vpsa Posted April 12, 2005 Posted April 12, 2005 Добрый день, коллеги. Подскажите пожалуйста, кто какими средствами мониторинга в локалках пользуется, и как вычисляете атаки. В частности интересно, есть ли удачные механизмы защиты от ARP-атак всей сети. Я планирую написать утилиту, позволяющую автоматически исправлять ARPзаписи в сети, и блокировать нападющего. плюс к тому, встроенный SMTP для отсылки ахтунгов. Собственно интересно, насколько это всё актуально, и именно в рамках домашней/smalloffice сети, т.к. разумеется, до уровня коммерческих IDS как до луны пешком:) Также буду благодарен, если кто обратит внимание на ещё какие-нибудь серьёзные уязвимости, которые можно относительно легко засечь простым сниффером. Вставить ник Quote
Roman Ivanov Posted April 12, 2005 Posted April 12, 2005 Добрый день, коллеги. Подскажите пожалуйста, кто какими средствами мониторинга в локалках пользуется, и как вычисляете атаки. В частности интересно, есть ли удачные механизмы защиты от ARP-атак всей сети. Я планирую написать утилиту, позволяющую автоматически исправлять ARPзаписи в сети, и блокировать нападющего. плюс к тому, встроенный SMTP для отсылки ахтунгов. Собственно интересно, насколько это всё актуально, и именно в рамках домашней/smalloffice сети, т.к. разумеется, до уровня коммерческих IDS как до луны пешком:) Также буду благодарен, если кто обратит внимание на ещё какие-нибудь серьёзные уязвимости, которые можно относительно легко засечь простым сниффером. Деление на мелкие сегменты, ARPwatch, Управлямые коммутаторы (фильтр на IP). Как результат - возможен DOS в сегменте. Найти и дать дюлей - дело 5 минут. Вставить ник Quote
vpsa Posted April 12, 2005 Author Posted April 12, 2005 Roman Ivanov ARPwatch только находит MITM, но не противодействует. А за то время, что админ успеет прочитать почту, кто-то может потерять конфед. информацию. управляемые коммутаторы -- фишка хорошая, но они дороже стоят, и соответственно их не всегда покупают. На счёт найти -- не согласен, особенно, если ARP-spoofing. тут, ИМХО, без хорошего железа не вычислить, ну либо социнжинирингом)) Вставить ник Quote
Roman Ivanov Posted April 12, 2005 Posted April 12, 2005 ..кто-то может потерять конфед. информацию... На счёт найти -- не согласен, особенно, если ARP-spoofing. тут, ИМХО, без хорошего железа не вычислить, ну либо социнжинирингом)) Я сразу сказал - фильтр по IP на портах. Т.е. При ARP Spoof он сделает ARP DOS. Вставить ник Quote
repa Posted April 12, 2005 Posted April 12, 2005 Идея хорошая, но только для целевой группы имеющей сеть на неуправляемом оборудовании. Если выразить это в деньгах, то затраты не будут компенсированы продажами такой утилиты. Хороший плюс для Вас как програмеру, будет иметь в багаже инструмент имеющий некоторую группу пользователей. Веть опыт вещь очень ценная. Вставить ник Quote
Shiva Posted April 13, 2005 Posted April 13, 2005 vpsa, Я планирую написать утилиту, позволяющую автоматически исправлять ARPзаписи в сети, и блокировать нападющего. Это как, можно поподробней? Вставить ник Quote
vpsa Posted April 13, 2005 Author Posted April 13, 2005 это не коммерческий проект:) а цель именно бюджетные локальные сети, т.к. там раздолье полное. в принципе, если смогу попробую подумать на тему встроенного определителя снифферов, но это врядли, там вроде уже виток был, и определитель, и антиопределитель)) реализовать можно, применяя ту-же методику, что и атакующий. единственно конечно, от ARPфлуда защиты нет, и даже не представляю как реализовать. Кстати, вчера изучал статьи LAN на эту тему, IDS от неименитых производителей MITM атаку вообще не детектит увы, и даже какой-то от крупного игрока игнорирует. Ну в принципе IDS специализируются на всех атаках, а действительно мощные решения стоят дюже дорого и имеют смысл только в защищённых сетях... Вставить ник Quote
vpsa Posted June 7, 2005 Author Posted June 7, 2005 up. практически готово. функционал: ведение таблицы арп-ип, корректировка атакуемых в соответсвии с таблицей(опционально). автодобавление новых хостов в таблицу(опционально, можно включить для "автообучения" и отключить) предупреждение о "левых" арп-запросах/ответах(несоответствие полей) арп-пинг проверки на рабатающие снифферы по списку защищаемых хостов(теоретически, все хосты должны быть в этом списке. ) о новых, необъявленных хостах возможно предупреждать. почтовый сервер, для автоуведомлений о нарушениях. добавление записей в эвент-вьювер(опционально). Какие либо другие атаки не исследуются, только арп. так что нет проблем с легальностю "блокировки" атакующего. однако, в дальнейшем, если кого заинтересует, возможно расширение. Зы. и ещё, убедительная просьба всех проголосовать. мне ваша статистика для диплома пригодиться. и для собственной совести:) Вставить ник Quote
vpsa Posted June 8, 2005 Author Posted June 8, 2005 Как только закончу альфа-тестирование у себя на работе(в случае успеха;)), дам заинтересованным тестовую версию. ориентировочно -- недельки через 2. Вставить ник Quote
vpsa Posted June 9, 2005 Author Posted June 9, 2005 Atomic, вообще сами сорцы будут закрытыми, но вопрос решаем. Всегда рад объективной критике)) Вставить ник Quote
Atomic Posted June 9, 2005 Posted June 9, 2005 vpsa, если сорцы будут закрыты - это мертвый проект. Нормальный админ не поставит на свой сервер чью-то поделку в бинарном виде. Хотя ненормальных тоже хватает. Я собственно сам разрабатываю монитор сети на базе арпинга со складыванием инфы в базу, просто было интересно узнать, что кто-то решает аналогичную задачу. Как всегда, человечество продолжает упорно изобретать велосипеды :-) Вставить ник Quote
Guest Posted June 24, 2005 Posted June 24, 2005 Две недельки уже прошли, как насчет прогрмаку потестить? Вставить ник Quote
Guest Posted January 17, 2006 Posted January 17, 2006 Выложите эту прогу,нашу сеть просто достали ARP атаками....:( Вставить ник Quote
Guest Posted January 18, 2006 Posted January 18, 2006 Господа, господа! Прекращаем изобретать велосипеды, все уже изобретено до вас. Гляньте на проект http://www.nongnu.org/ip-sentinel/ Вставить ник Quote
Барий Posted January 20, 2006 Posted January 20, 2006 Господа, господа! Прекращаем изобретать велосипеды, все уже изобретено до вас. Гляньте на проектhttp://www.nongnu.org/ip-sentinel/ К этому ещё стоит добавить для FreeBSD, все в портах: ipguard (тот же ip-sentinel) arping arpscan arpwatch dsniff (входит arpspoof) etc... Впринципе все уже есть, нужно только грамотно пользоваться. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.