Jump to content

Recommended Posts

Posted

Завелся хакер в сети, тырит пароли VPN пользователей, как оказалась вполне реальная вещь, если использовать например программу Xvpn. Сеть построена на неуправляемых свичах. Как выявить недобросовестного пользователя, какие средства мониторинга можно использовать? При авторизации под чужим логином с паролем хакер меняет свой мак и Ip на мак и ip похаканого пользователя.

Варианты переделать сеть непредлагать. Интересуют програмные решения.

Posted

Спуфинг детектируйте snort-ом например.

 

Но это как раз от дурачков с Xvpn.

 

Неосторожных легче выявлять на этапе подготовки ( сканирование сети и.т.п. )

Posted

может, легче купить какой-нибудь P3-P4 комп, который специально будет заниматься терминированием тунелей с шифрованием (mppe которое)

человек на 200 онлайна хватит не напрягаясь

Posted
как вариант перейти на MS-CHAPv2

Оно-ж дырявое как друшляг, брутится в течение нескольких минут. Программно задача по человечески не решается, только сеть на управляемом оборудовании строить.

Posted (edited)

Включайте юзеров в управляемые свичи типа Dlink des-3526 которые умеют бороться с arp spooof-ингом аппаратно (15$ за порт и полное отсутствие гемороя это не так уж и дорого). Если сеть посторена на неуправляемых мыльницах то тут правильно подсказали - запускайте ipsec тунели, с вытекающим отсуюда гемороем в виде неконтролируемых лагов в сети.

Edited by Kaban
Posted

переход на ms-chap не поможет))

поможет прога обновляющая каждые 5 сек arp таблицу, имея у себя "статическую правильную". где взять, как называется не знаю.

поможет управляемый свитч.

поможет фаер детектящий арп атаки, после поможет выдергивание кабелей из свитчей, а еще после поможет бита.

поможет в св-вах подключения снять галочку с CHAP, если ваш сервак поддерживает все, что выше.

Скажу больше, спасет 10значный пароль, содержащий цифры буквы значки.

Posted
переход на ms-chap не поможет))

поможет прога обновляющая каждые 5 сек arp таблицу, имея у себя "статическую правильную". где взять, как называется не знаю.

поможет управляемый свитч.

поможет фаер детектящий арп атаки, после поможет выдергивание кабелей из свитчей, а еще после поможет бита.

поможет в св-вах подключения снять галочку с CHAP, если ваш сервак поддерживает все, что выше.

Скажу больше, спасет 10значный пароль, содержащий цифры буквы значки.

какой фаер поможет детектировать арп атаки?

на данный момент для мониторинга использую запускающийся каждые 10 минут нмап, и Ipmonitor для мониторинга за сменой ip mac

Posted

так глупый вопрос. а пассы то поменяли, чтобы заставить парня еще раз атаковать?

достаточно будит настроить killera прогу на ип/мак сервера, мопеда и тд. наверно очевидную вещь сказал))

Если этот хакер не меняет мак при атаке, то просто идем его ******.

И оутпост закричит, когда все начнеться.

Posted
так глупый вопрос. а пассы то поменяли, чтобы заставить парня еще раз атаковать?

достаточно будит настроить killera прогу на ип/мак сервера, мопеда и тд. наверно очевидную вещь сказал))

Если этот хакер не меняет мак при атаке, то просто идем его ******.

И оутпост закричит, когда все начнеться.

Дело в том что хакает он абсолютно разных людей. Маки с айпи меняет на пользовательские.

Решили тут один эксперемент провести, получится раскажу подробности.

Ну а в общем модернизация сети не за горами.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.