Jump to content

Recommended Posts

Posted

Доброго времени суток, уважаемые.

 

Долго бродил, много узнавал, эксперементировал, и в конце концов был послан на nag.ru со словами "там где-то было"... :) Пока я не нашел реального способа вычислить снифер в локалке хотя были реальный вариант с имзенением арп таблицы и пингом на измененный адрес - в теории из-за того что интерфейс открыт ему все равно что МАС сменили в арп таблице и он должен отозваться.. Так вот - это НЕ работает (почему может кто-то объяснит?)... Софтина которая "искала открытые интерфейсы на линуксе" с определенной версии ядер не работает ибо там наконец-то пофиксили этот баг, да и собсно снифера не только для линукса есть. Может у кого-нибудь есть еще идеи? Ну там какие-нибудь "кривые" ICMP пакеты тыры-пыры....

 

Спасибо заранее...

Posted

Спасибо, я в курсе, но форум называется "Программное обеспечение (software)"... :) Мне интересно именно программное решение, даже я бы сказал не столько решение, сколько идеи и сама возможность реализовать такое...

Posted

Все методы вычисления сниферов основаны на недопофиксенности - так что общего решения нет.

Posted

Аркадий Глазырин,

Методы основаны на том, что работающая в promiscuous mode карта передает компьютеру все принятые ею пакеты, а следовательно компьютер при отсутствии надлежащей проверки может реагировать на пакеты, не ему предназначенные - штатно-то таких пакетов быть не должно, чего типа проверять? В приличных сниферах эта недоработка фиксится.

  • 1 year later...
Posted

Я тестил машину с XP:

включил на ней promiscuous mode, посылал icmp-ping пакеты с правильным ip, но с левым destination-mac, она не отвечала.

Потом попробовал arp-ping'ом, отправил такой запрос:

eth

src xx xx xx xx xx xx

dst ff ff ff ff ff fe!

arp

sender mac xx xx xx xx xx xx

sender ip 192.168.0.1

target mac 00 00 00 00 00 00

target ip 192.168.0.2

и она ответила ....

Выключил promiscuous mode - ответа не было.

Может есть еще способы вычислить карточку в promiscuous mode?

Posted

Я, когда пользуюсь снивером, то гашу весь стек протокола IP и это у меня единственый протокол. Благо на винде это быстро делается. В это случае моей машине глубоко будет все фиолетово до ping-ов, arp-ов и прочих вещей.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.