PDA

Просмотр полной версии : Разоблачение


Пьяный Монах
17.09.2007, 22:13
Вобщем вопрос в обратную сторону:
Я являюсь админом на игровом портале нашей сети. И вот один гавнюк поставил себе ИП 10.0.0.255 (тоесть которого несуществует у нас в сети) зашел на форум и начала маты гнать. Как узнать его реальный ИП/МАС адресс или хотя бы доменное имя??? Ибо банить по ИП - поменяет. Банить акк - создаст новый :(
Хелп плиз!!!
Пинг+lanspy не помогли. Хост неактивен пишет. В конце концов если узнаю что это за чмырь - смело пойду к провайдеру

SanyaX
17.09.2007, 22:16
Он может юзает прокси или аномнимайзеры. Дофига делов искать придёться. А пров логи просто так даст. Если только заявление будет, тогда без проблем.

Alexsize
17.09.2007, 22:24
Попробуй впарить ему трояна способом СИ или науськав его на сплоит для броузеров.
Последнее он может и не просечь.

Horsekiller
18.09.2007, 04:03
Раз ты админ - вшей джаваскрипт, определяющий юзерский айпи на форуме, и записывающий пару: логин/айпи.
Ему пофигу до проксей и аномайзеров, он определяет реальный айпи, может и потом еще пригодится.
Чел правда может отключить javascript =/

Constantine
18.09.2007, 04:35
Ему пофигу до проксей и аномайзеров, он определяет реальный айпи, может и потом еще пригодится.

чего?чего?

Horsekiller
18.09.2007, 05:21
Javascript определяет реальный айпи, в независимости от использования проксей. Т.к. исполняется на стороне клиента, а не сервера.

n1†R0x
18.09.2007, 07:27
Раз ты админ - вшей джаваскрипт, определяющий юзерский айпи на форуме, и записывающий пару: логин/айпи.

смешно)
яваскрипт, между прочим, выполняется на стороне клиента (ты и сам выше это сказал).. куда он должен данные записать? в папку с пинболлом на компе у юзера? :D

Heavy Metal
18.09.2007, 07:45
если в локалке дело, попробуй поснифать. врядли он через прокси зашёл, темболее если сеть мелкая

Horsekiller
18.09.2007, 08:29
смешно)
яваскрипт, между прочим, выполняется на стороне клиента (ты и сам выше это сказал).. куда он должен данные записать? в папку с пинболлом на компе у юзера? :D
Йопт. Вы чо? Как ХСС работает? Тут тоже самое, только вместо кукисов надо передавать айпишник.
Джаваскрипт определяет айпи/логин, передаёт их скажем пхп-скрипту, который записывает лог-фаел, по которому потом определяется реальный айпи негодяя и блокается, путем закрытия доступа и редиректа на страницу с 5гигабайтным флешем :) .

Scipio
18.09.2007, 08:51
мдя... пропишу я у себя в настройках ип 10.0.0.254 (соответсвенно Dhcp отключю) и определит пхп скрипт, что у меня ип 10.0.0.254... дальше бан по ип... дальше я выстовляю ип 10.0.0.255 и захожу на форум... и т.д.


тебеж сказали да и по ип видно, что это локалка


2ТС проскань его например Иксспайдером, с профилем defaultoff

groundhog
18.09.2007, 10:09
А как он мог себе вообще поставить 10.0.0.255, если это широковещательный адрес подсети? Одмин-одмин, ты где этот адрес взял? У него спросил, мол какой у тебя Ip-адрес? :) Или он такой красивый смотрится в логах веб-сервера?

Scipio
18.09.2007, 10:18
2ТС попробуй эту тулзу:тут (http://www.hackzone.ru/files/get/id/100/IP+skaner.html)

Knight_of_Darkness
18.09.2007, 10:31
scipio писал, что он ставит себе ип 10.0.0.254. Тогда вопрос: почему не пангуется комп? Мб конечно фаервол хороший стоит... Но по логике он должен пинговаться. Нужно отлавливать именно в тот момент, когда он оставляет сообщения. Если Javascript показал IP 10.0.0.254, то единственное разумное обьяснение - человек сменил ип, зашел, отписал, сменил обратно. Для отлова IP можно использовать кстати и мой Antichat's Web Sniffer, как его обозвали - "персональный" =).

http://zerobyte.org.ua/load/1-1-0-14

S|\/|eliyK()T
18.09.2007, 10:40
а Mac отменили?!

Scipio
18.09.2007, 10:40
Тогда вопрос: почему не пангуется комп?

Режет (не пропускает) Icmp пакеты

А уж MAC (Ethernet) через JS точно неузнаешь

groundhog
18.09.2007, 10:43
А мне кажется тип ушлый - поставил виртуальную машину, и с неё срёт. Скань не скань, снифь не снифь, а всё равно ничего не получится... Настройте сетку по уму, чтобы адреса раздавал Dhcp, чтобы в сети можно было пребывать только если твой Mac-адрес в доверенных, или настройте доступ к своему серверу только через Vpn... У вас проблема не в том, что завялась какая-то бяка, а в том, что сеть сделана через жопу.

ShadOS
18.09.2007, 13:29
А как он мог себе вообще поставить 10.0.0.255, если это широковещательный адрес подсети? Одмин-одмин, ты где этот адрес взял? У него спросил, мол какой у тебя Ip-адрес? :) Или он такой красивый смотрится в логах веб-сервера?
Ага, а если так:
10.0.0.0/23 ? (маска 255.255.254.0)
Посчитай-ка мне широковещательный адрес и какие ip-доступны для хостов?
Форум в локальной сети чтоли?
Даже если машина не отвечает на пинги, попробуй пингануть её, а когда получишь таймауты посмотри arp -a - там увидишь mac-адрес. Дальше уже можно от этого искать в каком сегменте находится машина.

Constantine
18.09.2007, 14:32
Йопт. Вы чо? Как ХСС работает? Тут тоже самое, только вместо кукисов надо передавать айпишник.
Джаваскрипт определяет айпи/логин, передаёт их скажем пхп-скрипту, который записывает лог-фаел, по которому потом определяется реальный айпи негодяя и блокается, путем закрытия доступа и редиректа на страницу с 5гигабайтным флешем :) .
Мужык ты бредишь? ты вообще понимаешь что такое прокси- сервер?

n1†R0x
18.09.2007, 19:51
Йопт. Вы чо? Как ХСС работает? Тут тоже самое, только вместо кукисов надо передавать айпишник.

Да я понимаю..) но все равно в связке будет участвовать php-скрипт, а ты не упомянул это...
Меня жутко смутило это:
и записывающий пару: логин/айпи.
джаваскрипт ведь не может ничего записывать на сервере =)

Пьяный Монах
18.09.2007, 20:43
У нас знач сетка на человек 600 наверно. Может больше. Айпишники раздает сервак - от только не знаю какипм образом. Вобщем если зайти:
Свойства подуключение по локальной сети - протокол сети TCP/IP (свойства) то там убрать галочку с "получить ИП автоматом" и поставить на "использовать следущий ИП адрес" то мона поменять на любое значение. Тоесть прокси ни при чем.
Далее он зашел на форуме, зарегался под некрасивым ником и написал бред о пользе анонирования с наглядными пособиями. С матами и всей дребеденью. Значит когда я зашел на форум - пхп еще отображал его присутсвие. Я сначала посотрел его инфу через админку - там 0 и ИП 10.0.0.255
Потом сразу же попытался пропинговать - 0 результат,
Потом попробывал просканить ИП через LanSpy - 0
Потом уже через NetLook

Снифера небыло под рукой (мне кажеццо он бы и не помог)
Отправить ему вирусы и все остальное не могу - не знаю куда отправить ибо нет данных
МАС пропасти тоже не могу... во первых не наю как, и ланспай не рашет. А во вторых опять же нема с чего пасти так как никакой инфы нету.

ShadOS
18.09.2007, 20:46
Монах, Ты реально Пьяный? Я же написал - смотри arp-талицу командой arp.