intrussur mon réseau : comment le virer - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 22-10-2007 à 11:19:50
Il me semble que Black_Lord et un autre user dont j'oublie le nom ont créé un script "ban_ip" en... perl ? >.<
J'espère que c'est bien ce dont tu as besoin.
Marsh Posté le 22-10-2007 à 11:20:38
tomate
Marsh Posté le 22-10-2007 à 11:22:16
Et ce n'était pas pour ca son script, c'était plus pour bannir les IP qui tentaient des brutes forces sur SSH/FTP...
Marsh Posté le 22-10-2007 à 11:25:32
iptables pour interdire l'ip.
et tu changes l'adresse de ton photocopieur. en attendant.
mais il va certainement revenir du coup.
s'il s'approprie une ip, il doit être en train de sniffer et intercepte/analyse
toutes les trames de ton réseau.
Marsh Posté le 22-10-2007 à 11:25:33
Carot0>
Marsh Posté le 22-10-2007 à 11:45:16
tu prends ton shotgun et tu te comportes en homme.
Marsh Posté le 22-10-2007 à 11:46:11
o'gure a écrit : Carot0>
|
le poste a cette adresse dispose d'un firewall, a part ca il n'y a pas de firewall entre ce psote et moi, j'ai lancé le nmap en root dans je vois pas comment lui donner plus de droit, je sais pas d'ou vienne les opération non permise.
SI j'ai utilisé le mot pirate c'est car je n'ai aucun poste sous slackware, et que je ne dispose d'aucun équipement autre que des PC (windows ou debian) et des switch (qui sont plus des hub qu'autre chose).
Pour l'adresse du photocopieur je peux pas la changer elle est bloqué par mot de passe (c'est une société qui me l'a installé) et si je fait ca je dois passer sur une 20aine de postes pour en changer l'adresse... Pour le wifi j'ai pas de point d'accès, j'ai bien 2-3 PC portable équipé de wifi mais les utilisateur ne s'en servent pas.
Marsh Posté le 22-10-2007 à 11:53:56
il faudrais que tu puisses déterminer si il vient de l'exterieur ou de l'interieur de ton réseau.
si il vient de l'exterieur,
1) tu coupes le lien internet provisoirement
2) tu rallumes ton photocopieur et test pour voir si ça refonctionne.
3) il va falloir que tu montes un firewall pour n'autoriser que les
adresses MAC connues de ton réseau (tout tes postes windows...).
si il est à l'interieur, il faut investiguer un par un tous tes équipements, ainsi
que tes collegues.
Marsh Posté le 22-10-2007 à 12:13:12
memaster a écrit : il faudrais que tu puisses déterminer si il vient de l'exterieur ou de l'interieur de ton réseau. |
le mec est a l'intérieur, j'ai trouvé le bâtiment dans lequel il se trouve mais je ne peux pas isolé ce bâtiment car j'ai des serveur dont j'ai besoins ailleurs... le traceroute me donne aucun intermédiaire donc c'est sûr il est dedans. Une investigation est lancé donc on finira par le trouver mais en attendant j'aimerais bien pouvoir le virer de mon réseau pour me resservir du photocopieur...
Marsh Posté le 22-10-2007 à 12:18:19
je dirais que c'est un équipement de surveillance ou autre en me basant sur l'adresse MAC:
Citation : MAC Address: 00:03:2A:03:AB:44 (Idis Co.) |
tu n'aurais pas installé du matos dernierement?
Marsh Posté le 22-10-2007 à 12:20:53
tuxce a écrit : je dirais que c'est un équipement de surveillance ou autre en me basant sur l'adresse MAC:
|
De mémoire non, mais ça mérite d'être regardé.
edit, si je me suis fait poser des caméras de surveillance, et d'après ce que je viens d'apprendre elle sont connectées à un de nos poste, ça m'étonne quand même qu'elle soit sous slackware mais bon...
Marsh Posté le 22-10-2007 à 12:25:01
carot0 a écrit : |
J'en sais rien je dis ptet une connerie, mais 1 hop de distance ca signifie que la machine est genre au bout du cable ethernet non ?
Marsh Posté le 22-10-2007 à 12:27:56
Dans le domaine de broadcast (tant que ca traverse pas un routeur, tu peux avoir des switchs en cascade)
Tu en as qui peuvent s'étendre sur un campus entier.
Et dans le cas dess L2VPN, ben ca peut couvrir toute la planète
Marsh Posté le 22-10-2007 à 12:30:53
o'gure a écrit : Dans le domaine de broadcast (tant que ca traverse pas un routeur, tu peux avoir des switchs en cascade) |
Il va falloir débrancher toute la planête pour trouver le coupable ?
Marsh Posté le 22-10-2007 à 12:33:16
Si le switch sur lequel est relié la machine c'est assez facile à controller.
Dans le pire des cas : trouver le plus proche switch 'intelligent' proche de la machine et filtré au niveau MAC source.
Marsh Posté le 22-10-2007 à 12:33:31
rawcut a écrit : |
mais nan c'est wedgebourdel qui s'amuse
le derneir survivant slackwarien
Marsh Posté le 22-10-2007 à 12:56:37
zecrazytux a écrit : mais nan c'est wedgebourdel qui s'amuse |
Tatata
Ton photocopieur est digne d'intérêt, il tourne sous Slackware
Ceci dit, la dernière Slack stable est la 12.0, ton photocopieur retarde un peu
: aller voir le poste qui gère les caméras de surveillance
Marsh Posté le 22-10-2007 à 13:21:36
wedgeant a écrit : |
ouais là il ya plus que ça à faire
Marsh Posté le 22-10-2007 à 13:59:47
zecrazytux a écrit : |
Marsh Posté le 22-10-2007 à 15:27:03
c'est bon problème réglé : c'était les camera de surveillance qui me foutait la merde. Je sais pas qui est le tech qui les a branché et attribué cette adresse mais ca va chié pour lui si il a pas une bonne explication à me fournir quand a l'utilisation de cette adresse sans m'avoir consulté ni même vérifié si il était utilisé au non ! (le photocopieur n'étant éteint que le nuit un simple ping aurait permis de voir que l'adresse était prise). donc voila désolé pour le dérangement.
Marsh Posté le 22-10-2007 à 15:35:33
carot0 a écrit : c'est bon problème réglé : c'était les camera de surveillance qui me foutait la merde. Je sais pas qui est le tech qui les a branché et attribué cette adresse mais ca va chié pour lui si il a pas une bonne explication à me fournir quand a l'utilisation de cette adresse sans m'avoir consulté ni même vérifié si il était utilisé au non ! (le photocopieur n'étant éteint que le nuit un simple ping aurait permis de voir que l'adresse était prise). donc voila désolé pour le dérangement. |
Et donc les caméras tournent sous Slack ?
Marsh Posté le 22-10-2007 à 15:40:36
wedgeant a écrit : |
On dirait bien ! Quand j'aurais fini d'engueuler letech qui les a posé je lui demanderai
Marsh Posté le 22-10-2007 à 15:45:13
J'ai toujours pas compris ce qui te laisse penser que tu as un intrus dans ton photocopieur
Marsh Posté le 22-10-2007 à 15:51:23
matafan a écrit : J'ai toujours pas compris ce qui te laisse penser que tu as un intrus dans ton photocopieur |
un troll ?
bas merde je pensais qu'un de mes topic entraînerait un troll un jour !
Marsh Posté le 22-10-2007 à 15:59:13
ReplyMarsh Posté le 22-10-2007 à 16:00:26
matafan a écrit : Il est ridicule ton topic, j'allais quand même pas le lire jusqu'au bout |
Python, sors de ce corps !
Marsh Posté le 22-10-2007 à 16:00:38
matafan a écrit : Il est ridicule ton topic, j'allais quand même pas le lire jusqu'au bout |
c'est pas comme si ils faisaient des pages et des pages...
Si tu veux pas lire, tu réponds pas... surtout avec ce genre de réponse....
Marsh Posté le 22-10-2007 à 16:00:57
carot0 a écrit : |
Marsh Posté le 22-10-2007 à 16:12:30
matafan a écrit : Il est ridicule ton topic, j'allais quand même pas le lire jusqu'au bout |
déjà qu'on t'a pas demander de le lire...
Tu es venu sur ce topic pourquoi déjà ? Pour rien, c'est ce qu'il me semblait aux vues des tes réponses non constructives et inutiles , je ne t'indique pas la porte tu sais où elle est !
Marsh Posté le 22-10-2007 à 16:38:26
Ecoutes, ce que je voulais dire c'est que rien dans ton post initial ne pouvait laisser penser à une attaque, une intrusion, ou quoi que ce soit de cet ordre là. Au final c'est une connerie avec une IP dupliquée... Donc j'avais raison, non ? Après j'ai loupé ton post où tu expliquais que finalement le problème était réglé... La belle affaire. Je ne vois pas en quoi ça fait de moi un troll où je ne sais quoi. Si tu ne veux pas qu'on réponde à ton topic, faut pas poster.
Marsh Posté le 22-10-2007 à 16:41:56
matafan a écrit : Ecoutes, ce que je voulais dire c'est que rien dans ton post initial ne pouvait laisser penser à une attaque, une intrusion, ou quoi que ce soit de cet ordre là. Au final c'est une connerie avec une IP dupliquée... Donc j'avais raison, non ? Après j'ai loupé ton post où tu expliquais que finalement le problème était réglé... La belle affaire. Je ne vois pas en quoi ça fait de moi un troll où je ne sais quoi. Si tu ne veux pas qu'on réponde à ton topic, faut pas poster. |
Tu connais Lala, Fafa, Tata et Popo ? (ou qqch comme ça quoi )
Marsh Posté le 23-10-2007 à 14:21:09
Pour les curieux qui se demande si il y a bien une slack voici la réponse :
Ls caméra sot relié a un boitier (le mot PC serai plus juste mais bon) et c'est ce boitier qui tourne sur slack
Marsh Posté le 23-10-2007 à 14:29:12
Ton techos est donc un gars bien
Marsh Posté le 23-10-2007 à 14:38:42
wedgeant a écrit : |
je pense plutot que c'est une solution clé en main qu'il a juste posé chez nous... la boite qui nous l'a mis ne fait pas d'info seulement des réseau et téléphonie (il tire les câbles quoi).
Après moi j'appelle pas ça un problème d'écriture, arrivé sur un réseau et prendre une IP s'en rien demander à personne et pas vérifier si elle est dipos ou pas (un ping aurait suffit pour voir que c'était pas libre comme adresse mais bon...). Pour moi c'est un problème d'éducation!
Marsh Posté le 23-10-2007 à 14:44:16
carot0 a écrit : Après moi j'appelle pas ça un problème d'écriture, arrivé sur un réseau et prendre une IP s'en rien demander à personne et pas vérifier si elle est dipos ou pas (un ping aurait suffit pour voir que c'était pas libre comme adresse mais bon...). Pour moi c'est un problème d'éducation! |
Je faisais référence à ça
carot0 a écrit : Ls caméra sot relié a un boitier (le mot PC serai plus juste mais bon) et c'est ce boitier qui tourne sur slack |
qui semble être un copier/coller de sa réponse.
Marsh Posté le 23-10-2007 à 14:49:45
RiderCrazy a écrit : Je faisais référence à ça |
RiderCrazy a écrit : qui semble être un copier/coller de sa réponse. |
LA je comprends pas ce que tu veux dire ?
Pour la 1ere ligne c'était en réponse à ton poste sur l'écriture
Marsh Posté le 23-10-2007 à 15:07:58
Il pense que ta réponse c'est un copier/coller d'un mail que celui qui a posé les caméras/serveur t'a envoyé
Marsh Posté le 23-10-2007 à 15:42:28
o'gure a écrit : Il pense que ta réponse c'est un copier/coller d'un mail que celui qui a posé les caméras/serveur t'a envoyé |
pas du tout, j'ai pas encore eu de contacte avec l'employé qui a fait ca, j'ai eu 2 gars de la boite qui les a posé pour faire la formation a mes usagés mais pas le tech (tu m'étonne qui se cache lui!!)
Marsh Posté le 22-10-2007 à 11:16:37
Slt tlm, voila j'ai la certitude que quelqu'un pirate mon réseau :
J'ai un photocopieur avec comme adresse 192.168.0.100, depuis quelque jours impossible de lancer une impression, après recherche je me rends compte que même si le photocopieur est arrêté l'adresse est tjs pingable... je lance un nmap et j'obtiens ça :
Starting Nmap 4.20 ( http://insecure.org ) at 2007-10-22 11:07 CEST
Warning: OS detection for 192.168.0.100 will be MUCH less reliable because we did not find at least 1 open and 1 closed TCP port
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=44 id=35023 iplen=60 seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=49 id=61156 iplen=60 seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=46 id=39070 iplen=60 seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=47 id=21602 iplen=60 seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
All 1697 scanned ports on Photocopieur (192.168.0.100) are closed
MAC Address: 00:03:2A:03:AB:44 (Idis Co.)
Device type: general purpose
Running: Linux 2.6.X
OS details: Linux 2.6.17.13 (Slackware 11.0, x86)
Network Distance: 1 hop
OS detection performed. Please report any incorrect results at http://insecure.org/nmap/submit/ .
Nmap finished: 1 IP address (1 host up) scanned in 8.647 seconds
Donc la pas de doute c'est pas le photocopieur (j'avais déjà fait des nmap dessus)
Donc ma question, comment je peux virer ce mec de mon réseau?
---------------
In a world without walls and fences, who needs Windows and Gates