Avatar billede mrweggi Nybegynder
06. juni 2005 - 09:41 Der er 5 kommentarer og
3 løsninger

sniff ind og ud pakke fra pc i swiched netværk

Hej Eksperter,

Jeg er på udkig efter en metode, hvor man kan sniffe MSN pakke til og fra en pc på et switched netværk. Den switch der bliver anvendt, er en billig Q-tec, så den kan ikke sættes op til at videresende pakkerne til en anden pc.

Her i nogle bud?

Jeg kunne forestille mig at en løsning evt kunne være at installere et lille usynligt program på den computer der skal sniffes, som så sender pakkerne videre.
Avatar billede bufferzone Praktikant
06. juni 2005 - 09:57 #1
Der er to måder at gøre dette på.

1. hvis din switch understøtter det der hedder mirror port, hvor alt trafik mappes til en port så kan du sniffe her fra. Det er nok det du mener at din switch ikke understøtter.

2. du skal bruge en lille hup med mindst 3 porte. Du sætter så dit net op således.

Internet -----router------hub-------switch
                            |_______sniffemaskine

På ovenstående måde vil du kunne sniffe alt ind og udgående trafik. jev vil anbefale at sniffe med programmet TCPDump. Jeg vil anbefale at du indledningsvis sniffer alt til en fil som du så efterfølgende kan sniffe ned i med filtre sat på. Denne efterfølgende behandling gør at du kan foretage becist fravalg i de efterfølgende snifninger på det du ikke vil have. Det er altid bedst bevist at fravælge ting i stedet for at opgive hvad der skal sniffes. Hvis du fravælger hvad der ikke skal sniffes fanger ud også de ting du ikke har tænkt på
Avatar billede bufferzone Praktikant
06. juni 2005 - 10:02 #2
OK så er der selvfølgelig også muligheden for at installere snifferen eller en keylogger direkte på maskinen, men den er vandskelig at skjule hvis brugerne har admin rettgiheder på maskinen
Avatar billede mrweggi Nybegynder
06. juni 2005 - 10:09 #3
jeg har desværre ikke en lille hub, og helt rigtigt, så understøtter min switch ikke port mirror.

Med hensyn til det med at installere et stykke software på maskinen, så har brugerne admin rettigheder. Brugerne er dog ikke specielt tekniske, så et program der ikke vises i bunden, eller ved sinden af uret, vil de ikke opdage.

Har du et bud på et program der kan gøre dette?
Avatar billede mrweggi Nybegynder
06. juni 2005 - 10:21 #4
Jeg kan også lige sige at der er en server på netværket. Jeg har så prøvet at sætte serveren som pc'ens default gateway, men det giver kun trafikken ud af netværket, da trafikken ind, kommer direkte fra switchen.
Avatar billede bufferzone Praktikant
06. juni 2005 - 10:22 #5
Hvordan startes dine brugere op? via profil eller logon script. Du skal jo have startet snifferen på en eller anden måde og heldst uden at brugeren opdager det.

Sidder de i et domæne, hvis du sniffer til en fil, skal den jo heldst placeres på et server drev og ikke på et lokalt drev således at brugeren dels ikke kan slette denne fil umiddelbart og dels ikke kan opdage at her ligger en fil der bare bliver større og større.

Du skal vide at løsningen meds nifning på de lokale maskiner langt fra er optimal, du vil skulle behandle en fil pr maskine (evt først samle dem til en fil) for at kunne få et samlet billed

Et bud på programmet vil stadig være TCPDump (WINDump til windows maskiner). Dette program startes via en kommadolinie, hvorfor det er relatvt let at skjule
Avatar billede mrweggi Nybegynder
06. juni 2005 - 10:40 #6
brugeren logger bare på via en lokal profil. Det spørgsmålet er hvordan jeg får den startet uden brugeren opdagere det. kan det evt gøres i regedit under local user --> run, og så med parametret /background ?

Der sker ikke noget ved at filen ligger lokalt på maskinen

Da der kun er en maskine, er det ikke så stor et problem.

jeg har prøvet at hente WinDump. Kan det passe at det bare er et dos program?
Avatar billede mrweggi Nybegynder
06. juni 2005 - 12:08 #7
jeg fandt mig en hub, og nu går det meget bedre ;-)

Tak for god sparing
Avatar billede bufferzone Praktikant
06. juni 2005 - 13:33 #8
Velbekommen. Du skal være opmærksom på at der findes en grafisk flade til windowm (faktisk fungere den som et samlet program, hvis du installere den tager den windump med) den hedder Ethereal. Du kan anvende etherel som behandler af de med windump sniffede filer, men du kan ikke skjule ethereal for brugeren, da den starter op grafisk
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester