Tema destacado: [Overclocking] Récords de overclock del foro
Autor
|
Tema: Cazar sniffer de red Swich (Leído 9,533 veces)
|
Punisher.linux
Desconectado
Mensajes: 202
localhost
|
Hola a todos!
Utilizando ettercap + wireshark sobre swich con un envenamiento ARP sobre un linux me surgio la duda de como capturar a alguien que utilize este metodo, se que mirando als tablas arp y mac se puede detectar, pero hay mas metodos y programas?
muchas gracias.
|
|
|
|
|
En línea
|
¬¬
|
|
|
Khaleth
Desconectado
Mensajes: 434
|
Creo recordar que el propio ettercap tiene un plugin de detección del mismo  Por otra parte creo que programas como Snort y otros sistemas de este tipo sirven para detectar esto entre otras cosas, pero no toy muy seguro xq nunca he probado ninguno xD. Salu2
|
|
|
|
|
En línea
|
|
|
|
|
TRICKY
|
Que tal.
No se si Arpwatch te podria servir.
Saludos.
|
|
|
|
|
En línea
|
"La envidia es una declaración de inferioridad" Napoleón.
|
|
|
ChElAnO
Desconectado
Mensajes: 129
|
wenas,
ettercap tiene un plugin para comprobar si una tarjeta de red se encuentra en modo promiscuo.
saludos
|
|
|
|
|
En línea
|
|
|
|
50l3r
Desconectado
Mensajes: 758
Todo lo que se por la cuarta parte que desconozco
|
ese plugin si que valdria, ya que la gente no pone la tarjeta de red en modo promiscuo con asiduidad jeje
tambien con un arp -a y viendo la mac asociada al router
si es 0000000000 o algo por el estilo ya sabes que es
|
|
|
|
|
En línea
|
|
|
|
Punisher.linux
Desconectado
Mensajes: 202
localhost
|
hay forma de hacerlo invisible en la red? 
|
|
|
|
|
En línea
|
¬¬
|
|
|
50l3r
Desconectado
Mensajes: 758
Todo lo que se por la cuarta parte que desconozco
|
en este tema me precuparia mas el, puede ser detectado?
la mayoria de sniffers trabajan en modo promiscuo, de ahi que no puedan ser "detectados"
me refiero a que tu quizas puedas averiguar que tienes un sniffer en la red, pero si el tio se las ingenia no podras saber quien es
los sniffers como cain spofean mac e ip para no ser detectados
|
|
|
|
|
En línea
|
|
|
|
Punisher.linux
Desconectado
Mensajes: 202
localhost
|
pero sobre un swich es posible?
|
|
|
|
|
En línea
|
¬¬
|
|
|
50l3r
Desconectado
Mensajes: 758
Todo lo que se por la cuarta parte que desconozco
|
en mi red del instituto, que tienen switchs puse con sniffer a la escucha, realizando un mitm y no se detectó
te quiero decir que si tu le hechas un vistazo a las tablas arp con: arp -a
la direccion mac del router, comprueba que es la misma, si no lo es alguien esta haciendose pasar por el router
con hubs no hace ni falta colocarse en medio, ya que todo el trafico va para todos lados
|
|
|
|
|
En línea
|
|
|
|
Punisher.linux
Desconectado
Mensajes: 202
localhost
|
pero al realizar un mitm, mirando las tablas arp es facil de pillar desde otro ordena no?
|
|
|
|
|
En línea
|
¬¬
|
|
|
50l3r
Desconectado
Mensajes: 758
Todo lo que se por la cuarta parte que desconozco
|
tu miras las arp, y te saldra esto por ej: Dirección IP Dirección física Tipo 192.168.6.1 00-00-00-00-00-00 dinámico Es lo mas normal, pero, como sabes de quien es esa mac si esta spofeada y la ip que la tiene no existe, es decir, cain crea una ip virtual se podria decir, ficticia que no usa un ordenador, y que esta asignada con esa mac eso si, si el tio es incauto y no ha spofeado ni la mac ni la ip, le pillas jeje
|
|
|
|
|
En línea
|
|
|
|
Punisher.linux
Desconectado
Mensajes: 202
localhost
|
tu miras las arp, y te saldra esto por ej: Dirección IP Dirección física Tipo 192.168.6.1 00-00-00-00-00-00 dinámico Es lo mas normal, pero, como sabes de quien es esa mac si esta spofeada y la ip que la tiene no existe, es decir, cain crea una ip virtual se podria decir, ficticia que no usa un ordenador, y que esta asignada con esa mac eso si, si el tio es incauto y no ha spofeado ni la mac ni la ip, le pillas jeje Muchas gracias por la info 
|
|
|
|
|
En línea
|
¬¬
|
|
|
ediskrad
Desconectado
Mensajes: 35
Tayler tu primero!
|
Me uno a lo que comentan... lo mas inmediato seria mirar la tabla arp, o si usas ettercap utilizar el plugin.
|
|
|
|
|
En línea
|
|
|
|
Punisher.linux
Desconectado
Mensajes: 202
localhost
|
Me uno a lo que comentan... lo mas inmediato seria mirar la tabla arp, o si usas ettercap utilizar el plugin.
si, lo e probado y se puede pillar crei que seria mas deficil de detectarlo XD.de todas maneras si alguien sabe otras maneras de no ser detectado aviseme. gracias
|
|
|
|
|
En línea
|
¬¬
|
|
|
50l3r
Desconectado
Mensajes: 758
Todo lo que se por la cuarta parte que desconozco
|
el cain puede darte la opcion por ejemplo de spofear la mac de manera no tan cantosa, que sea casi igual a la del router y asi, como no te sepas la mac del router bien bien, no lo pillaras
|
|
|
|
|
En línea
|
|
|
|
|
|