06. november 2001 - 11:42Der er
32 kommentarer og 1 løsning
Hacking PC på LAN ?
Situationen: Der er 2 PCer på samme LAN, begge med en software-firewall (Zonelabs). Når de nu er på samme LAN, kan den ene PC så hacke den anden, selvom den har en firewall?
Hvis ja: hvordan sker det, og hvad kan man gøre for at sikre sig?
Bemærk: PCerne sidder på samme segment, så VLAN dur ikke.
Ja. Ikke installere noget som man ikke er absolut sikker på er ok. Droppe Internet Explorer og Outlook. Tænke sig om og bruge passwords der er svære, i stil med : Cf45FGVddx
Hvis pc´erne deler filer ( share ) kan man også \"hacke\" men hvis de ikke er shared og du har blokeret for ip adresserne så er det ikke umiddelbart muligt
1003, sludder. At hacke er ikke kun at skaffe sig adgang udefra, men i ligeså høj grad at skaffe sig adgang indefra. Her er IE og Outluck særdeles gode adgangs givere.
SÆL´føli er outlook og IE perfekte kilder til at tilegne sig adgang til en computer... Men jeg vil stadig mene at i spørgsmålet om at man på et lokalnetværk kan hacke hinanden så skal man være \"åben\" og share folders ellers er det lissom lidt svært ikk´:-) Jeg læser ikke noget om Internet og mail ? Jeg læser sp. som de 2 pc´ere kan sidde og dræne hinanden for oplysninger? men Jeg kan se i kommentaren fra Myllesen at det lissom oz ligger i luften Sorry :-)
->1003 Jeg er faktisk også interesseret i det du kalder \"dræne hinanden for oplysninger\". Jeg mener at hvis der er en firewall så er der beskyttelse for lag 3 (IP) og opad. Men så er der stadig mulighed for at kommunikere på lag 2 (Ethernet) uden at firewall\'en opdager noget. Så det centrale spørgsmål er hvilke oplysninger man på denne måde kan \"dræne\" og om PCen på den måde kan hackes...
Det kommer an på hvad du \"deler\" mellem de 2 computere HVIS du har en shared folder så er muligheden dér.. Som victor nævner med outlook og IE er der jo ufattelig mange programmer i omløb som installerer sig som trojanske heste hvis du en dag får sådan et program og du er \"åben\" så ville man kunne hente oplysninger fra din computer Jeg ved ikke hvor meget du har tænkt at i skal dele.. men oftest er de computere på lokal netværk lavet for at dele noget eller at spille på. Jeg har valgt at dele alle mine mapper på mit lokal netværk, men de mapper som man ikke må gå i, har jeg beskyttet med kodeord (8 cifre) så det ikke er for nemt at kigge i mine filer. Men jeg vil da stadig sige jeg er \"åben\".. håber du kan bruge det til noget *L:-)
Dine 2 computere har hver en ip adresse ikk´ Hvis du går ind i din firewallopsætning og under fanen blokér ( tror jeg ) hvis du så indtster ip adressen for dén anden computer og modsat så har du blokeret for computerne så de ikke kan se hinanden. du omkonfigurerer ingenting på den måde, da det kun er din firewall der registrerer dette Ulempen er jo hvis du lukker din firwall :-(
Men så er vi tilbage: firewall\'en virker kun på lag 3, dvs. de kan stadig se hinanden på lag 2. Og igen: spørgsmålet er hvad \"lag-2 synlighed\" indebærer af risici.
Lag2 betyder da en del. Sikkerheden begynder jo ikke med en firewall. Den begynder ved konfigurationen af maskinen. Der er jo folk som ukritisk installerer alle mulige spil som kræver forskellige protokoller. Så allerede her er der et hul. Myllesen> Der altså nogen fornuftige firewalls som kan blokere på MAC adresser, men så skal man jo udelukkende have åbnet for routerens MAC. Der er jo også spørgsmålet om de data der sendes er følsomme. Her tænker jeg på POP, FTP osv. hvor password sendes i klartekst. Her er ikke engang en switch en sikkerhed for at man ikke bliver \'aflyttet\'. Det eneste man kan gøre er at stole blindt på den anden person eller adskille netværkene med en eller anden form for filter.
Tjah! Hvis du vil være 100% sikker. så få jer hver en forbindelse. afmonter lokalnettet Så er du sikker ;-) hvis dit netværk er med ip adresser så har du jo også blokeret maskinerne mod hinanden. det du kan gøre for at værre 100% er at pinge modparten, og se hvad der sker. hvis du får time out så er i blokeret !!! :-) evt > ping xxx.xxx.xxx.xxx eller ping -navn på maskinen-
Tak for svarene. Jeg leder dog stadig efter et helt konkret eksempel på hvad PC A er i stand til at gøre mod PC B, når de er koblet som beskrevet. (Der er i øvrigt en switch mellem A og B).
Myllesen > Jeg kan se at jeg lige skylder dig et svar på dit spørgsmål om IE og Outlook. Der er mulighed for at eksekvere kode lokalt på maskinen bare du kigger på en hjemmeside eller du modtager en mail. Det er gammelkendte sikkerheds huller som er i disse applikationer. Med de \'features\' som i dag er på mange hjemmesider er det ikke muligt at slå det fra uden at miste fuktionalitet. Alt dette fordi MS ikke vil følge de standarder der er givet for kodning af bla. hjemmesider.
Dette er et stort problem som vi kommer til at høre rigtigt meget til i fremtiden.
De sikkerheds patches som er kommet fra MS løser ikke problemerne generelt, men kun overfor specifikke \'angreb\'.
Det nyeste er at det er udnyttet til at skaffe sig adgang til kreditkort aoplysninger på hotmail. Her sendes en mail med indhold der henter oplysningerne fra brugerens PC med brugerens login og sender det til den der vil have dem. Uden at man kan se at det er sket.
Jeg fatter simpelthen ikke at folk tør bruge Outlook og Internet Explorer.
Dette lyder ganske interessant....og vil lige dele min mening.
Nu nævner du intet om hvorledes det net er sat op mht til evt. deling af en ADSL ellers har jeg bare misset noget.
Men hvis du bruger ethernet og disse 2 maskiner er koblet sammen via en hub og vidre til en router eller andet så modtager din fjene ALT det er bare et spørgsmål for vedkommen at få sit netkort til at acceptere alt og ikke discarded pakker som ikke er ham vedkommen. samme gælder joh for en repeater ellers hvis din 2 maskiner er bus koblet sammen.
Hvis du har et switch netværk så er dette meget sværer da dine pakker ikke bliver switchet vidre til din fjene. men kun hvis en switch/bridge mellem de 2 maskiner eller andet som ikke smider din pakke ud på hele segmentet.
Bare mine 2 cents
Firewallen beskytter kun mod intregen men hvis du bruger pop eller andet hvor pass/bruger er ren tekst så er du solgt hvis en sniffer dig dette hindre en switch også lidt på.
Peter > Det ser ud til at du har fået opsumeret det hele. Til det med Switchen så er det faktisk ikke særligt svært at snuppe pakker. Der findes et lille program der hedder arppoison som kan dette. Det kræver dog at man ved hvad man laver.
2 PCer skal kobles sammen (og dele en ADSL forbindelse), enten vha. en switch eller en router. Med switch-løsningen er PCerne selvfølgelig koblet på lag 2 og kender dermed hinandens MAC-adresse (ARP osv.). Med router-løsningen er PCerne koblet på lag 3 og kender derfor ikke hinandens MAC-adresse.
Spørgsmålet er om den switchede løsning er mere usikker, når den ene PC vil beskytte sig fra angreb fra den anden...
En router bruges primært til at koble netværk sammen og hvis man tager udgangspunkt i dit hovedspørgsmål så vil sådan en løsning være LAN1 og LAN2 og derfor ikke sammen LAN
Jeg vil helst bruge en switch (bla. af økonomiske årsager). Switchen kommer til at stå et sted hvor den ikke er offentlig tilgængelig, så der kan ikke sniffes. Jeg er derfor kun interesseret i om kendskabet til MAC adressen på den andens PC kan misbruges.
Mylle > Du behøver ikke at have fysisk adgang til switchen for at kunne sniffe. Det man gør når man sniffer trafik og der er en switch er at snyde den. Og kendskabet til MAC adressen kan ikke forhinddres så længe at du kører på samme segment her skal du bruge en router.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.