לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה __Everything That Has a Beginning Has an End :-) __ חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > אבטחת מידע
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
 
כלי אשכול חפש באשכול זה



  #1  
ישן 22-07-2008, 13:44
  shayohad$ shayohad$ אינו מחובר  
 
חבר מתאריך: 24.01.08
הודעות: 35
arp spoofing

אהלן,

בעת ביצוע arp spoofing ברשת הביתית. נתקלתי בבעיה וכנראה איני מבצע זאת כשורה:

תחנות המשתתופת:
xp sp2, ראוטר + מודם של בזק, vmware עליו מותקן לינוקס.

ככה,
תפסתי פקאט arp reply ע"י sniffer > וערכתי את הערכים שלו, (כלומר: מערכת לינוקס מתחזה לתחנת הקצה הXP )

בתוך הפקאט בעזרת כלי עריכה מתאים ערכתי את הפקאט לערכים האלה:
destination MAC adress = מחשב היעד
source MAC adress = מחשב המקור (למשל הראוטר)

sender MAC adress = מחשב התוקף
sender ip = כתובת האי פי של מחשב המקור

target MAC adress = מחשב היעד
ip target = כתובת האי פי של המחשב התוקף.

לאחר הדברים האלה ושליחת 2 פאקטים, כל אחד לפי הערכים המתאים ( פאקט פקאט עבור המחשב נתקף ופקאט עבור הראוטר) ע"י פקודה מתאימה (file 2 cable)

לאחר בתחנת הלינוקס אני מאזין בכרטיס הרשת המתאים לאי פי של היעד (ואמור לקבל את אותם אתרים שמחשב היעד גולש אליהם)

משום מה ב 2 ניסיות של עריכת פקטים ושליחתם אקס פי זיהה 2 כתובת אי פי באותה רשת > ובמחשב היעד ניתק אותו ולא מקבל מידע מהראוטר

כיצד להמשיך? ולהגיע למצב שכן יש תקשרות בין הראוטר למחשב היעד וכל התוכן המבוקש גם יתקבל במחשב היעד וגם במחשב התוקף?
תודה.
חזרה לפורום
  #2  
ישן 22-07-2008, 20:18
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 1 שנכתבה על ידי shayohad$ שמתחילה ב "arp spoofing"

אתה לא יכול למשוך תעבורה סתם ככה אלייך ולצפות שזה יעבוד. אפילו אם אתה עושה את זה נכון, היא תגיע אלייך, ולא אל המחשב שממנו גולשים! בוודאי שלא תוכל כך לראות מה עובר במחשב אחר, כי מיפוי MAC <-> IP הוא אחד לאחד (ושני מחשבים שמשדרים את אותו IP כל אחד על ה MAC שלו הם מה שמחשב יראה בתור... IP Collision...)

לכן מה שצריך לעשות, זה להשיג את הראוטר במענה למחשב שאותו "תוקפים" כשהוא שואל מה ה IP של הראוטר, לנתב את המידע שאמור להגיע אל הראוטר לכיוון הראוטר, ולומר לראוטר שה IP של המחשב הנתקף הוא בעצם שלך, ואז כשמגיעה תעבורה אלייך שיועדה ל IP של הנתקף, לשלוח אותה אל ה MAC שלו - וככה בעצם אתה הופך לסוג של Bridge בדרך.

כמובן, שאם הכל ברשת אחת - הרבה יותר פשוט להגדיר את המחשב שלך בתור ה DGW של המחשב הגולש, ואז באופן טבעי תוכל לקרוא את התעבורה בלי המשחקים האלה (השאלה היא מה המטרה שלך...)

בכל אופן, יש כלים שנועדו כדי לסייע בלבצע את ה"התקפה" הזו כראוי, כגון: http://su2.info/doc/arpspoof.php
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #7  
ישן 26-07-2008, 23:44
  ha_miki ha_miki אינו מחובר  
 
חבר מתאריך: 23.06.02
הודעות: 1,194
בתגובה להודעה מספר 6 שנכתבה על ידי שימי שמתחילה ב "ב Ethernet יש פריימים, לא..."

