imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 12.12.2007, 21:14     # 1
Mikka222
Newbie
 
Регистрация: 25.02.2004
Адрес: Москва
Пол: Male
Сообщения: 48

Mikka222 Известность не заставит себя ждатьMikka222 Известность не заставит себя ждать
Как найти вредителя в локалке???

Есть такая проблема: в здании локальная сеть в ней 3 рабочих группы, каждая из них представляет отдельную компанию. Все сидят на 1 роутере, АйПи адреса присваиваются DHCP. Сегодня пришел счет за инет за прошлый месяц (более 70000 рублей )- кто-то упорно в день выкачивает от 600 до 1000 мБ. Руководство грешит на нас, но это точно не мы - у всех стоят считалки трафика, но это никак нас не смогло оправдать. Вообщем нам отказались предъявить логи с серверов. Вопрос: как втихую отловить этого паразита, который всех подставляет? Доступ к чужим компам, сервакам и т.п. закрыт, может какая либо прога может наблюдать за всеми подсетями и вычислить кто больше всех натаскал?
Mikka222 вне форума  
Старый 12.12.2007, 21:23     # 2
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Цитата:
Сообщение от Mikka222 Посмотреть сообщение
как втихую отловить этого паразита
никак. ставьте счетчик на сервер, раздающий интернет.

а при таких условиях постановка вопроса аналогична "как выяснить сколько пива седня выпил Плейг, если я понятия не имею кто он, и где сейчас находится"
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 14.12.2007, 15:02     # 3
werwulf
Member
 
Регистрация: 12.09.2007
Сообщения: 213

werwulf Луч света в тёмном царствеwerwulf Луч света в тёмном царствеwerwulf Луч света в тёмном царствеwerwulf Луч света в тёмном царствеwerwulf Луч света в тёмном царстве
Mikka222 , ситуация совсем туманна, (потому что вообще непонятно, кто, как и каким образом продает вам трафик какова схема сети и исходя из чего вас обвиняют и вообще какую часть фирмы вы представляете) вам нужен ваш сисадмин, а дальше к нему применяйте метод пряника
werwulf вне форума  
Старый 14.12.2007, 15:22     # 4
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
сильно подозреваю, что раз логи не дают, то он (админ) этот трафик и просадил на самом деле
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 14.12.2007, 15:55     # 5
nalapapam
папаМОД
 
Аватар для nalapapam
 
Регистрация: 14.09.2005
Сообщения: 1 967

nalapapam СуперБогnalapapam СуперБогnalapapam СуперБог
nalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБогnalapapam СуперБог
Цитата:
Сообщение от Mikka222 Посмотреть сообщение
может какая либо прога может наблюдать за всеми подсетями и вычислить кто больше всех натаскал?
А зачем тебе это нужно? Морду пойдешь бить? Если у вас стоит считалка трафика на каждой машине и вам не верят, то когда вы его "вычислите", тоже не поверят.

Цитата:
Сообщение от Mikka222 Посмотреть сообщение
Руководство грешит на нас, но это точно не мы
Если есть логи то нефига "грешить на вас", можно все посмотреть и доказать. Если у вас совесть чиста, требуйте разбирательства и наказания виновного (в том числе и финансового) или прекращения "подозревания".
nalapapam вне форума  
Старый 19.12.2007, 21:57     # 6
Kofr
Newbie
 
Регистрация: 26.10.2004
Сообщения: 47

Kofr Путь к славе только начался
можно попытаться поснифить, но тут желательно всетаки иметь доступ к свитчам, хотя если у вас нет нормальной системмы учета траффика то и пароли там скорее всего заводские оставлены, по захваченному трафику можно попытаться понять что и кто делает, можно поснифить аски и посмотреть может кто-то хвастается кому-то за пределами конторы как он всех имеет, вобще выявить злоумышленника не так и сложно, даже не имея прав админа. Железо как обычно бывает более надежно чем люди
Kofr вне форума  
Старый 19.12.2007, 22:04     # 7
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
снифер если мне не изменяет память работоспособен только в пределах общего хаба. в варианте со свитчами он как раз бесполезен
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 19.12.2007, 22:12     # 8
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 525

Borland - Гад и сволочь
Цитата:
Сообщение от Plague Посмотреть сообщение
в варианте со свитчами он как раз бесполезен
Не совсем так. На некоторых свитчах можно включить режим прослушки (когда на один из портов зеркалится весь траффик свитча).
Но это именно специально включаемый режим, и есть он не везде.
Точно есть на Cisco Cat. 4000, Cat. 6000 - видел, как его включали (для оценки загрузки свитча по портам).
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  
Старый 19.12.2007, 22:19     # 9
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Borland, опять же: при учете, что ты - тот, кто в состоянии (в плане соответствующих прав) его включить.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 19.12.2007, 22:33     # 10
Rob
Счастливый папаша
 
Регистрация: 22.07.2003
Адрес: Мюнск
Пол: Male
Сообщения: 848

Rob Гурее всех гурых :-)
Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)
Mikka222, кто отказался предъявлять логи? Тот, кто админит роутер? Или провайдер?
Если провайдер, то локальному человеку, отвечающему за настройки интернета (должен быть такой) нужно прописать статические айпи и поставить, например, ISA server, или, скажем, squid с прибамбасами - для чёткой картины использования трафика.
__________________
Поддержи важную инициативу IMHO.WS:
http://imho.ws/showthread.php?t=128894
Rob вне форума  
Старый 02.01.2008, 20:38     # 11
Stanly
Newbie
 
Регистрация: 26.08.2004
Сообщения: 14

Stanly презирают в этих краях
Цитата:
Сообщение от Rob Посмотреть сообщение
Mikka222, кто отказался предъявлять логи? Тот, кто админит роутер? Или провайдер?
Если провайдер, то локальному человеку, отвечающему за настройки интернета (должен быть такой) нужно прописать статические айпи и поставить, например, ISA server, или, скажем, squid с прибамбасами - для чёткой картины использования трафика.
имхо, при отсутствии доступа к свитчу - нереально.
Stanly вне форума  
Старый 03.01.2008, 14:26     # 12
Rob
Счастливый папаша
 
Регистрация: 22.07.2003
Адрес: Мюнск
Пол: Male
Сообщения: 848

Rob Гурее всех гурых :-)
Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)Rob Гурее всех гурых :-)
Цитата:
Сообщение от Stanly Посмотреть сообщение
нереально
Что именно не реально?
И вообще, раз автор темы молчит, значит тема уже не актуальна.
__________________
Поддержи важную инициативу IMHO.WS:
http://imho.ws/showthread.php?t=128894
Rob вне форума  
Старый 14.03.2008, 23:42     # 13
TURNSKIN
Junior Member
 
Регистрация: 02.03.2003
Адрес: Lithuania
Сообщения: 139

TURNSKIN Нимб уже пробиваетсяTURNSKIN Нимб уже пробивается
если кроме работы заняться нечем, можно реализовать чтото на подобие Man-in-the-middle attack

но ответом на вопрос я бы считал :
Цитата:
а при таких условиях постановка вопроса аналогична "как выяснить сколько пива седня выпил Плейг, если я понятия не имею кто он, и где сейчас находится"
TURNSKIN вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 15:22.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.