| imho.ws |
![]() |
|
|
|
# 1 |
|
Newbie
Регистрация: 25.02.2004
Адрес: Москва
Пол: Male
Сообщения: 48
![]() ![]() |
Как найти вредителя в локалке???
Есть такая проблема: в здании локальная сеть в ней 3 рабочих группы, каждая из них представляет отдельную компанию. Все сидят на 1 роутере, АйПи адреса присваиваются DHCP. Сегодня пришел счет за инет за прошлый месяц (более 70000 рублей
)- кто-то упорно в день выкачивает от 600 до 1000 мБ. Руководство грешит на нас, но это точно не мы - у всех стоят считалки трафика, но это никак нас не смогло оправдать. Вообщем нам отказались предъявить логи с серверов. Вопрос: как втихую отловить этого паразита, который всех подставляет? Доступ к чужим компам, сервакам и т.п. закрыт, может какая либо прога может наблюдать за всеми подсетями и вычислить кто больше всех натаскал?
|
|
|
|
|
# 2 |
|
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
никак. ставьте счетчик на сервер, раздающий интернет.
а при таких условиях постановка вопроса аналогична "как выяснить сколько пива седня выпил Плейг, если я понятия не имею кто он, и где сейчас находится"
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
|
|
|
|
# 3 |
|
Member
Регистрация: 12.09.2007
Сообщения: 213
![]() ![]() ![]() ![]() ![]() |
Mikka222 , ситуация совсем туманна, (потому что вообще непонятно, кто, как и каким образом продает вам трафик какова схема сети и исходя из чего вас обвиняют и вообще какую часть фирмы вы представляете) вам нужен ваш сисадмин, а дальше к нему применяйте метод пряника
|
|
|
|
|
# 4 |
|
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
сильно подозреваю, что раз логи не дают, то он (админ) этот трафик и просадил на самом деле
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
|
|
|
|
# 5 | |
|
папаМОД
Регистрация: 14.09.2005
Сообщения: 1 967
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
Если есть логи то нефига "грешить на вас", можно все посмотреть и доказать. Если у вас совесть чиста, требуйте разбирательства и наказания виновного (в том числе и финансового) или прекращения "подозревания". |
|
|
|
|
|
# 6 |
|
Newbie
Регистрация: 26.10.2004
Сообщения: 47
![]() |
можно попытаться поснифить, но тут желательно всетаки иметь доступ к свитчам, хотя если у вас нет нормальной системмы учета траффика то и пароли там скорее всего заводские оставлены, по захваченному трафику можно попытаться понять что и кто делает, можно поснифить аски и посмотреть может кто-то хвастается кому-то за пределами конторы как он всех имеет, вобще выявить злоумышленника не так и сложно, даже не имея прав админа. Железо как обычно бывает более надежно чем люди
|
|
|
|
|
# 7 |
|
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
снифер если мне не изменяет память работоспособен только в пределах общего хаба. в варианте со свитчами он как раз бесполезен
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
|
|
|
|
# 8 |
|
СуперМод
IMHO Консультант 2005-2009 Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 525
![]() |
Не совсем так. На некоторых свитчах можно включить режим прослушки (когда на один из портов зеркалится весь траффик свитча).
Но это именно специально включаемый режим, и есть он не везде. Точно есть на Cisco Cat. 4000, Cat. 6000 - видел, как его включали (для оценки загрузки свитча по портам).
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий |
|
|
|
|
# 9 |
|
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Borland, опять же: при учете, что ты - тот, кто в состоянии (в плане соответствующих прав) его включить.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
|
|
|
|
# 10 |
|
Счастливый папаша
Регистрация: 22.07.2003
Адрес: Мюнск
Пол: Male
Сообщения: 848
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Mikka222, кто отказался предъявлять логи? Тот, кто админит роутер?
Или провайдер?Если провайдер, то локальному человеку, отвечающему за настройки интернета (должен быть такой) нужно прописать статические айпи и поставить, например, ISA server, или, скажем, squid с прибамбасами - для чёткой картины использования трафика.
__________________
Поддержи важную инициативу IMHO.WS: http://imho.ws/showthread.php?t=128894 |
|
|
|
|
# 11 | |
|
Newbie
Регистрация: 26.08.2004
Сообщения: 14
![]() |
Цитата:
|
|
|
|
|
|
# 13 | |
|
Junior Member
Регистрация: 02.03.2003
Адрес: Lithuania
Сообщения: 139
![]() ![]() |
если кроме работы заняться нечем, можно реализовать чтото на подобие Man-in-the-middle attack
![]() но ответом на вопрос я бы считал : Цитата:
|
|
|
|