Davion Posted August 7, 2007 Posted August 7, 2007 Завелся хакер в сети, тырит пароли VPN пользователей, как оказалась вполне реальная вещь, если использовать например программу Xvpn. Сеть построена на неуправляемых свичах. Как выявить недобросовестного пользователя, какие средства мониторинга можно использовать? При авторизации под чужим логином с паролем хакер меняет свой мак и Ip на мак и ip похаканого пользователя. Варианты переделать сеть непредлагать. Интересуют програмные решения. Вставить ник Quote
LostSoul Posted August 7, 2007 Posted August 7, 2007 Спуфинг детектируйте snort-ом например. Но это как раз от дурачков с Xvpn. Неосторожных легче выявлять на этапе подготовки ( сканирование сети и.т.п. ) Вставить ник Quote
[anp/hsw] Posted August 7, 2007 Posted August 7, 2007 может, легче купить какой-нибудь P3-P4 комп, который специально будет заниматься терминированием тунелей с шифрованием (mppe которое) человек на 200 онлайна хватит не напрягаясь Вставить ник Quote
ingress Posted August 7, 2007 Posted August 7, 2007 как вариант перейти на MS-CHAPv2 Вставить ник Quote
ram_scan Posted August 7, 2007 Posted August 7, 2007 как вариант перейти на MS-CHAPv2 Оно-ж дырявое как друшляг, брутится в течение нескольких минут. Программно задача по человечески не решается, только сеть на управляемом оборудовании строить. Вставить ник Quote
ingress Posted August 7, 2007 Posted August 7, 2007 md5 в chap в MSCHAP-V2 - sha1 брутится? по крайне мере эта прога не сможет подобрать Вставить ник Quote
ram_scan Posted August 7, 2007 Posted August 7, 2007 ingress, и скока там длина ключа ? :-) Кроме всего прочего там в длину ключа ничего по большому счету не упирается. Вставить ник Quote
Kaban Posted August 7, 2007 Posted August 7, 2007 (edited) Включайте юзеров в управляемые свичи типа Dlink des-3526 которые умеют бороться с arp spooof-ингом аппаратно (15$ за порт и полное отсутствие гемороя это не так уж и дорого). Если сеть посторена на неуправляемых мыльницах то тут правильно подсказали - запускайте ipsec тунели, с вытекающим отсуюда гемороем в виде неконтролируемых лагов в сети. Edited August 7, 2007 by Kaban Вставить ник Quote
csa Posted August 8, 2007 Posted August 8, 2007 на тему вариантов тонелей - можно посмотреть на openvpn Вставить ник Quote
asvil Posted August 10, 2007 Posted August 10, 2007 переход на ms-chap не поможет)) поможет прога обновляющая каждые 5 сек arp таблицу, имея у себя "статическую правильную". где взять, как называется не знаю. поможет управляемый свитч. поможет фаер детектящий арп атаки, после поможет выдергивание кабелей из свитчей, а еще после поможет бита. поможет в св-вах подключения снять галочку с CHAP, если ваш сервак поддерживает все, что выше. Скажу больше, спасет 10значный пароль, содержащий цифры буквы значки. Вставить ник Quote
Davion Posted August 10, 2007 Author Posted August 10, 2007 переход на ms-chap не поможет))поможет прога обновляющая каждые 5 сек arp таблицу, имея у себя "статическую правильную". где взять, как называется не знаю. поможет управляемый свитч. поможет фаер детектящий арп атаки, после поможет выдергивание кабелей из свитчей, а еще после поможет бита. поможет в св-вах подключения снять галочку с CHAP, если ваш сервак поддерживает все, что выше. Скажу больше, спасет 10значный пароль, содержащий цифры буквы значки. какой фаер поможет детектировать арп атаки?на данный момент для мониторинга использую запускающийся каждые 10 минут нмап, и Ipmonitor для мониторинга за сменой ip mac Вставить ник Quote
ingress Posted August 10, 2007 Posted August 10, 2007 допустим Outpost умеет или простое решение на стороне рутера - привязка ип-мак на стороне клиента - http://forum.killprog.com/viewtopic.php?p=2757 программулина каждые 100 мс связывает ип с маком Вставить ник Quote
asvil Posted August 11, 2007 Posted August 11, 2007 так глупый вопрос. а пассы то поменяли, чтобы заставить парня еще раз атаковать? достаточно будит настроить killera прогу на ип/мак сервера, мопеда и тд. наверно очевидную вещь сказал)) Если этот хакер не меняет мак при атаке, то просто идем его ******. И оутпост закричит, когда все начнеться. Вставить ник Quote
Davion Posted August 15, 2007 Author Posted August 15, 2007 так глупый вопрос. а пассы то поменяли, чтобы заставить парня еще раз атаковать?достаточно будит настроить killera прогу на ип/мак сервера, мопеда и тд. наверно очевидную вещь сказал)) Если этот хакер не меняет мак при атаке, то просто идем его ******. И оутпост закричит, когда все начнеться. Дело в том что хакает он абсолютно разных людей. Маки с айпи меняет на пользовательские.Решили тут один эксперемент провести, получится раскажу подробности. Ну а в общем модернизация сети не за горами. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.