Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » VPN - ARP-spoofing - посоветуйте, как защититься

Ответить
Настройки темы
VPN - ARP-spoofing - посоветуйте, как защититься

Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40


Конфигурация

Профиль | Отправить PM | Цитировать


Стоит бесплатная версия файерволла Online Armor. За вчера и сегодня файер зафиксировал две попытки ARP spoofing-а по локальной сети. ARP Protection в файерволле, слава Богу, я как раз незадолго до этого включил , но насчет надежности этой функции ничего не знаю, лазию щас по форуму TallEmu, но там только на английском... Поглядел в поисковике насчет ARP spoofing-а, нашел упоминание о программе arpwatch, точнее, ее аналоге под Windows - ARP Monitor, буду пробовать.. Так, еще одну нашел: MD ARP Monitor.. Но программы программами, а опыта-то нет, поэтому буду рад любым советам по обеспечению безопасности ARP. Да, и еще: может ли кто-нибудь привести краткую справку по командам arp.exe, может, ее одной и хватит для защиты? Гугль пока ничего толкового не выдал.

Отправлено: 14:44, 17-07-2009

 

Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26463
Благодарности: 4449

Профиль | Отправить PM | Цитировать


Цитата Paul-SFL:
может ли кто-нибудь привести краткую справку по командам arp.exe
ARP /?

ARP-spoofing

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:46, 17-07-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Спасибо, но это я читал . Я некорректно выразился: я имел ввиду, можно ли с помощью какой-то из этих команд что-то сделать для повышения моей безопасности?
-----
Так, только что почитал, насколько понял, Online Armor надежной защиты не предоставляет. Включил логгинг, оказалось, что файер пропускал пакеты ("Packet dropped"), ибо "Rule not found". Я запретил всякую активность по тем портам, через которые ко мне ломились.. ага, появилась заблокированная попытка , звякнул в офис нашей локалки, терь сижу жду.. Каждый раз звонить не кажется самой лучшей перспективой, однако..

-------
Весь мир — у тебя в голове.


Последний раз редактировалось paulkorotoon, 17-07-2009 в 17:44.


Отправлено: 14:51, 17-07-2009 | #3


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Сказали, что это был вирус...

-------
Весь мир — у тебя в голове.


Отправлено: 17:45, 17-07-2009 | #4


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Хы, а оно продолжается.. Полазил я еще по поисковикам, наткнулся на интересную статью.
"Если не отключать использование ARP на сетевых интерфейсах, MAC-адрес, заданный статически, имеет приоритет. Если MAC-адрес для какого-то IP-адреса не задан, используется ARP-запрос." В связи с этим возникает вопрос: имеет ли смысл сделать свой MAC статическим? Я только что сделал это через arp.exe -s. Если я правильно понял то, что написано в статье, никто теперь не сможет подменить мой MAC? Разъясните, пожалуйста, те, кто в этом шарит .
-----
Блин. Закрываю порты, через некоторое время пакеты UDP начинают проходить в комп по другим портам. Это можно считать явным признаком целенаправленной атаки или я ошибаюсь?
-----
Начали приходить подозрительные (для файера) пакеты уже через TCP...
-----
Странно. Из ARP-таблицы пропал мой статический MAC... Написал по новой.

-------
Весь мир — у тебя в голове.


Последний раз редактировалось paulkorotoon, 18-07-2009 в 00:28.


Отправлено: 23:04, 17-07-2009 | #5


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Минут 20-30 назад из-за сыпавшихся ко мне по TCP и UDP пакетов, помечаемых файерволлом как подозрительные, я запретил прием данных по обоим протоколам с любого порта (0-65535). Пакет приходить перестали. Сейчас отключил правило, но вопреки моим ожиданиям передача пакетов не возобновилась. Запущенные приложения, использующие Интернет, за это время не отключал, лазил по Сети по-прежнему. Компы, с которых производился, если верить файеру, spoofing, - в оффлайне. Все это укрепило меня в мысли, что проводилась целенаправленная атака. Но по причине того, что в этих делах я, максимум, любитель, сомнения насчет собственной правоты имеются. Вот последний лог Online Armor, буду очень признателен, если кто-нибудь его хоть немного проанализирует и подтвердит либо опровергнет мои опасения . В частности, интересно, почему файер блокирует пакеты, принимаемые System и svhost..
-----
Так, а пока я это все писал, пакеты снова полетели ко мне, опять включил правило. И один из подозрительных компов - онлайн. Не засну, блин, теперь , гг, будут мучить мысли, кто ж меня невзлюбил ....
Буду признателен за любые пояснения, исправления, советы .

Последний раз редактировалось paulkorotoon, 18-12-2009 в 16:21.


Отправлено: 00:58, 18-07-2009 | #6


Забанен


Сообщения: 381
Благодарности: 33

Профиль | Цитировать


Paul-SFL,
не ваша ли проблема?:
http://forum.kaspersky.com/lofiversi...hp/t40298.html
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:18, 21-07-2009 | #7


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Reset5, щас погляжу, спасибо за ссылку.
-----
Проглядел без особого вчитывания, вроде схоже с моей ситуацией.. Надо будет потом конкретно засесть и почитать.
Кстати, нашел пару интересных статей об ARP-spoofing - как проведении, так и защите:
одна и вторая.

Последний раз редактировалось paulkorotoon, 21-07-2009 в 14:48.


Отправлено: 14:24, 21-07-2009 | #8


Аватара для K@kTuS

Старожил


Сообщения: 344
Благодарности: 41

Профиль | Отправить PM | Цитировать


Поставь ARP-Defender. Мне он помогал даже в сетке, в которой защита по МАС-адресам шла (все неиспользуемые IP забивались несуществующими МАСами, на левом компе постоянно висит конфликт IP-адреса)

Цитата Paul-SFL:
Если я правильно понял то, что написано в статье, никто теперь не сможет подменить мой MAC? Разъясните, пожалуйста, те, кто в этом шарит »
Вообще, в общих чертах, ARP-подмена делается с целью перехвата траффика. Твой комп посылает пакеты в интернет через шлюз, злоумышленник проводит подмену мак-адреса шлюза, и весь твой траф идет через его комп, а там с ним можно делать всё, что угодно.
А вообще, если кто то так открыто занимается арп-спуффингом - это скорее всего пионер, дорвавшийся до снифера типа ICQ-sniff
Это сообщение посчитали полезным следующие участники:

Отправлено: 11:25, 22-07-2009 | #9


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


K@kTuS, пасибо, щас скачаю.. Нашел еще, кстати, программку AntiSpoof, - жестко привязывает IP к MAC и блокирует все изменения, при этом выдавая запрос на действие: разрешить или запретить изменение, - тож попробую.. Да, еще почитал щас, пишут, что это может быть вирус - "win32.spoofing", так называется, если я не ошибся (а то закрыл ту страницу уже ).

-------
Весь мир — у тебя в голове.


Отправлено: 17:33, 22-07-2009 | #10



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » VPN - ARP-spoofing - посоветуйте, как защититься

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
как защититься от хакеров ? zxzx Хочу все знать 17 30-12-2007 12:20
FAQ | защита от ARP spoofing tueur Защита компьютерных систем 4 14-04-2004 14:29
ARP spoofing tueur Сетевые технологии 1 02-04-2004 20:12
Как защититься от атак? FWC Сетевые технологии 8 19-04-2003 11:58
Как защититься от сканеров? xmaker Хочу все знать 6 23-07-2002 12:29




 
Переход