זה עניין של סמנטיקה אני יודע ש ETHERNNET שולח פריימים אבל זה אותו רעיון של פאקטות
לגביי הקטע של SPOOFING
בגלל שלמעשה הוא על אותו סאבנט הפאקט נשלח ישירות ל TARGET ולא לDG
שנית במצב כזה אי אפשר לעשות ARP SPOOFING כיוון שבאותו רגע כל המחשבים מקבלים את אותו פריים זה ציוד ביתי ולא איזה סוויטצי מתוחכם שיודע לשייך יציאה למאק אדרס ולכן זה עקרונית האב עם יכולות מוגבלות ולא סוויטצ' (בציוד ביתי אין זיהוי MAC ADRESS לפי יציאה )

הערה קטנה לגביי הקטע של סוויצ' או האב אם זה היה סוויטצ' אמיתי אם היית מריץ סניפר לא היית רואה פריימים של מחשבים אחרים מה שנוגד את כל הקטע של ARP SPOOFING פה
_____________________________________
Dynax 7D / Minolta 28-135 4-4.5/ Minolta 5600hs / Minolta 50 1.7 / Sigma 70-200/2.8 EX


נערך לאחרונה ע"י ha_miki בתאריך 26-07-2008 בשעה 23:53.
חזרה לפורום
  #8  
ישן 27-07-2008, 00:08
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 7 שנכתבה על ידי ha_miki שמתחילה ב "זה עניין של סמנטיקה אני יודע..."

זה לא עניין של סמנטיקה - זה הטעיית הקוראים - ואחרי זה אנשים שמתעסקים בזה במקצוע (אני, למשל...) - שומעים את ההברקות האלה מאנשים אחרים וצריכים להסביר להם שכל מה שהם יודעים זה טעות...

אז שוב אני אחזור, פריים, ולא פאקט.

ולאיזה target בדיוק הפריים נשלח "ישירות" ? אה, כן, לזה שמופיע ב ARP Cache של המחשב שאותו תוקף מי שעושה ARP Spoofing. זה בדיוק מה ש ARP Spoofing הוא "all about"...

סוויצ', אדיוט ככל שיהיה, מעביר את המידע על פי ה Destination MAC כפי שהוא למד בזמן ה Negotiation. אם הוא היה עושה מה שאתה אומר, זה היה Hub, ולא Switch.

לגבי טענתך האחרונה - אתה נשמע כל כך בטוח בעצמך, אז התחלתי לפקפק בעצמי. הרצתי סניפר (אני מקווה ש Wireshark מספיק טוב עבורך...) על הרשת המקומית שלי (המחבר בין המחשבים הוא נתב ביתי של D-Link), שבה יש מספר מחשבים. התעבורה היחידה שראיתי ממחשבים אחרים הייתה תעבורת Broadcast בלבד, כצפוי...
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #9  
ישן 27-07-2008, 01:17
  ha_miki ha_miki אינו מחובר  
 
חבר מתאריך: 23.06.02
הודעות: 1,194
בתגובה להודעה מספר 8 שנכתבה על ידי שימי שמתחילה ב "זה לא עניין של סמנטיקה - זה..."

ציטוט:
במקור נכתב על ידי שימי
זה לא עניין של סמנטיקה - זה הטעיית הקוראים - ואחרי זה אנשים שמתעסקים בזה במקצוע (אני, למשל...) - שומעים את ההברקות האלה מאנשים אחרים וצריכים להסביר להם שכל מה שהם יודעים זה טעות...

אז שוב אני אחזור, פריים, ולא פאקט.

ולאיזה target בדיוק הפריים נשלח "ישירות" ? אה, כן, לזה שמופיע ב ARP Cache של המחשב שאותו תוקף מי שעושה ARP Spoofing. זה בדיוק מה ש ARP Spoofing הוא "all about"...
ושוב אני אחזור על עצמי הטארגט הוא המחשב ולא ה GATEWAY (ראה ערך TRACEROUTE)
אני מדבר על רמה 3 פה שים לב ARP עובד ברמה 3 וכיוון שהמחשב יודע שהוא באותו סאבנט כמו מחשב המטרה הוא ישגר ישירות אליו ולא יעבור דרך ה GW


סוויצ', אדיוט ככל שיהיה, מעביר את המידע על פי ה Destination MAC כפי שהוא למד בזמן ה Negotiation. אם הוא היה עושה מה שאתה אומר, זה היה Hub, ולא Switch.

לגבי טענתך האחרונה - אתה נשמע כל כך בטוח בעצמך, אז התחלתי לפקפק בעצמי. הרצתי סניפר (אני מקווה ש Wireshark מספיק טוב עבורך...) על הרשת המקומית שלי (המחבר בין המחשבים הוא נתב ביתי של D-Link), שבה יש מספר מחשבים. התעבורה היחידה שראיתי ממחשבים אחרים הייתה תעבורת Broadcast בלבד, כצפוי...


רק כדיי להיות בדיוק גם אני הרצתי סניפר אצלי ראיתי פינגים בין שני מכונות בזמן שאני על מחשב שלישי וגם לי יש ציוד ביתי DLINK וגם ASUS AM604 אני יושב על שני האבים נפרדים ועדיין ראיתי את כל התנועה ברשת מה שלי אומר שהציוד שלי הוא רמה 1 ולא 2
_____________________________________
Dynax 7D / Minolta 28-135 4-4.5/ Minolta 5600hs / Minolta 50 1.7 / Sigma 70-200/2.8 EX

חזרה לפורום
  #10  
ישן 27-07-2008, 01:22
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 9 שנכתבה על ידי ha_miki שמתחילה ב "[QUOTE=שימי]זה לא עניין של..."

מה קשור traceroute? זו תוכנה שמציגה לך רצף ניתוב של תעבורה של שכבה 3 (ואת זה, אגב, הוא עושה לרוב באמצעות שכבה 4... למרות שיש מימושים שעושים את זה עם ICMP ואז זה שכבה 3/3.5...)

ARP לא פועל בשכבה 3. הוא לא routable ואין לו Source IP ו Destination IP. אתה מתבלבל עם IP.

ושוב אני מסביר לך, המחשב שולח את המידע (שהוא פריים, לא פאקט) לכתובת ה MAC שאותה הוא פיענח (או כך לפחות הוא מאמין) על ידי ARP. אם מישהו דאג שיהיה לו מידע שגוי, הוא אכן ישלח את המידע ישירות, רק לא אל מי שהוא אמור לשלוח. אני מתחיל להרגיש שאני חוזר על עצמי, אז נראה לי שאני אפסיק כאן. אתה מוזמן ללכת לקרוא ברשת כיצד הדברים פועלים.

לגבי מה שקורה ברשת שלך, אם אתה רואה תעבורה שלא מיועדת אלייך, אז אין לך Switch, אלא Hub. אצל רוב האנשים בכדור הארץ, אין Hub-ים כבר שנים רבות... למעשה, להשיג אחד כזה, גם אם אתה רוצה, זו לא משימה פשוטה כיום.
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #11  
ישן 27-07-2008, 01:46
  ha_miki ha_miki אינו מחובר  
 
חבר מתאריך: 23.06.02
הודעות: 1,194
בתגובה להודעה מספר 10 שנכתבה על ידי שימי שמתחילה ב "מה קשור traceroute? זו תוכנה..."

ציטוט:
במקור נכתב על ידי שימי
מה קשור traceroute? זו תוכנה שמציגה לך רצף ניתוב של תעבורה של שכבה 3 (ואת זה, אגב, הוא עושה לרוב באמצעות שכבה 4... למרות שיש מימושים שעושים את זה עם ICMP ואז זה שכבה 3/3.5...)
טוב אולי לא הבנת אותי זה התגובה שלי לתגובה שלך שייתן את ה DG תקרא את התגובות הראשונות ותבין
ARP לא פועל בשכבה 3. הוא לא routable ואין לו Source IP ו Destination IP. אתה מתבלבל עם IP.
ARP - מנגנון להפיכה כתובת IP ל MAC ולכן חייב להיות ברמה 3 למרות שראיתי ב RFC שלו שהוא לא שכבה 2 ולא שכבה 3 אלא ביניהם
http://www.faqs.org/qa/rfcc-920.html סתם בשביל הקטע


ושוב אני מסביר לך, המחשב שולח את המידע (שהוא פריים, לא פאקט) לכתובת ה MAC שאותה הוא פיענח (או כך לפחות הוא מאמין) על ידי ARP. אם מישהו דאג שיהיה לו מידע שגוי, הוא אכן ישלח את המידע ישירות, רק לא אל מי שהוא אמור לשלוח. אני מתחיל להרגיש שאני חוזר על עצמי, אז נראה לי שאני אפסיק כאן. אתה מוזמן ללכת לקרוא ברשת כיצד הדברים פועלים.

לגבי מה שקורה ברשת שלך, אם אתה רואה תעבורה שלא מיועדת אלייך, אז אין לך Switch, אלא Hub. אצל רוב האנשים בכדור הארץ, אין Hub-ים כבר שנים רבות... למעשה, להשיג אחד כזה, גם אם אתה רוצה, זו לא משימה פשוטה כיום.

סתם חומר לקריאה זה דיי מעניין http://www.cisco.com/univercd/cc/td...ser/scf4ap1.htm
לפי מודל OSI הוא שכבה 3
_____________________________________
Dynax 7D / Minolta 28-135 4-4.5/ Minolta 5600hs / Minolta 50 1.7 / Sigma 70-200/2.8 EX


נערך לאחרונה ע"י ha_miki בתאריך 27-07-2008 בשעה 01:51.
חזרה לפורום
  #14  
ישן 27-07-2008, 09:57
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 13 שנכתבה על ידי ha_miki שמתחילה ב "וההסבר המקורי שלי הוא..."

זה לא ממש משנה אם הוא יפנה ל DGW או לא. הנקודה היא שצריך לעשות את זה ההתקפה מול המחשב שאמור לקבל את המידע, זה לא משנה אם המחשב הזה הוא ה DGW או מחשב אחר ב LAN. לא צריך להיכנס לקטנות...

"Internetwork" הוא המצאה של חברת סיסקו, וכיוון שכך, אינו חלק ממודל 7 השכבות. על כן אינך יכול לטעון שמשהו שם הוא בשכבה 3. זה לא כתוב בשום מקום שם.

כיוון שאתה ממשיך להתעקש ש ARP הוא Packet במובן של IP (שכבה 3) - אשמח אם תתן דוגמא כיצד שולחים ARP Packet אל מעבר הרשת המקומית (הרי כל IP Packet ניתן לשליחה אל מעבר לרשת המקומית, בשביל זה IP קיים, וקיימת שכבה 3, הנקראת ניתוב).

אני לא יודע למה אתה קורא "מנועי TCP IP" - אצלי מנוע יש באוטו, ואיך אתה "יוצר איתם התקפות SPOOF". אבל אדרבא, אתה מוזמן לענות על השאלה בפיסקה הקודמת. כיצד מנתבים ARP Packet מחוץ ל LAN המקומי...
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום
  #24  
ישן 27-07-2008, 20:35
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בתגובה להודעה מספר 23 שנכתבה על ידי ha_miki שמתחילה ב "יותר מזה אני כבר לא אבזבז את הזמן שלי"

אתה ממשיך לבזבז את זמנך, מה יהיה?

ציטוט מקישורך:

ציטוט:
במקור נכתב על ידי RFC 826

Packet Generation:
------------------

As a packet is sent down through the network layers, routing
determines the protocol address of the next hop for the packet
and on which piece of hardware it expects to find the station
with the immediate target protocol address. In the case of the
10Mbit Ethernet, address resolution is needed and some lower
layer (probably the hardware driver) must consult the Address
Resolution module (perhaps implemented in the Ethernet support
module) to convert the <protocol type, target protocol address>
pair to a 48.bit Ethernet address. The Address Resolution module
tries to find this pair in a table. If it finds the pair, it
gives the corresponding 48.bit Ethernet address back to the
caller (hardware driver) which then transmits the packet. If it
does not, it probably informs the caller that it is throwing the
packet away (on the assumption the packet will be retransmitted
by a higher network layer), and generates an Ethernet packet with
a type field of ether_type$ADDRESS_RESOLUTION. The Address
Resolution module then sets the ar$hrd field to
ares_hrd$Ethernet, ar$pro to the protocol type that is being
resolved, ar$hln to 6 (the number of bytes in a 48.bit Ethernet
address), ar$pln to the length of an address in that protocol,
ar$op to ares_op$REQUEST, ar$sha with the 48.bit ethernet address
of itself, ar$spa with the protocol address of itself, and ar$tpa
with the protocol address of the machine that is trying to be
accessed. It does not set ar$tha to anything in particular,
because it is this value that it is trying to determine. It
could set ar$tha to the broadcast address for the hardware (all
ones in the case of the 10Mbit Ethernet) if that makes it
convenient for some aspect of the implementation. It then causes
this packet to be broadcast to all stations on the Ethernet cable

originally determined by the routing mechanism.
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

חזרה לפורום

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 14:22

הדף נוצר ב 0.07 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר