ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > ICQ
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Сниф аськи и прочего в локалке с роутером.
  #1  
Старый 15.11.2008, 18:35
Unabsorbed
Новичок
Регистрация: 15.11.2008
Сообщений: 7
Провел на форуме:
10028

Репутация: 0
По умолчанию Сниф аськи и прочего в локалке с роутером.

Добрый день.

Имеем следующую ситуацию:
Роутер ASUS WL-500g P V2, который подключен к интернету и раздает его преимущественно по вай-фаю на несколько компов, а так же компьютер, который по проводу подключен к роутеру и включен 24/7 (так же в компе установлен USB WiFi адаптер).
Задача: собсно вести логи всего общения, паролей и прочего. На данный момент ставил на невыключаемом компьютере Ufasoft ICQ Snif 1.426, результат есть, но я им не совсем доволен, т.к. насколько я понимаю, фиксирует он только то, что отправляется от пользователей (например видел только исходящие сообщения аськи). Так же возникает ощущение, что фиксирует он все же не то, т.к. активность пользователей мне "слышна", но вот данных очень мало ухватывается снифом.
На счет "только исходящего" я читал материал про ARP, как я понял после прочтения - вполне возможно, что роутер не дает изменять ARP таблицу, в связи с чем и отсутствует весь входящий на пользователей трафик. Роутер находится под МОИМ контролем, так что с ним могу любые выкрутасы делать, только, честно говоря, не понимаю где копать, хоть и кажется, что оно должно быть на поверхности, ведь мне всего-то надо пропустить весь трафик через неотключаемый компьютер. Ставил Cain, урвал пароль на почту, но через небольшой отрезок времени, пользователь бывший в poison'инге пожаловался на то, что у него интернет скис, отрубил Cain'а, все восстановилось, более не юзал.
Может быть кто-нибудь подскажет как мне можно реализовать задуманное?

PS Так же интересно, а можно ли как-то ухватывать общение в скайпе и в вебчатах?

PS2 В принципе имею возможность установить "вредоносное ПО" пользователям, но велик шанс, что это будет замечено, пользователи могут и в процессах полазить и список установленного ПО посмотреть... Так же у них NOD32 стоит. Вообщем вариант не "айс" с моей точки зрения.

Спасибо. Буду очень признателен за толковые комментарии.
 
Ответить с цитированием

  #2  
Старый 15.11.2008, 23:11
Neoveneficus
Reservists Of Antichat - Level 6
Регистрация: 10.04.2008
Сообщений: 299
Провел на форуме:
1199829

Репутация: 405
Отправить сообщение для Neoveneficus с помощью ICQ
По умолчанию

Попробуй Iris Network Traffic Analyzer
Офф. сайт: http://www.eeye.com/html/Products/Iris/index.html

Архив с кейгеном был на web-hack'e когда-то.

Помимо стандартных функций сбора, фильтрации и поиска пакетов, а также построения отчетов, программа Iris The Network Traffic Analyzer предлагает уникальные возможности для реконструирования данных. Iris The Network Traffic Analyzer помогает детально воспроизвести сеансы работы пользователей с различными web-ресурсами и даже позволяет имитировать отправку паролей для доступа к защищенным web-серверам с помощью cookies.

Уникальная технология реконструирования данных, реализованная в модуле дешифрования (decode module), преобразует сотни собранных двоичных сетевых пакетов в привычные глазу электронные письма, web-страницы, сообщения ICQ и др. eEye Iris позволяет просматривать незашифрованные сообщения web-почты и программ мгновенного обмена сообщениями, расширяя возможности имеющихся средств мониторинга и аудита.

Анализатор пакетов eEye Iris позволяет зафиксировать различные детали атаки, такие как дата и время, IP-адреса и DNS-имена компьютеров хакера и жертвы, а также использованные порты.

И что гораздо важнее, продукт компании eEye Iris поможет быстро воссоздать точную, вплоть до нажатия клавиш и движений мыши, картину вторжения.

Последний раз редактировалось Neoveneficus; 15.11.2008 в 23:15..
 
Ответить с цитированием

  #3  
Старый 17.11.2008, 00:48
Unabsorbed
Новичок
Регистрация: 15.11.2008
Сообщений: 7
Провел на форуме:
10028

Репутация: 0
По умолчанию

Neoveneficus
Установил я IRIS, но он не видит ни одного сетевого адаптера на невыключаемом компьютере и на ноутбуке. Пишет "Ooops". Включая и проводные и безпроводные.
Но в любом случае, на сколько я понимаю - IRIS будет работать в случае если весь трафик будет проходить через 24/7 компьютер... А как в первую очередь реализовать это?
 
Ответить с цитированием

  #4  
Старый 17.11.2008, 00:54
159932
Постоянный
Регистрация: 28.09.2007
Сообщений: 820
Провел на форуме:
6722038

Репутация: 1385


По умолчанию

cain & abel
 
Ответить с цитированием

  #5  
Старый 17.11.2008, 01:02
Disassociative
Новичок
Регистрация: 12.04.2008
Сообщений: 15
Провел на форуме:
49632

Репутация: 0
По умолчанию

Пробовал Wireshark'ом в локалке, сообщения понимал и входящие и исходящие, как меня так и других пользователей сети.
 
Ответить с цитированием

  #6  
Старый 17.11.2008, 15:15
Unabsorbed
Новичок
Регистрация: 15.11.2008
Сообщений: 7
Провел на форуме:
10028

Репутация: 0
По умолчанию

Во избежании недопонимания - ещё раз включал Cain & Abel. Условно говоря 10 минут у абонента интернет был, а потом опять все вырубилось и он пропал.
Каин был в том же режиме, перехват Роутер<->Абонент....
 
Ответить с цитированием

  #7  
Старый 17.11.2008, 15:32
nicusor
Участник форума
Регистрация: 19.03.2008
Сообщений: 108
Провел на форуме:
1357043

Репутация: 137
По умолчанию

Цитата:
Сообщение от Unabsorbed  
Neoveneficus
Установил я IRIS, но он не видит ни одного сетевого адаптера на невыключаемом компьютере и на ноутбуке. Пишет "Ooops". Включая и проводные и безпроводные.
Но в любом случае, на сколько я понимаю - IRIS будет работать в случае если весь трафик будет проходить через 24/7 компьютер... А как в первую очередь реализовать это?

поставь winpcap с winpcap.org после этого попробуй
 
Ответить с цитированием

  #8  
Старый 17.11.2008, 20:32
Unabsorbed
Новичок
Регистрация: 15.11.2008
Сообщений: 7
Провел на форуме:
10028

Репутация: 0
По умолчанию

nicusor
Так он же при уставновке Cain ставится, или это другой имеется ввиду?

Ещё вопрос, не конфликутуют ли между собой несколько сниферов? (например 4.126 и Cain) (опытным путем проверять не хочется во избежании косых взглядов со стороны пользователей)

PS Проверил, winpcap стоит, свежая версия.

Последний раз редактировалось Unabsorbed; 17.11.2008 в 20:35..
 
Ответить с цитированием

  #9  
Старый 17.11.2008, 22:51
AL1G1
Новичок
Регистрация: 10.05.2008
Сообщений: 25
Провел на форуме:
346082

Репутация: 70
Отправить сообщение для AL1G1 с помощью ICQ
По умолчанию

вот может комуто пригодится
http://webfile.ru/2397585
ufasoft_icqsnif_2.2.35.
 
Ответить с цитированием

  #10  
Старый 20.11.2008, 14:01
Neoveneficus
Reservists Of Antichat - Level 6
Регистрация: 10.04.2008
Сообщений: 299
Провел на форуме:
1199829

Репутация: 405
Отправить сообщение для Neoveneficus с помощью ICQ
По умолчанию

Цитата:
Сообщение от Unabsorbed  
Neoveneficus
будет работать в случае если весь трафик будет проходить через 24/7 компьютер... А как в первую очередь реализовать это?
Сниферы как-то хитро посылают пакеты, что трафик проходит через тебя. Правда при этом очень сильно расходуется пропускная способность сети и ресурсы роутера. У меня снифер работал абсолютно спокойно. Даже http перехватывал сразу после установки. Ловил все что в моей подсети, то бишь под NAT'ом роутера. Вот не могу вспомнить что за снифер, по-моему все-же это был Iris.
Помню что там была функция "антироутер", правда так и не сумел ей воспользоваться.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