A votre avis, je me fais hacker ou pas ?

A votre avis, je me fais hacker ou pas ? - Windows & Software

Marsh Posté le 29-05-2002 à 12:40:07    

Voila, j'arrive au boulot et déjà mon téléphone sonne car les applis Citrix (ouverture de session sur serveur distant) n'avance pas...
 
Donc je regarde la bande passante et là je m'apercois qu'un user utilise la moitié de la bande passante :ouch:  
 
Donc je cherche le nom du mec indiqué par le logiciel Netreality qui utilise une sonde et je le trouve pas...
 
Je ping l'IP et je m'apercois que la machine en question s'appelle PCMILJANIC, nom que je connais pas...
 
Je fais un traceroute et je m'apercois qu'il passe par une machine que je connais pas puis par mon routeur...
 
Son IP est de forme 192.168.*.*. don c local ( mais il passe par le routeur...)
 
Je cherche alors sur le serveur wins la trace de l'IP et je l'ai pas...
 
Je me dis que c du VPN mais chez nous personne peut utiliser 280 de bande passante avec un accès distant .
 
Le logiciel Netreality me dit que l'IP en question utilise FTP et fait des pointes entre 260 et 280...
 
Je scanne les ports de la bécane et seul le 10 est ouvert...
 
Quest-ce que c'est que ce bordel!!!!!!!
 
Chez nous personne utilise FTP et j'arrive pas à savoir qui est ce 192.168.*.*.
 
A votre avis c un mec qui spoofe chez moi?
 
Je suis ouvert à toutes réponse merci...

Reply

Marsh Posté le 29-05-2002 à 12:40:07   

Reply

Marsh Posté le 29-05-2002 à 12:42:35    

dur qd meme le spoof ....
deja sur le net avoir une classe comme ça 192.168 c est tres hard.
Vérifie deja tes users si y a pas un pti malin avec un ftp qui DL des films de culs

 

[jfdsdjhfuetppo]--Message édité par poisse le 29-05-2002 à 12:42:50--[/jfdsdjhfuetppo]


---------------
Moards : Challenge Everything. - En fait l'idée c est que t arrives comme un porc à l entrée en glisse ! Là tu te jettes comme un porc ! Et là tu sors comme un goret
Reply

Marsh Posté le 29-05-2002 à 12:46:53    

Et je vérifie comment?
le nom qui me donne est pas sur le réseau et j'ai quasiment 800 clients locaux...
 
PS: le netsend marche pas et telnet pas ouvert...

Reply

Marsh Posté le 29-05-2002 à 12:47:59    

Tas pas de logs sur ton FireWall ?

Reply

Marsh Posté le 29-05-2002 à 12:48:53    

Tu blocs l'Ip au niveau du FireWall et tu voix si quelqu'un t'appel

Reply

Marsh Posté le 29-05-2002 à 12:50:32    

"j'arrive pas à savoir qui est ce 192.168.*.*."
 
Tu es en DHCP ? Si oui c'est sur c'est chiant de savoir d'ou ça vient... Les ip fixes c'est pas mal, telle ip c'est tel poste à tel endroit. Même si y'a 800 clients c'est fait une fois pour toute et je trouve  ça plus propre. Enfin c'est un avis perso.

Reply

Marsh Posté le 29-05-2002 à 12:50:45    

NON because il est pas chez moi et personne répond à la direction informatique depuis ce matin ( je suis connecté là haut avec une LS 512)

Reply

Marsh Posté le 29-05-2002 à 12:52:29    

Et si tu fait une analyse de tram sur cette Ip, y a koi qui passe ?

Reply

Marsh Posté le 29-05-2002 à 12:53:27    

sylvaindns a écrit a écrit :

Tu blocs l'Ip au niveau du FireWall et tu voix si quelqu'un t'appel  




 
Ca va être fait mais j'aimerais bien résoudre le prob rapidement...
 
Sinon, quand j'ai scanné ses ports le gars s'est deconnecté puis est revenu 5 minutes après

Reply

Marsh Posté le 29-05-2002 à 12:54:41    

Citrix, NetReality, tt comme moi :p
Hum, tu connais Risc ? Ou un mec qui se nomme P-E S. ?


---------------
Vidéo Concorde Air France | www.kiva.org
Reply

Marsh Posté le 29-05-2002 à 12:54:41   

Reply

Marsh Posté le 29-05-2002 à 12:55:23    

Il vas sur qu'elle poste ? Un server ?
Tu dois pouvoir voir sur lequelle, et ensuite voir si il n'y a pas fichier qui ne vienne pas de toi.
C'est peut-etre ton serveur de mail qui ce fait hacker

Reply

Marsh Posté le 29-05-2002 à 12:55:39    

sylvaindns a écrit a écrit :

Et si tu fait une analyse de tram sur cette Ip, y a koi qui passe ?  




 
Comment tu fais ?

Reply

Marsh Posté le 29-05-2002 à 12:57:22    

T'es swith il son administrable ou pas ? Si oui tu dois avoir un soft fournie avec, il te permeds peut-etre de faire une analyse

Reply

Marsh Posté le 29-05-2002 à 12:57:56    

sylvaindns a écrit a écrit :

Il vas sur qu'elle poste ? Un server ?
Tu dois pouvoir voir sur lequelle, et ensuite voir si il n'y a pas fichier qui ne vienne pas de toi.
C'est peut-etre ton serveur de mail qui ce fait hacker  




 
Il passe par le routeur puis par le serveur DHCP WINS et je le vois pas sur les logs du serveur DHCP

Reply

Marsh Posté le 29-05-2002 à 13:00:06    

sylvaindns a écrit a écrit :

T'es swith il son administrable ou pas ? Si oui tu dois avoir un soft fournie avec, il te permeds peut-etre de faire une analyse  




 
les switchs sont administrables mais les softs d'analyse cisco coutaient trop cher pour le DAF

Reply

Marsh Posté le 29-05-2002 à 13:04:42    

Comment avec un IP le soft NetReality peut m'indiquer le nom d'utilisateur Pc-stagperso alors que nslookup m'indique PCMILJANIC?

Reply

Marsh Posté le 29-05-2002 à 13:08:28    

NetBIOS a écrit a écrit :

Comment avec un IP le soft NetReality peut m'indiquer le nom d'utilisateur Pc-stagperso alors que nslookup m'indique PCMILJANIC?



 
De mémoire, il se base pas sur le serveur DNS pour faire la résolution inverse ?
J'avais eu des soucis de correspondance de noms, et en fait, c'était un prb de cache de noms/DNS. Il indiquait le nom de Mon PC sur un site distant alors que j'étais revenu sur le site central depuis 24h, donc quand une machine sur le site distant avait repris la même IP que moi la veuille, NEtReality croyait que ct encore moi

 

[jfdsdjhfuetppo]--Message édité par groody le 29-05-2002 à 13:09:02--[/jfdsdjhfuetppo]


---------------
Vidéo Concorde Air France | www.kiva.org
Reply

Marsh Posté le 29-05-2002 à 13:17:11    

groody a écrit a écrit :

 
 
De mémoire, il se base pas sur le serveur DNS pour faire la résolution inverse ?
J'avais eu des soucis de correspondance de noms, et en fait, c'était un prb de cache de noms/DNS. Il indiquait le nom de Mon PC sur un site distant alors que j'étais revenu sur le site central depuis 24h, donc quand une machine sur le site distant avait repris la même IP que moi la veuille, NEtReality croyait que ct encore moi  
 
 




 
Ah ca c une bonne piste merci groody
Je vais creuser l'idée

Reply

Marsh Posté le 29-05-2002 à 13:25:49    

=> sylvaindns
l'analyse de trame, qu'est ce que tu veux dire par là? Comment on fait?

Reply

Marsh Posté le 29-05-2002 à 13:27:56    

Je crois que l'analyse de trame, c'est regarder ce qu'il y a dans les trames qui passent sur ton réseau. par ex: quel paquets TCP/IP, de qui, pour qui, par qui ...

 

[jfdsdjhfuetppo]--Message édité par Mjules le 29-05-2002 à 13:28:08--[/jfdsdjhfuetppo]


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 29-05-2002 à 13:31:05    

ok pour l'IP en question il envoie des paquets à un IP local qui est le serveur DHCP wins et recoit des paquets via  le port 10

Reply

Marsh Posté le 29-05-2002 à 13:31:34    

MJules t'as répondu
Avec NT4 ou 2000 il faut l'installer. Mais par défault tu ne peux qu'analyser les trames qui passe par ta carte réseau.
Pour NT4 il faut installer la version qui ce trouve sur SBS.
Pour 2000 je sais pas.

