Подмена МАС-адрессов

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
Burn_
мл. сержант
Сообщения: 84
Зарегистрирован: 2007-12-03 9:19:54
Откуда: Алт.край, г.Бийск
Контактная информация:

Подмена МАС-адрессов

Непрочитанное сообщение Burn_ » 2007-12-24 17:01:05

Последнее время участились попытки подмены МАС-адреса, в логах:

Код: Выделить всё

Dec 24 19:00:03 gw kernel: arp: 00:19:5b:6b:b5:99 attempts to modify permanent entry for 10.12.1.8 on vlan3
Dec 24 19:00:03 gw kernel: arp: 00:19:5b:6b:b5:99 attempts to modify permanent entry for 10.12.1.11 on vlan3
Dec 24 19:00:03 gw kernel: arp: 00:19:5b:6b:b5:99 attempts to modify permanent entry for 10.12.1.13 on vlan3
Dec 24 19:00:03 gw kernel: arp: 00:19:5b:6b:b5:99 attempts to modify permanent entry for 10.12.1.14 on vlan3
Dec 24 19:00:03 gw kernel: arp: 00:19:5b:6b:b5:99 attempts to modify permanent entry for 10.12.1.16 on vlan3
Dec 24 19:00:03 gw kernel: arp: 00:19:5b:6b:b5:99 attempts to modify permanent entry for 10.12.1.20 on vlan3
Dec 24 19:00:03 gw kernel: arp: 00:19:5b:6b:b5:99 attempts to modify permanent entry for 10.12.1.21 on vlan3
Собственно хотелось услышать Ваши методы борьбы с ними и меры применяемые непосредственно к пользователям т.к. в большинстве подобных атак подмену осуществяет троян, а пользователь даже незнает об этом...
Может кто научился определять троян это или сам "маленький хакер" балуется ?

Мой метод:
1. Привязка на шлюзе IP-адрессов к МАСам
2. Статические МАС-адреса на свитчах.
3. И обзвон пользователей с "прозбой" лечиться... от вирусов
To know everything is to know nothing! / Я знаю только одно, что я ничего не знаю! © Сократ

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2460 рублей (8 CPU, 8Gb RAM, 2x500Gb HDD, RAID 3ware 9750):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
RusBiT
лейтенант
Сообщения: 635
Зарегистрирован: 2007-08-03 11:43:53
Откуда: Красноярск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение RusBiT » 2007-12-24 18:08:04

Каким методом IP адреса к MAC'у привязываешь?
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером :)

Аватара пользователя
Burn_
мл. сержант
Сообщения: 84
Зарегистрирован: 2007-12-03 9:19:54
Откуда: Алт.край, г.Бийск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение Burn_ » 2007-12-24 18:33:13

RusBiT писал(а):Каким методом IP адреса к MAC'у привязываешь?
Скриптом, по крону:

Код: Выделить всё

#!/bin/sh
arp -d -a > /dev/null
arp -f /etc/arplist
/etc/arplist :

Код: Выделить всё

10.12.1.2      00:11:22:33:44:55 only # user1
10.12.1.3      00:12:13:21:23:23 only # user2
10.12.1.4      00:12:33:23:23:23 only # user3
10.12.1.5      00:00:00:00:00:01 only
10.12.1.6      00:00:00:00:00:01 only
Или таким скриптом:

Код: Выделить всё

I=1
while [ $I -le 254 ]
do
arp -s 10.12.1.${I} 0:0:0:0:0:0
I=`expr $I + 1`
done
arp -s 10.12.1.2      00:11:22:33:44:55 only # user1
arp -s 10.12.1.3      00:12:13:21:23:23 only # user2
arp -s 10.12.1.4      00:12:33:23:23:23 only # user3
To know everything is to know nothing! / Я знаю только одно, что я ничего не знаю! © Сократ

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение schizoid » 2007-12-25 17:03:33

а по-моему это снифер работает..
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
skeletor
майор
Сообщения: 2420
Зарегистрирован: 2007-11-16 18:22:04
Откуда: Kiev
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение skeletor » 2007-12-26 11:34:52

Я сталкивался с таким. Это виндовый вирус NAB32\Alman. Подменяет МАСи и как итог - отваливается сегмент сети или вся сеть. Из методов борьбы посоветую по МАСу вычислять нарушителя и отрубать от сети (МАС который чаще всего встречается в подменах и есть скорее всего нарушителем). Так же есть прога AntiARP, которая сечёт такую штуку и недаёт сделать подмену. Она виндовая.
Лечиться этот вирь NOD32 с последними обновлениями.

Если будут вопросы - пиши в аську.
"Винда съела дрова и резет здесь не фурычит."
"Все говорят, что у меня /dev/hands криво и я всё делаю через /dev/ass. А у меня этих фалов вообще нет!"

Гость
проходил мимо

Re: Подмена МАС-адрессов

Непрочитанное сообщение Гость » 2008-01-20 11:28:41

2. Статические МАС-адреса на свитчах.
Привязка на свичах MAC+Ip. + Есть бд в которой грубо говоря есть соответствие mac-ip-port-номер клиента.
ну и работа со свичами через snmp. для того чтобы проверять состояние портов и добавлять новые привязки.

Аватара пользователя
RusBiT
лейтенант
Сообщения: 635
Зарегистрирован: 2007-08-03 11:43:53
Откуда: Красноярск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение RusBiT » 2008-01-20 18:31:02

На каких свичах есть привязка ip - mac?
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером :)

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение schizoid » 2008-01-21 23:45:14

switch L2,L3
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
RusBiT
лейтенант
Сообщения: 635
Зарегистрирован: 2007-08-03 11:43:53
Откуда: Красноярск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение RusBiT » 2008-01-22 8:26:42

Из недорогих только D-LINK DES-3010,3500,3800,3400?
Последний раз редактировалось RusBiT 2008-01-22 8:55:45, всего редактировалось 2 раза.
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером :)

Аватара пользователя
Burn_
мл. сержант
Сообщения: 84
Зарегистрирован: 2007-12-03 9:19:54
Откуда: Алт.край, г.Бийск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение Burn_ » 2008-01-22 8:35:38

RusBiT писал(а):Из недорогих только D-LINK DES-3010?
Если ГИГабитный порт не нужен, есть не дорогой D-LINK DES-2108.
To know everything is to know nothing! / Я знаю только одно, что я ничего не знаю! © Сократ

Аватара пользователя
RusBiT
лейтенант
Сообщения: 635
Зарегистрирован: 2007-08-03 11:43:53
Откуда: Красноярск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение RusBiT » 2008-01-22 8:57:51

Почитал на оф. сайте dlink'а понял что на 3010 данной ф-ции нету (IP-MAC-Port ).
http://www.dlink.ru/technical/pdf/hub_s ... inding.pdf
Остаются только 3500,3800,3400
Burn_, а в D-LINK DES-2108 вроде этой опции нету. У меня кстати есть такой коммутатор один :)
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером :)

Аватара пользователя
Burn_
мл. сержант
Сообщения: 84
Зарегистрирован: 2007-12-03 9:19:54
Откуда: Алт.край, г.Бийск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение Burn_ » 2008-01-22 9:03:39

RusBiT писал(а):Burn_, а в D-LINK DES-2108 вроде этой опции нету. У меня кстати есть такой коммутатор один :)
В нем есть привязка MAC+Port, а привязка MAC+IP делается на сервере в arp таблице.
To know everything is to know nothing! / Я знаю только одно, что я ничего не знаю! © Сократ

Аватара пользователя
RusBiT
лейтенант
Сообщения: 635
Зарегистрирован: 2007-08-03 11:43:53
Откуда: Красноярск
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение RusBiT » 2008-01-22 9:07:41

Увы в моем случае нужна привязка mac+port+ip.
Никто не подскажет на D-LINK DES-3500 на один порт сколько можно сделать привязок mac+ip?
Чем больше я познаю FreeBSD, тем больше я считаю себя ламером :)

Аватара пользователя
dikens3
подполковник
Сообщения: 4856
Зарегистрирован: 2006-09-06 16:24:08
Откуда: Нижний Новгород
Контактная информация:

Re: Подмена МАС-адрессов

Непрочитанное сообщение dikens3 » 2008-01-24 19:31:25

На старенькую статейку наткнулся.
http://www.unixfaq.ru/index.pl?req=qs&id=169
Лучше установить FreeBSD, чем потратить 30 лет на Linux'ы и выяснить какой из них хуже.