Avatar billede thomas_nj Nybegynder
08. juli 2004 - 14:30 Der er 15 kommentarer og
2 løsninger

Min første packetsniffing

Hej

  Jeg sidder og spiller lidt på www.try2hack.nl og er nået til level 6. Heri skal man downloade et program og derefter gætte dets bruger og password. Da den åbenlyst kommunikerer med internettet tror jeg at det er meningen at jeg skal fange brugernavnet og kodeordet i netværkstrafikken.

  Bruger jeg ethereal viser den nogle forskellige pakker. Når jeg så markerer en pakke viser den i bunden nogle tegn og disses hexkoder.
  1: Er dette pakkens indhold

  Ligemeget hvor mange tegn jeg skriver som bruger og pass sender den det samme antal pakker.
  2: Indeholder en pakke en tekstreng, troede altid kun en pakke kunne indeholde et tegn?

  3: Er der et sted hvor jeg kan læse lidt mere om packetsniffing. Bare lige de grundlæggende ting?
Avatar billede squashguy Nybegynder
08. juli 2004 - 15:05 #1
1. ja, det er pakkens indhold
2. et pakke kan godt indeholde mange tegn
3. http://www.robertgraham.com/pubs/sniffing-faq.html

og vær opmærksom på, at password godt kan været krypteret. det er længe siden jeg har været på try2hack, og kan ikke lige huske om kryptering kommer allerede ved level 6
Avatar billede bufferzone Praktikant
08. juli 2004 - 15:09 #2
1 ja det er pakkens indhold, men du er  nødt til at "markere den rigtige del af pakken" i feltet oven for. Hvis du f.eks. står på etherframes, vil du kunne se dens indhold, du skal ned på TCP pakken for at se dataindholdet (hvis der er tale om en TCP pakke)

2. En standard ithernet pakke indeholder 1500 bytes, der går 20 bytes til IP headeren og 20 bytes til tcp headeren, detefterlader 1460 bytes til data. Så længe det du sender ikke overstiger 1460 bytes sendes kun en pakke data. Du skal dog være opmærksom på at en sådan kommunikation kræver en hel de pakker, f.eks. DNS opslag, TCP 3-way handshake, terminering af forbindelsen og den slags. Du kan sagtens være ude for at en datapakke astedkommer 12 - 16 pakker ialt.
Hvis det du sender fylder mere end 1460 bytes, vil pakken blive fragmenteret og sendt med flere pakker. De efter følgende pakker indeholder kun IP headeren og kan således indeholde 1480 bytes.

3. Jeg har selv en masse liggende om dette emne, desværre er der ret heftige copyright restriktioner på dette. Skal du være virkelig god til snifning og håndtering af pakker, skal du anvende TCPDump eller WinDump. Ethereal er faktisk en frontend til tcpdump. Grunden til at tcpdump er bedre er at den er mere rå. Du får adgang til pakkerne på hex niveau og kan meget mere selv. TCPDump kræver en meget bedre forståelse for IP kommunikation for at kunne bruge den, tl gengæld kan du sniffe pakker meget præcist. Hvis du f.eks. vil fange pakker med syn bitten sat kan dette sagtens lade sig gøre.

Prøv at bruge google der må findes nogle tutorials, eller manualer eller how to's om packet sniffing.

Alternativt kan du jo spørge specifikt, så skal jeg nok være der
Avatar billede thomas_nj Nybegynder
08. juli 2004 - 16:28 #3
Går ikke så meget efter en sindsyg stor viden. Bare hvad jeg har brug for at løse opgaven, men tror jeg har forstået det nu.

  Har lige et sidste lille afsluttende spørgsmål. I tilfælde af en pakke ikke er krypteret vil jeg så kunne læse pass og user direkte ud af det i bunden eller skal den "under behandling" først?
Avatar billede squashguy Nybegynder
08. juli 2004 - 16:36 #4
uden kryptering vil user/pass fremgå i det øjeblik du vælger pakken, og du ser den som et hex/ascii dump
Avatar billede squashguy Nybegynder
08. juli 2004 - 16:37 #5
du kan f.eks. prøve at sniffe en ftp session. her sendes user og pass ukrypteret
Avatar billede thomas_nj Nybegynder
08. juli 2004 - 16:39 #6
ok. hamderpolle >> gider du ikke også lægge et svar?
Avatar billede squashguy Nybegynder
08. juli 2004 - 16:40 #7
allrighty then
Avatar billede thomas_nj Nybegynder
08. juli 2004 - 16:42 #8
mange tak for hjælpen.
Avatar billede squashguy Nybegynder
08. juli 2004 - 17:27 #9
jeg har lige kigget på level6. er du nået så langt, så du kan se hvad den henter?
Avatar billede thomas_nj Nybegynder
08. juli 2004 - 17:30 #10
Ja kan godt se pakkerne hvis det er det du mener
Avatar billede squashguy Nybegynder
08. juli 2004 - 17:31 #11
så kan du også se den laver en alm. http get request til www.try2hack.nl
Avatar billede thomas_nj Nybegynder
08. juli 2004 - 17:35 #12
Er det den hvor der under info står GET HTTP/1.1
Avatar billede squashguy Nybegynder
08. juli 2004 - 17:38 #13
ja, den første pakke efter tcp-handshake er get requesten:

GET /levels/level6.data HTTP/1.1

dvs den henter www.try2hack.nl/levels/level6.data

så den egentlige udfordring er at tyde indholdet af denne :)
Avatar billede thomas_nj Nybegynder
08. juli 2004 - 18:11 #14
ok, går jeg i krig med så
Avatar billede cronck Nybegynder
15. juli 2004 - 02:05 #15
Sjovt... Jeg kan heller ikke komme videre herfra...

Men ok, jeg er først nået hertil i nat :-)

hamderpolle, du skrev også i mit spm om en tidl. lvl, kan du hjælpe med at finde ud af at decryptere pakken?
Avatar billede thomas_nj Nybegynder
15. juli 2004 - 12:46 #16
Fandt et skema til det på www.google.dk men kan ikke rigtigt huske hvad jeg søgte på eller hvad det hed....mener jeg søgte "aaaaa" + "aaaab" eller lign
Avatar billede cronck Nybegynder
15. juli 2004 - 16:59 #17
hmm... Jeg er på level 10 nu, så det er lige meget.. :D

Hvis du ønsker hjælp med nogen af dem, så spørg endelig..
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester