|
Найти нарушителя и наказать | ☑ | ||
---|---|---|---|---|
0
Hazer79
17.01.14
✎
11:31
|
В локалке есть две сетевухи с одним IP, но разными MAC. Одна из них внаглую присвоила адрес себе нелегально, не давая нормально работать другой.
Как вычислить нарушительницу и пристукнуть? Платформы для возможных боевых действий: Win 7 x64, Win Serv Ent x64, CentOS 5. P.S. Отключать по очереди всё сетевое оборудование не вариант - его слишком много и разбросано на площади в несколько квадратных километров. |
|||
1
Midaw
17.01.14
✎
11:33
|
убери админа у людей
|
|||
2
Hazer79
17.01.14
✎
11:34
|
(1) Под юзером все
|
|||
3
Asmody
17.01.14
✎
11:37
|
arp -a
|
|||
4
Йохохо
17.01.14
✎
11:38
|
the dude умеет показывать карту сети, сетевое имя и мак
|
|||
5
Hazer79
17.01.14
✎
11:38
|
И ещё его MAC'а нет ни в одной базе...
|
|||
6
Asmody
17.01.14
✎
11:39
|
по маку на свиче определяешь порт, по порту — железку, по железке — хозяина.
|
|||
7
Принт
17.01.14
✎
11:39
|
хороший боевой юзер
|
|||
8
skunk
17.01.14
✎
11:40
|
nbtstat попробовать
|
|||
9
пипец
17.01.14
✎
11:41
|
хакеры наступаэ
|
|||
10
Принт
17.01.14
✎
11:43
|
иногда помогает инет по mac-у обрубить - сами прибегают
|
|||
11
Йохохо
17.01.14
✎
11:43
|
(5) руками обычно лень вбивать мак из базы
|
|||
12
Hazer79
17.01.14
✎
11:44
|
(9) (11) Не пугайте
|
|||
13
Hazer79
17.01.14
✎
11:45
|
(6) А поподробней можно ?
|
|||
14
Hazer79
17.01.14
✎
11:46
|
(4) Спасибо, изучаю
|
|||
15
Lionee
17.01.14
✎
11:47
|
Lanscope запусти
|
|||
16
НеМогуВойтиВ Аккаунт
17.01.14
✎
11:48
|
(0) Физически отключить хозяина правильного Мака и Ip (или заменить его на другой временный). traceroute и прочим посмотреть на каком свиче/маршрутизаторе находится ложный IP. Пройти по кабелю.
|
|||
17
НеМогуВойтиВ Аккаунт
17.01.14
✎
11:53
|
(16) Мак меняется аппаратно, но скорее всего обычная техническая накладка. (в стиле роутер одновременно раздает wifi и имеет локальные порты, время аренды порта разное, где-то адрес вручную прописан и т.д.)
|
|||
18
fmrlex
17.01.14
✎
11:55
|
arp -a
попробуй в командной строке |
|||
19
Йохохо
17.01.14
✎
12:01
|
(13) это если свичи умные только, Dude довольно удобно все покажет, она бесплатная
|
|||
20
Hazer79
17.01.14
✎
12:03
|
||||
21
fmrlex
17.01.14
✎
12:05
|
(20) А дать другой адрес не нарушителю нельзя?
Или физически никто не известен? |
|||
22
Kalambur
17.01.14
✎
12:09
|
(20) сервер есть? дхцп?
|
|||
23
Йохохо
17.01.14
✎
12:10
|
(20) торговое оборудование есть? кассовый компьютер? де жа вю
|
|||
24
Hazer79
17.01.14
✎
12:10
|
(21) Можно, но дело принципа
(22) Есть, но раздаёт он адреса из диапазона, в который "пострадавший" IP не входит |
|||
25
Hazer79
17.01.14
✎
12:11
|
(23) Торгового нет
|
|||
26
Принт
17.01.14
✎
12:14
|
Может кто ноут притащил.
|
|||
27
fmrlex
17.01.14
✎
12:18
|
(24) nbtstat -a <IP>
Выведет имя. Мож поймешь чье |
|||
28
Hazer79
17.01.14
✎
12:24
|
(27) "Узел не найден" пишет.
Хотя пинги идут |
|||
29
Принт
17.01.14
✎
12:24
|
взломать и выпотрошить..
|
|||
30
Hazer79
17.01.14
✎
12:25
|
чё-то Dude карту не рисует, хотя "Скомпоновать карту после обнаружения" галочка стоит.
|
|||
31
Dirk Diggler
17.01.14
✎
12:25
|
(28) ща выяснится, что это сетевой принтер или роутер )))
|
|||
32
Hazer79
17.01.14
✎
12:28
|
(31) всяко может быть
|
|||
33
Dirk Diggler
17.01.14
✎
12:28
|
(0) свич обычный или умный?
|
|||
34
fmrlex
17.01.14
✎
12:28
|
(28) Тогда nbtstat -A <IP> попробуй.
|
|||
35
Midaw
17.01.14
✎
12:28
|
(2) если у тебя не древняя операционка, то без админа сетевые параметры нельзя изменить.
|
|||
36
Dirk Diggler
17.01.14
✎
12:29
|
(24) если принципиальный - купи L3 свич, и ищи своего нарушителя. Раз ради принципов времени не жалко, то и денег соот-но тоже.
|
|||
37
fmrlex
17.01.14
✎
12:30
|
Или сканер портов любой скачай и всю доступную статистику по ип-адресу собери.
|
|||
38
Hazer79
17.01.14
✎
12:31
|
(33) центральный свитч в серверной - умный. Остальные тупые.
|
|||
39
Hazer79
17.01.14
✎
12:32
|
(34) Такая же петрушка
|
|||
40
Йохохо
17.01.14
✎
12:39
|
(38) зайди в веб морду и посмотри маки по портам
|
|||
41
daylight
17.01.14
✎
13:02
|
(0) Ну, как найти нарушителя советов хватает. Думаю пора приступать ко второй части(не просто же так тема называется "Найти и наказать").
Предлагаю высечь плетью. Желательно привсеофисно. Видео на ютуб. Ссылку внести в должностные инструкции - пункт нарушение должн. инструкций. |
|||
42
Exec
17.01.14
✎
14:03
|
(41) http://ic.pics.livejournal.com/cgtr/17009897/1913126/1913126_original.jpg - поправить минуты на "подделку IP"
|
|||
43
vlandev
17.01.14
✎
14:38
|
Никакой софт не нарисует карту сети если она на тупых коммутаторах хотя бы просто потому , что коммутаторы ничего не делают с TTL пакета. На управляемых коммутаторах можно отловить мак и все такое прочее , но судя по всему у автора оборудование из дешевых. Если злоумышленник догадался поменять IP он может и догадаться поменять MAC , а если он еще у себя на компе запустит DHCP то это вобще перерастет в кошмар и тогда реально придется выдергивать вилки из свитчей.
|
|||
44
Йохохо
17.01.14
✎
14:44
|
(43) длинки умеют резать дхцп
|
|||
45
Aprobator
17.01.14
✎
14:54
|
(0) ерунда какая то. И чо - никакой комп не орет, что у него конфликт адресов? Не верю.
|
|||
46
Aprobator
17.01.14
✎
14:56
|
+(45) выключается возмущенный комп, а там nbtstat ищется имя компа нарушителя.
|
|||
47
Aprobator
17.01.14
✎
14:57
|
уж при известном то IP, тут делать нефиг.
|
|||
48
Ярус
17.01.14
✎
15:07
|
а тут внезапно это у генерального ноут так чудит, придет тс его наказывать и уйдет обратно с тапком в опе
|
|||
49
vlandev
17.01.14
✎
15:25
|
(44) А резать-то как раз и нельзя , у автора там раздается по DHCP адреса какой то части сети.
Да , и traceroute не поможет тоже - это маршрутизаторы возвращают ответ traceroute , а коммутаторы тупо отправляют пакет дальше. |
|||
50
Exec
17.01.14
✎
15:37
|
самое быстрое - провода дёргать, если оборудование не позволяет найти подключение по маку.
Комп с оригинальным IP, Включить пинг и дёргать провода, пока пинг не пропадёт. При нахождении - подать 220В туда :) |
|||
51
Exec
17.01.14
✎
15:37
|
+(50) комп с оригинальным IP выключить
|
|||
52
Aprobator
17.01.14
✎
15:42
|
как вариант, кстати пробежаться по ноутам.
|
|||
53
Hazer79
17.01.14
✎
16:29
|
Контроллер датчиков системы безопасности это был.
Прошёлся по всем сегментам сети, подёргал на коммутаторах кабели, дошёл до конца. По рукам надавать сотруднику фирмы, что делала это, уже не получится - все бумаги подписаны, распрощались. |
|||
54
Torquader
18.01.14
✎
19:54
|
(53) Нет, а что вы хотели, настройщики задают вопрос - какая сеть и какой допустимый диапазон DHCP, а потом выбирается любой адрес, в него не попадающий, так как половина этих "замечательных" устройств требуют постоянного IP-адреса.
И, самое печальное, что "замечательные" устройства не зарегистрированы в базе данных MAC-адресов. |
|||
55
Сержант 1С
18.01.14
✎
22:55
|
(0) тут два варианта - или у тебя проблемы с дхтп, или клиенты приходят с своими айпишниками (которые чудесным образом совпадают).
в любом случае напрячь админа |
|||
56
Сержант 1С
18.01.14
✎
22:56
|
(52) а если их 2000 и половина далеко за мкад?
|
|||
57
Сержант 1С
18.01.14
✎
22:57
|
(20) ппц проблема. Оно все в домене?
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |