Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » мониторинг безопасности и изменений сети IP, MAC, ARP без AD

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Kizalcoatl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да не собираюсь я с тобой тут флудить... и так уже наплодили..
Я просто повторюсь..
Если

Цитата:
нужно мониторить ВСЕ изменения и не характерные действия в данной сети, т.е. смена MAC кривые ARP запросы, новые IP, новые ms фигни типа рабочих групп и т.д. и т.п. т.е. все что не характерно для изначального "состояния"

 

Цитата:
Для решения вашей проблемы arpwatch, tcpdump, умная головушка и немного работы ручками с /bin/sh - хватит за глаза...

 
 

Всего записей: 102 | Зарегистр. 06-11-2002 | Отправлено: 12:09 11-04-2003
stb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kizalcoatl перестаньте флудить и офтопить, мне лично не особо интересны ваши выяснения отношений с кем быто ни было. Я пока ищу решение, предложение "Для решения вашей проблемы arpwatch, tcpdump, умная головушка и немного работы ручками с /bin/sh - хватит за глаза..." хорошее, все понятно, не надо растекаться дальше. Только вот это предложение уже по реализации, а мне это пока не очень интересно. Вы себе представляете, ищите вы программу, тут приходит какой-нибудь софт-девелопер и начинает объяснять вам на каких библиотеках и на каких языках он бы писал данный продукт, просто сказка. Осталось только дождаться, пока тут появится виндовый программер и начнет с вами флеймить, что мол надо все делать на C# и winpcap.
Да. Что такое ipfw, tcpdump и т.д. и т.п. -- это я прекрасно знаю. Вынужден вас огорчить, но там в моем посте присутствовал некий сарказм.
 
P.S. а зачем писать так длинно "Для решения вашей проблемы arpwatch, tcpdump, умная головушка и немного работы ручками с /bin/sh - хватит за глаза... " ? Следующий раз отвечайте "для решения вашей проблемы нужна умная головушка" :) прочувствуйте универсальность данного ответа! его можно постить в любой форум, любой раздел и любой топик! Счетчик количества постов неумолимо пойдет вверх, а на вас снизойдет всеобщий почет и уважение. Запатентуйте эту словоформу, это совет :).
 
P.P.S. извиняюсь за столь словообильный near-оффтоп, но что-то этот БАЗАР пробесил.

Всего записей: 44 | Зарегистр. 24-10-2001 | Отправлено: 12:48 14-04-2003
Lifter

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А почему уважаемые за все время своего обсуждения не вспомнили таких интересных слов как SNMP и RMON? Агенты SNMP как раз и имеют своей основной целью сбор всякой статистики, а уж платформа будет и базу вести и нужные алерты посылать...

Всего записей: 179 | Зарегистр. 22-04-2002 | Отправлено: 13:52 14-04-2003
stb

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
http://www.securityfocus.com/infocus/1686
у дураков мысли сходятся? :)

Всего записей: 44 | Зарегистр. 24-10-2001 | Отправлено: 15:37 27-04-2003
MustDieVul

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Имеем однораноговую сеть на 200 машин. Один шлюз для доступа в Интернет. Требуется как никак контролировать порядок в сетке. Ну имеется ввиду контролировать изменения айпишек, подделки МАС, и все тому п.д. что уже описанно выше. В общем суть проблемы я так понял понятна.....
 
Нашел для себя решение в это статье, и советую почитать: http://bugtraq.ru/library/security/securedhcp.html
 
stb если я правильно понял, то у тя та же проблема что у меня. SecureDHCP, читая статью, неплохое решение, покрайней мере лучше не нашел. НО хЫ я так не нашел и не смог найти и поставить ее себе....видимо это всего лишь статья...

Всего записей: 6 | Зарегистр. 12-03-2005 | Отправлено: 08:35 12-03-2005
MustDieVul

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может кто-нить встречался с этой программой?

Всего записей: 6 | Зарегистр. 12-03-2005 | Отправлено: 11:20 15-03-2005
Bloodsilver

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть такая замечательная програмка Nagios. Благодаря архитектуре подключаемых модулей
может делать очень многое от мониторинга до генерации 3D карты сети. программа бесплатная есть возможность удаленного просмотра событий через вэб итерфейс.
Но работает под *nix

Всего записей: 1 | Зарегистр. 16-03-2005 | Отправлено: 07:07 17-03-2005
fronik



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я тут маленький скриптик накатал, который пингует сеть и по таблице ARP смотрит кто менял IP адреси или MAC адреса. Но как обычно везде есть подводные камни.  
Таблица ARP не проверяет реальность IP мака, т.е. если нарушитель сменил IP адрес, то в таблице ARP получаются два разных IP адреса с одинаковым MAC адресом, до тех пор пока он не сменит свой IP обратно или на какойнибудь другой.
В связи с этим мне удалось отсеевать только свежие подставные IP адреса.
Т.е. если человек сменил IP1 на IP2, то скрипт переодически (раз в цыкл) кидает сообщение в файлик, что IP1 был заменен на IP2. Но если он вернет себе IP обратно, то скрипт это не фиксирует. Лишь перестают падать алерты в файлик о смене IP1 на IP2.
 
Я не програмист, по этому по голове чур не бить, кидаю скрипт как есть, наверняка найдуться умные люди кто сможет устранить и этот недочет. Или я в будущем устраню если найду способ, пока работаю над этим. А нет - и суда нет.
 
Хочу также напомнить, что время цикла установлено в "0" потомучто время пинга сети занимает около 4 минут.
 
Может кому пригодиться, я в своей сети только запустил на тестирование.
 
Cкопируйте код в текстовый файлик и переименуйте его в IP-MAC_Detect_v1.2.vbs

Код:

Dim WshShell, fso, oFileOut, OutFile, I1, I2, txtStream, IP_MAC, ping, Lines1, Lines2, X, WARNING, Hiden, Auto, ExitScript, Scan, Pause
Dim IP(99999), MAC(99999), IP_NEW(99999), MAC_NEW(99999)
ExitScript = 0
Auto = 1
Scan = "192.168.0"
pause = 1
SmartARP = 0
I=0
SmartARPFile = "SmartARP.bat"
ScanLocalFile = "scan_local.bat"
ConfigFile = "Config.ini"
Set fso = WScript.CreateObject("Scripting.FileSystemObject")  
Set WshShell = WScript.CreateObject("WScript.Shell")
'------------------------------------------------------------------------------------  
' Запускаем цикл в котором будем пинговать нашу сетку с таймаутом и вести учет
'------------------------------------------------------------------------------------  
Do While Not ExitScript = 1
If (fso.FileExists(ConfigFile)) = False Then
Set oFileOut = fso.OpenTextFile (ConfigFile, 2, True)
WriteFile = "# Пауза между повторами сканирования сети. в минутах." & VbCrLf & _
"Pause 0" & VbCrLf & _
"" & VbCrLf & _
"# Переменная отвечающая за завершение скрипта. 0-работает, 1-выход." & VbCrLf & _
"Exit 0" & VbCrLf & _
"" & VbCrLf & _
"# Режим сканирования сети, 0-использует редактированый батник, 1-использует свои настройки (батник затирается)." & VbCrLf & _
"Auto 1" & VbCrLf & _
"" & VbCrLf & _
"# Область сети для сканирования. ""A.B.C"".       D - всегда находится в диаппазоне от 1 до 254" & VbCrLf & _
"Scan 192.168.0" & VbCrLf
oFileOut.WriteLine WriteFile
oFileOut = 0
ConfigFile = ""
End If
 
'------------------------------------------------------------------------------------  
' Подгружаем некоторые настройки из файла
'------------------------------------------------------------------------------------  
InFile = "config.ini"
Set txtStream = fso.OpenTextFile(InFile)
Do While Not(txtStream.AtEndOfStream)
LineRead = txtStream.ReadLine
If Mid(LineRead, 1, 5) = "Pause" Then  pause = Mid(LineRead, 6) + 0
If Mid(LineRead, 1, 4) = "Exit" Then ExitScript = Mid(LineRead, 5) + 0
If Mid(LineRead, 1, 4) = "Scan" Then Scan = Mid(LineRead, 5)
Loop
'------------------------------------------------------------------------------------  
' Я ненашел более аптимального способа быстро получить ARP таблицы локальной сети
' если у вас есть утилита, с помощью которой через командную строку можно быстро
' послать запросы на диаппазон IP адресов, то вы можете использовать ее в батнике.
' В батнике вы можете добавлять свои операции сканирования диаппазонов, не удаляя при
' этом ARP запросы. Если батник удалить, то он будет создан снова.
'------------------------------------------------------------------------------------  
If (fso.FileExists(ScanLocalFile)) = False Then
Set oFileOut = fso.OpenTextFile (ScanLocalFile, 2, True)
I=0
For I=1 To 254
WriteFilePing = WriteFilePing & "ping " & Scan & "." & I & " -n 1 -w 500" & VbCrLf
Next
WriteFilePing = WriteFilePing & "arp -a > arp.Log" & VbCrLf
WriteFilePing = WriteFilePing & "arp -d *"
oFileOut.WriteLine WriteFilePing
oFileOut = 0
WriteFilePing = ""
End If
'------------------------------------------------------------------------------------  
' Запускаем пинг локальной сети.
'------------------------------------------------------------------------------------  
WshShell.Run ScanLocalFile, 0, True
'------------------------------------------------------------------------------------  
' Сливаем полученный arp ответ в массив и делаем сверку старого массива IP и MAC  
' адресов с новым массивом IP и MAC адресов. При обнаружении разниц в IP или MAC
' адресе скидываем предупреждение в переменную WARNING
'------------------------------------------------------------------------------------  
I2=1
Lines2 = 0
InFile = "arp.Log"
Set txtStream = fso.OpenTextFile(InFile)
Do While Not(txtStream.AtEndOfStream)
LineRead = txtStream.ReadLine
If Mid(LineRead, 4, 1) = "." Or Mid(LineRead, 5, 1) = "." Or Mid(LineRead, 6, 1) = "." Then
If Mid(LineRead, 25, 17) <> "00-00-00-00-00-00" Then
IP_NEW(I2) = Mid(LineRead, 3, 15)
MAC_NEW(I2) =  Mid(LineRead, 25, 17)
I2 = I2+1
Lines2 = Lines2 + 1
End If
End If
Loop
For I = 1 To Lines1
For I2 = 1 To Lines2
If MAC(I) <> "00-00-00-00-00-00" And MAC_NEW(I2) <> "00-00-00-00-00-00" Then
If IP(I) <> IP_NEW(I2) Then
If MAC(I) = MAC_NEW(I2) Then
WARNING = WARNING & Date & "/" & Time & " - IP: " & IP(I) & " >> " & IP_NEW(I2) & " MAC: " & MAC(I) & VbCrLf
MAC_NEW(I2) = "00-00-00-00-00-00"
End If
End If
End If
If MAC(I) <> "00-00-00-00-00-00" And MAC_NEW(I2) <> "00-00-00-00-00-00" Then
If MAC(I) <> MAC_NEW(I2) Then
If IP(I) = IP_NEW(I2) Then
WARNING = WARNING & Date & "/" & Time & " - MAC: " & MAC(I) & " >> " & MAC_NEW(I2) & " IP: " & IP(I) & VbCrLf
End If
End If
End If
Next
Next
'------------------------------------------------------------------------------------  
' После сверки массивов, удаляем старый массив и сливаем в него новый.
'------------------------------------------------------------------------------------  
IP_MAC = ""
Lines1 = 0
I2=1
For I2=1 To Lines2
IP(I2) = IP_NEW(I2)
MAC(I2) = MAC_NEW(I2)
IP_MAC = IP_MAC & IP(I2) & " - " & MAC(I2) & VbCrLf
Lines1 = Lines1 + 1
Next
'------------------------------------------------------------------------------------  
' Сливаем в файл накопительную переменную IP_MAC
'------------------------------------------------------------------------------------  
OutFile = "IP_MAC.Log"
Set oFileOut = fso.OpenTextFile (OutFile, 2, True)
oFileOut.WriteLine IP_MAC
oFileOut = 0
'------------------------------------------------------------------------------------  
' Сливаем в файл накопительную переменную WARNING
'------------------------------------------------------------------------------------  
OutFile = "WARNING.Log"
Set oFileOut = fso.OpenTextFile (OutFile, 2, True)
oFileOut.WriteLine WARNING
oFileOut = 0
'------------------------------------------------------------------------------------  
' Запускаем таймаут на длительность указанную в файле конфигурации pause.
'------------------------------------------------------------------------------------  
Pause = Pause  * 60 * 1000 'Переводим минуты в милисекунды для функции Sleep
WScript.Sleep Pause
Loop
WScript.Quit

Всего записей: 439 | Зарегистр. 26-07-2004 | Отправлено: 20:21 11-04-2005 | Исправлено: fronik, 20:25 11-04-2005
fronik



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Теперь и скрипт не нужен, нашел неплохую програмку:
 
IPMonitor_v5.0.1.rar (размер 1186 кбайт)
доступен по адресу: webfile.ru/264059 в течение 21 дня до 13:16 09.05.2005
 
пока тестирую, вроде то что нужно.

Всего записей: 439 | Зарегистр. 26-07-2004 | Отправлено: 13:19 18-04-2005
demh

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NetGong v6.1.306 + NetInfo 6.1
 
NetGong v6.1.306 - cредство для мониторинга сетевых ресурсов.Программа позволит вам автоматически отслеживать критические сбои в работе большого числа серверов, маршрутизаторов, мостов и других устройств, находящихся в вашей сети.
NetInfo - набор сетевых утилит, полезный как для начинающего пользователя, так и для профессионала. NetInfo поможет Вам в нахождении сетевых проблем, получить информацию о пользователях, хостах и сетях как в Интернете, так и в локальной сети. В состав NetInfo входит IPMonitor, позволяющий контролировать состояние сети и свести к минимуму простои и потери производительности.
 
home - http://netinfo.tsarfin.com/
 
http://rapidshare.com/files/25109311/NetInfo.v6.1.306.rar
http://rapidshare.com/files/25107707/NetGong.v6.1.306.rar
 
С помощью этих програм можно решить вашу проблему!

Всего записей: 1 | Зарегистр. 18-05-2007 | Отправлено: 14:58 05-07-2007
SilenceArt

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Перезалейте пожалуйста.

Всего записей: 4 | Зарегистр. 22-08-2007 | Отправлено: 16:48 05-10-2007
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 Привет Всем!
Может быть я не в тему,но не нашел соответствующую тему об «Информационном безопасности сети или компьютера». Так вот не давно в одном реферате прочитал что, утечка информации может быть и по электрическим сетям (то есть откуда мы берем питания),Ссылку я еще не нашел, что бы предоставить эту инфу. Так кто нибудь может мне объяснить, может ли быть такое, то по сетям электропитания есть возможность утечки инфи?
  Спасибо заранее

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 06:24 12-12-2007
klimusu



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
как сказать arpwatchy чтобы не следил за несколькими адресами?

Всего записей: 931 | Зарегистр. 23-01-2006 | Отправлено: 17:09 19-08-2009
AlexMoralez



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
10-Strike LANState в последних версиях может отследить изменение IP/MAC-адреса. Там можно включить фоновый скан сети и создать "белый" список адресов. Если прога найдет несоотв. - сигналит. Только вроде на мыло не шлет алерт - только на экран. Но мож привернут позже. Только если появится в сети полный клон, т.е. если сразу подменят и МАК и ИП на существующий в "белом" списке - то тут дело швах... LANState такую беду не отловит...
 

Всего записей: 86 | Зарегистр. 05-06-2008 | Отправлено: 20:56 29-10-2009 | Исправлено: AlexMoralez, 22:01 29-10-2009
Orion_76



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rkhodjaev
 

Цитата:
Привет Всем!
Может быть я не в тему,но не нашел соответствующую тему об «Информационном безопасности сети или компьютера». Так вот не давно в одном реферате прочитал что, утечка информации может быть и по электрическим сетям (то есть откуда мы берем питания),Ссылку я еще не нашел, что бы предоставить эту инфу. Так кто нибудь может мне объяснить, может ли быть такое, то по сетям электропитания есть возможность утечки инфи?
  Спасибо заранее  

Наверное может еслиесть вот это:
 
ФП-15 предназначен для предотвращения утечки информации по сети 220В, а также для защиты средств оргтехники от внешних помех.
 
 
http://detsys.ru/?spage=goods&gtc=10&detail=73&goods_name_seo=%D4%CF-15
 
Кстати... стакими вопросами вам наверное лучше сюда:
 
 
www.itsec.ru
 

Всего записей: 386 | Зарегистр. 02-11-2007 | Отправлено: 22:17 11-03-2010 | Исправлено: Orion_76, 22:21 11-03-2010
kermit

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
утечка информации может быть и по электрическим сетям

rkhodjaev
 
это так
еще может быть утечка и по радиоэфиру
и по звуку клавиатуры можно снимать печатаемый текст
 
поэтому в режимных организациях есть понятие контролируемой зоны, в которой используются сетевые фильтры и радио-шумелки
 
для малого бизнеса врядли стоит этим заморачиваться

Всего записей: 465 | Зарегистр. 01-10-2003 | Отправлено: 22:11 27-08-2010
AlexMoralez



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Когда-то несколько лет назад работал на режимном объекте - автоматизировали деятельность. Обязательным требованием было наличие генератора шума на окне. Довольно легко снимается картинка на мониторе по его излучению. Да и системные блоки армированные были - с винта так же можно было считывать удаленно информацию. То, что в сеть питания встраивали всевозможные фильтры - об этом даже и вопроса не было - сразу все делалось. Это все обязательные требования при аттестации помещения для обработки в нем закрытой инфы.

Всего записей: 86 | Зарегистр. 05-06-2008 | Отправлено: 13:06 05-09-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » мониторинг безопасности и изменений сети IP, MAC, ARP без AD


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru