elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 17:23  


Tema destacado: [Overclocking] Récords de overclock del foro

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, TRICKY)
| | |-+  Cazar sniffer de red Swich
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 Ir Abajo Respuesta Imprimir
Autor Tema: Cazar sniffer de red Swich  (Leído 9,533 veces)
Punisher.linux

Desconectado Desconectado

Mensajes: 202


localhost


Ver Perfil WWW
Cazar sniffer de red Swich
« en: 7 Mayo 2009, 19:39 »

Hola a todos!

Utilizando ettercap + wireshark sobre swich con un envenamiento ARP sobre un linux me surgio la duda de como capturar a alguien que utilize este metodo, se que mirando als tablas arp y mac se puede detectar, pero hay mas metodos y programas?


muchas gracias.
En línea

¬¬
Khaleth


Desconectado Desconectado

Mensajes: 434



Ver Perfil
Re: Cazar sniffer de red Swich
« Respuesta #1 en: 7 Mayo 2009, 20:17 »

Creo recordar que el propio ettercap tiene un plugin de detección del mismo  ;D

Por otra parte creo que programas como Snort y otros sistemas de este tipo sirven para detectar esto entre otras cosas, pero no toy muy seguro xq nunca he probado ninguno xD.

Salu2
En línea
TRICKY
The "Tricky" ..
Moderador
***
Desconectado Desconectado

Mensajes: 1.605


Ver Perfil
Re: Cazar sniffer de red Swich
« Respuesta #2 en: 7 Mayo 2009, 20:38 »


Que tal.

No se si Arpwatch te podria servir.


Saludos.
En línea

"La envidia es una declaración de inferioridad"
Napoleón.
ChElAnO

Desconectado Desconectado

Mensajes: 129


Ver Perfil
Re: Cazar sniffer de red Swich
« Respuesta #3 en: 8 Mayo 2009, 04:07 »

wenas,

ettercap tiene un plugin para comprobar si una tarjeta de red se encuentra en modo promiscuo.

saludos
En línea
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #4 en: 9 Mayo 2009, 00:19 »

ese plugin si que valdria, ya que la gente no pone la tarjeta de red en modo promiscuo con asiduidad jeje

tambien con un arp -a y viendo la mac asociada al router

si es 0000000000 o algo por el estilo ya sabes que es
En línea

Punisher.linux

Desconectado Desconectado

Mensajes: 202


localhost


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #5 en: 13 Mayo 2009, 12:55 »

hay forma de hacerlo invisible en la red?  :huh:
En línea

¬¬
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #6 en: 13 Mayo 2009, 15:11 »

en este tema me precuparia mas el, puede ser detectado?

la mayoria de sniffers trabajan en modo promiscuo, de ahi que no puedan ser "detectados"

me refiero a que tu quizas puedas averiguar que tienes un sniffer en la red, pero si el tio se las ingenia no podras saber quien es


los sniffers como cain spofean mac e ip para no ser detectados
En línea

Punisher.linux

Desconectado Desconectado

Mensajes: 202


localhost


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #7 en: 13 Mayo 2009, 15:25 »

pero sobre un swich es posible?
En línea

¬¬
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #8 en: 13 Mayo 2009, 15:28 »

en mi red del instituto, que tienen switchs puse con sniffer a la escucha, realizando un mitm y no se detectó

te quiero decir que si tu le hechas un vistazo a las tablas arp con: arp -a

la direccion mac del router, comprueba que es la misma, si no lo es alguien esta haciendose pasar por el router


con hubs no hace ni falta colocarse en medio, ya que todo el trafico va para todos lados
En línea

Punisher.linux

Desconectado Desconectado

Mensajes: 202


localhost


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #9 en: 13 Mayo 2009, 15:32 »

pero al realizar un mitm, mirando las tablas arp es facil de pillar desde otro ordena no?
En línea

¬¬
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #10 en: 13 Mayo 2009, 15:39 »

tu miras las arp, y te saldra esto por ej:

Código:
  Dirección IP          Dirección física              Tipo
  192.168.6.1           00-00-00-00-00-00     dinámico

Es lo mas normal, pero, como sabes de quien es esa mac si esta spofeada y la ip que la tiene no existe, es decir, cain crea una ip virtual se podria decir, ficticia que no usa un ordenador, y que esta asignada con esa mac

eso si, si el tio es incauto y no ha spofeado ni la mac ni la ip, le pillas jeje


En línea

Punisher.linux

Desconectado Desconectado

Mensajes: 202


localhost


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #11 en: 13 Mayo 2009, 15:59 »

tu miras las arp, y te saldra esto por ej:

Código:
  Dirección IP          Dirección física              Tipo
  192.168.6.1           00-00-00-00-00-00     dinámico

Es lo mas normal, pero, como sabes de quien es esa mac si esta spofeada y la ip que la tiene no existe, es decir, cain crea una ip virtual se podria decir, ficticia que no usa un ordenador, y que esta asignada con esa mac

eso si, si el tio es incauto y no ha spofeado ni la mac ni la ip, le pillas jeje




Muchas gracias por la info  :laugh:
En línea

¬¬
ediskrad

Desconectado Desconectado

Mensajes: 35


Tayler tu primero!


Ver Perfil
Re: Cazar sniffer de red Swich
« Respuesta #12 en: 14 Mayo 2009, 14:46 »

Me uno a lo que comentan... lo mas inmediato seria mirar la tabla arp, o si usas ettercap utilizar el plugin.
En línea
Punisher.linux

Desconectado Desconectado

Mensajes: 202


localhost


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #13 en: 14 Mayo 2009, 17:00 »

Me uno a lo que comentan... lo mas inmediato seria mirar la tabla arp, o si usas ettercap utilizar el plugin.
si, lo e probado y se puede pillar crei que seria mas deficil de detectarlo XD.de todas maneras si alguien sabe otras maneras de no ser detectado aviseme.

gracias
En línea

¬¬
50l3r


Desconectado Desconectado

Mensajes: 758


Todo lo que se por la cuarta parte que desconozco


Ver Perfil WWW
Re: Cazar sniffer de red Swich
« Respuesta #14 en: 14 Mayo 2009, 17:43 »

el cain puede darte la opcion por ejemplo de spofear la mac de manera no tan cantosa, que sea casi igual a la del router y asi, como no te sepas la mac del router bien bien, no lo pillaras
En línea

Páginas: [1] 2 3 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines