Имя: Пароль:
IT
Админ
Найти нарушителя и наказать
,
0 Hazer79
 
17.01.14
11:31
В локалке есть две сетевухи с одним IP, но разными MAC. Одна из них внаглую присвоила адрес себе нелегально, не давая нормально работать другой.
Как вычислить нарушительницу и пристукнуть?
Платформы для возможных боевых действий: Win 7 x64, Win Serv Ent x64, CentOS 5.

P.S. Отключать по очереди всё сетевое оборудование не вариант - его слишком много и разбросано на площади в несколько квадратных километров.
1 Midaw
 
17.01.14
11:33
убери админа у людей
2 Hazer79
 
17.01.14
11:34
(1) Под юзером все
3 Asmody
 
17.01.14
11:37
arp -a
4 Йохохо
 
17.01.14
11:38
the dude умеет показывать карту сети, сетевое имя и мак
5 Hazer79
 
17.01.14
11:38
И ещё его MAC'а нет ни в одной базе...
6 Asmody
 
17.01.14
11:39
по маку на свиче определяешь порт, по порту — железку, по железке — хозяина.
7 Принт
 
17.01.14
11:39
хороший боевой юзер
8 skunk
 
17.01.14
11:40
nbtstat попробовать
9 пипец
 
17.01.14
11:41
хакеры наступаэ
10 Принт
 
17.01.14
11:43
иногда помогает инет по mac-у обрубить - сами прибегают
11 Йохохо
 
17.01.14
11:43
(5) руками обычно лень вбивать мак из базы
12 Hazer79
 
17.01.14
11:44
(9) (11) Не пугайте
13 Hazer79
 
17.01.14
11:45
(6) А поподробней можно ?
14 Hazer79
 
17.01.14
11:46
(4) Спасибо, изучаю
15 Lionee
 
17.01.14
11:47
Lanscope запусти
16 НеМогуВойтиВ Аккаунт
 
17.01.14
11:48
(0) Физически отключить хозяина правильного Мака и Ip (или заменить его на другой временный). traceroute и прочим посмотреть на каком свиче/маршрутизаторе находится ложный IP. Пройти по кабелю.
17 НеМогуВойтиВ Аккаунт
 
17.01.14
11:53
(16) Мак меняется аппаратно, но скорее всего обычная техническая накладка. (в стиле роутер одновременно раздает wifi и имеет локальные порты, время аренды порта разное, где-то адрес вручную прописан и т.д.)
18 fmrlex
 
17.01.14
11:55
arp -a
попробуй в командной строке
19 Йохохо
 
17.01.14
12:01
(13) это если свичи умные только, Dude довольно удобно все покажет, она бесплатная
20 Hazer79
 
17.01.14
12:03
21 fmrlex
 
17.01.14
12:05
(20) А дать другой адрес не нарушителю нельзя?
Или физически никто не известен?
22 Kalambur
 
17.01.14
12:09
(20) сервер есть? дхцп?
23 Йохохо
 
17.01.14
12:10
(20) торговое оборудование есть? кассовый компьютер? де жа вю
24 Hazer79
 
17.01.14
12:10
(21) Можно, но дело принципа
(22) Есть, но раздаёт он адреса из диапазона, в который "пострадавший" IP не входит
25 Hazer79
 
17.01.14
12:11
(23) Торгового нет
26 Принт
 
17.01.14
12:14
Может кто ноут притащил.
27 fmrlex
 
17.01.14
12:18
(24) nbtstat -a <IP>
Выведет имя.
Мож поймешь чье
28 Hazer79
 
17.01.14
12:24
(27) "Узел не найден" пишет.
Хотя пинги идут
29 Принт
 
17.01.14
12:24
взломать и выпотрошить..
30 Hazer79
 
17.01.14
12:25
чё-то Dude карту не рисует, хотя "Скомпоновать карту после обнаружения" галочка стоит.
31 Dirk Diggler
 
17.01.14
12:25
(28) ща выяснится, что это сетевой принтер или роутер )))
32 Hazer79
 
17.01.14
12:28
(31) всяко может быть
33 Dirk Diggler
 
17.01.14
12:28
(0) свич обычный или умный?
34 fmrlex
 
17.01.14
12:28
(28) Тогда nbtstat -A <IP> попробуй.
35 Midaw
 
17.01.14
12:28
(2) если у тебя не древняя операционка, то без админа сетевые параметры нельзя изменить.
36 Dirk Diggler
 
