![]() |
|
|
| |||||||||||||||||||
|
|||||||||||||||||||
|
|
|
|
#1 |
|
newbie
Регистрация: 24.03.2004
Сообщений: 2,183
Репутация: 40983 |
Немного отхожу от шока, но настроение в целом прибавилось. Собственно в очередной истории с инжектом на один из сайтов был слегка шокированы т.к. возможность кражи их вирусами была исключена. И вот он хит сезона - возможность проведения атак типа arp poisoning cache внутри агавовской 89.108.80.0 - 89.108.95.255.
Т.е. если по русски, то практически любой из подключенных к этой сети может завернуть через свой хост трафик практически любого подключенного к этой сети. Любой из клиентов может убедиться в этом используя утилиту ettercap, которая как раз и предназначеня для проверки качества безопасности сети. Не долго думая мы попробовали набрать: ettercap -a ./etter.conf -i em0 -T -M arp:remote /89.108.80.1/ /89.108.65.143/ и наши глаза вылезли из орбит. АГАВУ НА КАКТУС! И т.к. я не могу доказать, что мои конфиденциальные данные были украдены именно так, то и претензий к Агаве в очередной раз предъявлять не буду. Прошлый раз у них нашли массовый дырявый шаред. Прошу заметить, что атаки уровня arp poisoning cache известны с момента появления первых свичей. Вис бест регардс, Константин Ефимович Последний раз редактировалось kostich, 09.04.2008 в 20:49. |
|
|
|
| Реклама | |
|
|
|
|
|
#2 |
|
Linux Guru
Регистрация: 19.02.2005
Адрес: Odessa
Сообщений: 4,862
Репутация: 63343 |
Команду лучше сотри, а то сейчас пойдут пионеры слушать трафик
|
|
|
|
|
|
#3 |
|
Академик
Регистрация: 08.03.2007
Сообщений: 1,518
Репутация: 48011 |
Как страшно жить...
У меня появился вопрос. А вообще уровень компьютерной грамотности снизился или повысился за последние годы в среде имеющих отношение к администрированию ? |
|
|
|
|
|
#4 |
|
Аспирант
Регистрация: 11.10.2007
Сообщений: 194
Репутация: 6359 |
а у многих дц отношение к сетке под коло, как к офисной, только что свитчи не д-линк.
такое, как правило, сложилось как раз у старых "вояк", сначала плевали на это, а потом сети поразрастались |
|
|
|
|
|
#5 |
|
ночивек
Регистрация: 08.04.2008
Сообщений: 395
Репутация: 7511 |
странно, ARP-poison это болезнь виндовых машин. Никсы, на сколько помню, не меняют физический адрес уже известного им устройства.
Лечится все путем прописывания статичных ARP-записей |
|
|
|
|
|
#6 | |
|
Аспирант
Регистрация: 11.10.2007
Сообщений: 194
Репутация: 6359 |
Цитата:
![]() Вы что-то путаете. В условиях ДЦ это и остальные арп-фокусы лечатся только умными свитчами 2/2+ |
|
|
|
|
|
|
#7 | |
|
newbie
Регистрация: 24.03.2004
Сообщений: 2,183
Репутация: 40983 |
Ответ: Агаву на кактус или массовая уязвимость уровня всего ДЦ
не будут... одновременно слушать сложно.
kostich добавил 09.04.2008 в 22:54 лечится это либо VLAN-ами, либо L2/L3 ACL на свичах терминирующих клиента... на тему остальных ДЦ с аналогичным бардаком вежливо умолчу... где-то доступно /24, а где-то /17. Цитата:
Последний раз редактировалось kostich, 10.04.2008 в 00:34. Причина: Добавлено сообщение |
|
|
|
|
|
|
#8 | ||
|
It'шник
Регистрация: 08.08.2007
Адрес: Зеленодырск
Сообщений: 570
Репутация: 9028 |
Цитата:
kostich, а скажите пожалуйста, у вас как реагирует машина на то, что меняется mac на какой либо машины чей мак уже присутствует в arp таблице, в логи ничего не пишет, хотя вроде должна!? Zaqwr добавил 10.04.2008 в 09:46 Цитата:
Последний раз редактировалось Zaqwr, 10.04.2008 в 10:47. Причина: Добавлено сообщение |
||
|
|
|
|
|
#9 |
|
newbie
Регистрация: 24.03.2004
Сообщений: 2,183
Репутация: 40983 |
Ответ: Агаву на кактус или массовая уязвимость уровня всего ДЦ
никак не реагирует т.к. MAC адрес при этой атаке не меняется....
|
|
|
|
|
|
#10 |
|
It'шник
Регистрация: 08.08.2007
Адрес: Зеленодырск
Сообщений: 570
Репутация: 9028 |
kostich, да? я думал что меняется arp таблица на атакуемой машине, а что тогда происходит?
и трафик при такой атаке попадет только исходящий от атакуемой машины? Последний раз редактировалось Zaqwr, 10.04.2008 в 12:48. |
|
|
|
vBulletin® Version 3.6.8. Copyright ©2000 - 2010, Jelsoft Enterprises Ltd. Перевод: zCarot |
|