) pt a redirectiona traficul prin calculatorul pe care
se ruleaza snifferul. Protocolul arp este un protocol care nu necesita
autentificare,astfel incat un simplu pachet arp reply va forta un update al arp
cacheului. Acum,mai pe limba voastra. Vom considera urmatoarele Calculatorul
A : ip 1.1.1.1 mac 00.00.00.00.00.00; Calculatorul B : ip 1.1.1.2 mac
11.11.11.11.11.11 si Calculatorul C cu sniffer pe el ip 1.1.1.3 mac
11.22.33.44.55.66. Cand facem arp poisoning snifferul trimite un pachet arp
reply in mod broadcast astfel incat Calc A asociaza ipul 1.1.1.2 cu macul
11.22.33.44.55.66 si calculatorul B asociaza ipul 1.1.1.1 tot cu macul
11.22.33.44.55.66. Asta inseamna ca,chiar daca pachetele sunt transmise la
ipul corespunzator,ele trec pe la macul fentat,adica pe la sniffer care le
"miroase" pe toate. In acest moment switchul nu face decat sa ruteze pachetele intre cele
2 hosturi si sniffer. O chestiune importanta este aceea ca in lipsa traficului,pe
calculatoare arp cacheul este sters dupa o anumita perioada,de aceea snifferul
trebuie sa otraveasca cu cereri arp toate calculatoarele la anumite intervale. Daca tot suntem aici trebuie sa precizez urmatoarele chestiute
teoretice,care in mod normal ar trebui stiute e orice admin. 1.Otraveala ARP va functiona numai in domeniul de broadcast al
fiecarui calculator,adica nu veti putea prinde pachete aflate in diferite subneturi
sau v-lanuri ale aceeasi retele. 2.Snifferul trebuie sa poata sa re-ruteze pachetele la destinatia lor
corecta,altfel acestea nu vor mai comunica - Intervin iar si insist,daca mirositi
reteaua lasati pornachele sau alte procese mancatoare de resurse. 3.Snifferul trebuie sa stie unde sa ruteze pachetele,adica trebuie sa
cunoasca combinatia reala ip/mac a fiecarui calculator,altfel nu va comunica -
La acest punct trebuie sa precizez sa nu faceti concurs intre voi "31337 h4*0rs"
care sniffuieste mai mult,pt ca veti incurca si snifferele si veti incetini
considerabil reteaua. 4.Arp poisoning nu introduce o noua intrare in Arp cacheul unui
calculator,ci doar o updateaza. Asa ca daca vedeti ca a intrat victima pe
messenger,asteptati vreo 10 min pana i se umple cacheul,apoi porniti snifferul.
Cred ca am prezentat destula metodologie aici. Pentru programele
corespunzatoare si documentatie excesiva si stresanta vedeti sectiunea LINKS
de la sfarsitul acestui tutorial.
-Ok,sunt UBER,am sniffuit,cum ma protejez?-
Cu toate progresele tehnologiei,care se dezvolta exponential pe zi ce
trece,structura de baza a internetului a ramas aceeasi... Protocolul tcp/ip si
aplicatiile care il folosesc a fost create cu speranta in inima si femei dezbracate
in minte , intr-o vreme cand nu existau atatia haxori. Astfel majoritatea
serviciilor printre care pop3 si smtp (protocoale de mail),ftp,telnet etc trimit
datele si in special sesiunile de login in plain text,adica sunt vulnerabile la orice
sniffer pus pe traseu. De asemenea messengerele gen yahoo,msn,aol,icq,mirc
etc trimit parolele si chiar conversatiile in plain text. Printre metodele de protejare cele mai la indemana se numara : 1.Retea formata din switchuri,nu din huburi,insa nu uitat SWITCHUL
FACE SNIFFINGUL MAI DIFICIL,nu il impiedica. 2.Criptati-va mailul. Clienti de mail folosesc protocolul SSL/TLS cand
comunica cu serverul,ca sa impiedice sniffuirea sesiunilor de login. De
asemenea folositi PGP si GPG ca sa criptati mesajul in sine. 3.Folositi daca se poate parole unice pt fiecare site sau aplicatie,nu
folositi acceasi parola la toate mailurile,conturile,siteurile etc. Un script kiddy
care va salta o parola va accesa pe rand fiecare cont si va zic sigur ca veti
regreta. 4.Pt haxori care folositi telnet,ftp chestii din consola, folositi SSH,care
este un protocol criptat cu f putine buguri. Putty este un program de telnet care
folosete ssh,si este si gratis.
-Metode de detectare a snifferelor-
Aici chiar nu sunt prea multe de spus. Snifferul,sau o tentativa de sniffing sunt
descoperite in urmatoarele moduri: 1.A blabbing NIC - adica o placa de retea turnatoare,care atunci cand
este trecuta in promiscuous mode (adica modul de sniffing) de catre sniffer
trimite un anunt in retea. Un admin vigilent vede anuntul si va taie cablul de net.
Verificati intotdeauna la siteul producatorului sau printre specificatiile placii dupa
asa ceva. - va spun sincer ca faza asta e o noutate si pt mine,eu am cautat da
nu am gasit printre specificatii asa ceva si am placa de la HP,daca stie cineva e
rugat sa adauge intr-un reply metode de aflare daca avem o placa turnatoare
sau nu- 2. Detectare ping. Din moment ce snifferul vede toate pachetel din
retea,un ping poate fi trimis la computerul suspect. Avand ca destinatie Ip-ul
corect dar MAC-ul GRESIT,un asemenea ping este respins in mod normal de
placa de retea. Dar cum snifferul este in promisuous mode,retine pingul si ii
raspunde. OoooPS!! Te-a saltat garda ).
-Diverse probleme... Lucruri care nu incapeau la alte capitole.-
Principala problema care exista in retea este accea ca datele tuturor trec prin
principalul GATEWAY,adica un admin care are acces acolo si pune un sniffer
are ce sa faca. Si,sunt sigur ca sunt multi admini de genul asta. Astfelincat,chiar
daca sesiunea nu este mirosita de vreun kiddy din retea de unde stii ca adminul
este de incredere?Deci,sfatul meu este sa nu va conectat la net printr-o retea
de 10 20 de persoane,condusa de unul faimos ca e UBERCRAKER sau mai stiu
eu ce pt ca riscati sa ramaneti fara mailuri,carti de credit,coduri,parole,neveste
etc.
- Mamiii,mi-au furat parola la messenger!!! Ceee faaac???-
In cazul in care vi se schimba parola la messenger,sau vedeti ca nu mai aveti
acces la un anumit cont efectuati urmatorii pasi exact in ordinea in care sunt
scrisi. 1.Verificati ca ortografia username/password sa fie corecta. 2. Serverul poate fii in revizie,sau netul poate sa mearga prost.
Asteptati 10 min si incercati iar. 3.E grav daca ati ajuns aici. Primul lucru,scoateti cablu de net sau dati
disable la conexiune. Apoi efectuati un full sistem scan cu cel putin 2 antivirusi +
un spyware adware remover. Recomand Kaspersky Internet Security 2006
ultima versiune deoarece va protejeaza de orice(este mult mai bun,mai user
friendly si cu interfata mai accesibila decat zone alarm,si daca stii de unde sa il
iei e si pe gratis),Nod32 care e si el bunicel sau Norton (nu mai stiu care e
ultima versiune,nu prea am folosit) si ca sw/aw remover flositi Ad-Aware sau mai
era unu la Lavasoft,nu mai stiu cum ii zice. In cazul in care la scanare se gaseste vreun troian,se explica faptul ca nu va
mai puteti conecta pe messenger sau mai stiu eu ce. Mai multa atentie data
viitoare. 4.Deci,nu aveti nici troieni sau alte bube...Ori ati dat peste un baiat
priceput,care v-a dat un troian nedetectabil(care nu este deloc greu de facut) ori
chiar ati fost sniffuiti. Nu puteti decat sa va plangeti la adminul de retea,sau daca
banuiti pe vreun jmecheras,va duceti si ii dati foc la usa ). Repet,mai multa
atentie asupra securitatii data viitoare.
-LINKURI-
Cel mai bun sniffer pt incepatori este dupa parerea mea cain. Poate fi luat de la
www.oxid.it si are si un arp poisoner in componenta. Asta pe langa password
cracker si alte alea . Cel mai bun sniffer pt experti,pe care l-am folosit si eu odata,dar am renuntat la
el este Ethereal sau WireShark cum ii zice acum,ca a avut niste procese legate
de copyright. Il puteti lua de la www.ethereal.com sau www.wireshark.com. Este
extrem de complex,dar pt cine stie sa il foloseasca,reteaua nu mai are secrete. De asemenea,nu uitati ca tovarashu meu GUGL de la www.google.com este si
prietenul vostru,nu trebuie decat sa scrieti "free packet sniffer" si el va gaseste
cu sutele de mii de linkuri. Pt protectie luati pgp de la www.pgp.com. Putty parca de la www.putty.com sau
cautati tot la GUGL. Dupa cum am mai spus,e free. La linkuri cam atat am avut
de scris... 
|
|