17.01.14
12:29
(24) если принципиальный - купи L3 свич, и ищи своего нарушителя. Раз ради принципов времени не жалко, то и денег соот-но тоже.
37 fmrlex
 
17.01.14
12:30
Или сканер портов любой скачай и всю доступную статистику по ип-адресу собери.
38 Hazer79
 
17.01.14
12:31
(33) центральный свитч в серверной - умный. Остальные тупые.
39 Hazer79
 
17.01.14
12:32
(34) Такая же петрушка
40 Йохохо
 
17.01.14
12:39
(38) зайди в веб морду и посмотри маки по портам
41 daylight
 
17.01.14
13:02
(0) Ну, как найти нарушителя советов хватает. Думаю пора приступать ко второй части(не просто же так тема называется "Найти и наказать").
Предлагаю высечь плетью. Желательно привсеофисно. Видео на ютуб. Ссылку внести в должностные инструкции - пункт нарушение должн. инструкций.
42 Exec
 
17.01.14
14:03
(41) http://ic.pics.livejournal.com/cgtr/17009897/1913126/1913126_original.jpg - поправить минуты на "подделку IP"
43 vlandev
 
17.01.14
14:38
Никакой софт не нарисует карту сети если она на тупых коммутаторах хотя бы просто потому , что коммутаторы ничего не делают с TTL пакета. На управляемых коммутаторах можно отловить мак и все такое прочее , но судя по всему у автора оборудование из дешевых. Если злоумышленник догадался поменять IP он может и догадаться поменять MAC , а если он еще у себя на компе запустит DHCP то это вобще перерастет в кошмар и тогда реально придется выдергивать вилки из свитчей.
44 Йохохо
 
17.01.14
14:44
(43) длинки умеют резать дхцп
45 Aprobator
 
17.01.14
14:54
(0) ерунда какая то. И чо - никакой комп не орет, что у него конфликт адресов? Не верю.
46 Aprobator
 
17.01.14
14:56
+(45) выключается возмущенный комп, а там nbtstat ищется имя компа нарушителя.
47 Aprobator
 
17.01.14
14:57
уж при известном то IP, тут делать нефиг.
48 Ярус
 
17.01.14
15:07
а тут внезапно это у генерального ноут так чудит, придет тс его наказывать и уйдет обратно с тапком в опе
49 vlandev
 
17.01.14
15:25
(44) А резать-то как раз и нельзя , у автора там раздается по DHCP адреса какой то части сети.
Да , и traceroute не поможет тоже - это маршрутизаторы возвращают ответ traceroute , а коммутаторы тупо отправляют пакет дальше.
50 Exec
 
17.01.14
15:37
самое быстрое - провода дёргать, если оборудование не позволяет найти подключение по маку.
Комп с оригинальным IP, Включить пинг и дёргать провода, пока пинг не пропадёт. При нахождении - подать 220В туда :)
51 Exec
 
17.01.14
15:37
+(50) комп с оригинальным IP выключить
52 Aprobator
 
17.01.14
15:42
как вариант, кстати пробежаться по ноутам.
53 Hazer79
 
17.01.14
16:29
Контроллер датчиков системы безопасности это был.
Прошёлся по всем сегментам сети, подёргал на коммутаторах кабели, дошёл до конца.
По рукам надавать сотруднику фирмы, что делала это, уже не получится - все бумаги подписаны, распрощались.
54 Torquader
 
18.01.14
19:54
(53) Нет, а что вы хотели, настройщики задают вопрос - какая сеть и какой допустимый диапазон DHCP, а потом выбирается любой адрес, в него не попадающий, так как половина этих "замечательных" устройств требуют постоянного IP-адреса.
И, самое печальное, что "замечательные" устройства не зарегистрированы в базе данных MAC-адресов.
55 Сержант 1С
 
18.01.14
22:55
(0) тут два варианта - или у тебя проблемы с дхтп, или клиенты приходят с своими айпишниками (которые чудесным образом совпадают).

в любом случае напрячь админа
56 Сержант 1С
 
18.01.14
22:56
(52) а если их 2000 и половина далеко за мкад?
57 Сержант 1С
 
18.01.14
22:57
(20) ппц проблема. Оно все в домене?
AdBlock убивает бесплатный контент. 1Сергей