Reply

Marsh Posté le 29-05-2002 à 13:32:42    

sylvaindns a écrit a écrit :

MJules t'as répondu
Avec NT4 ou 2000 il faut l'installer. Mais par défault tu ne peux qu'analyser les trames qui passe par ta carte réseau.
Pour NT4 il faut installer la version qui ce trouve sur SBS.
Pour 2000 je sais pas.  




 
Je cherche ca et je reviens merci

Reply

Marsh Posté le 29-05-2002 à 13:49:52    

Tu es sous quel environnement ?
 
As tu essaye de te connecter a cette machine avec un client ftp sur son port 10,en anonymous ?
 
Les dumps c est a la mode,mefie toi.
 
 
Ce pc envoie ou recoit principalement du traffic ?

 

[jfdsdjhfuetppo]--Message édité par bigstyle le 29-05-2002 à 13:52:35--[/jfdsdjhfuetppo]

Reply

Marsh Posté le 29-05-2002 à 14:01:12    

bigstyle a écrit a écrit :

Tu es sous quel environnement ?
 
As tu essaye de te connecter a cette machine avec un client ftp sur son port 10,en anonymous ?
 
Les dumps c est a la mode,mefie toi.
 
 
Ce pc envoie ou recoit principalement du traffic ?  
 
 




 
Environnement windows serveur NT.
OUI : socket error, no connections.
Le pc recoit principalement des infos

Reply

Marsh Posté le 29-05-2002 à 14:11:26    

Et tu sais d'ou elles viennent ces info ?

Reply

Marsh Posté le 29-05-2002 à 14:13:40    

non netreality m'indique juste que c'est du ftp mais pas l'adresse

Reply

Marsh Posté le 29-05-2002 à 14:18:20    

Si tu arrivais a sniffer ton reseau,tu pourrais savoir quels types d infos transitent vers ce poste et d ou ils viennent.

Reply

Marsh Posté le 29-05-2002 à 14:33:04    

Tu peux aussi essayer le logiciel LANGuard Network Scanner (gratos) : tu scannes ton rang d'IP, il trouvera le poste en question et te sortira tout ce que tu veux y savoir : nom du poste, partages, OS, nom d'utilisateur connecté me semble-t-il aussi...et plein d'autres choses.
 
Ca te permettra déjà d'avoir des pistes.

Reply

Marsh Posté le 29-05-2002 à 17:17:22    

Bon je sais d'où ca vient...
 
C un client réseau qui fait partie d'une société dont je ne m'occuppe pas et qui travaille avec un terminal sur AS400...
 
Or suite à un sombre problème due à de récents rapprochements par routage des AS400 du groupe pour le passage au CAC40, le putain d'as400 de leur société est tombé en rade et par je ne sais quel miracle il est venu repomper toutes les infos de mon AS400 pour réparer.
 
Donc occupation maximale via une ligne 2go...
 
Je pouvais pas le voir car je ne l'administre pas, le routage se fait au niveau de mon siège et de mon routeur qui a été modifié il y a quelques temps sans que je ne sois là.
 
Donc il passait par mon routeur et utilisait l'AS400 sans que personne ne le sache...
 
Truc de fous  :crazy
 
Par contre je ne sais toujours pas pourquoi Netreality indiquait FTP
 
Enfin bon tout est bien qui finit bien...

Reply

Marsh Posté le 29-05-2002 à 18:34:10    

C'est pas trop grave. heuresement pour toi  ;)

Reply

Marsh Posté le 29-05-2002 à 19:37:38    

Ben le jour ou ca m arriveras.... :eek2:  
 
 
je fuiiiiiiiiissss  [:cacamou]


---------------
-=Liens utiles sur Software & Réseaux= -=Installation automatisée de Windows 2000-XP-2003=- =Modérateur sur www.altirigos.com =-
Reply

Marsh Posté le 30-05-2002 à 14:25:15    

NetBios a écrit a écrit :

 
Par contre je ne sais toujours pas pourquoi Netreality indiquait FTP
 
Enfin bon tout est bien qui finit bien...  




Ben peut-être tout simplement qu'il utilisait un protocole FTP pour récupérer les fichiers...

Reply

Marsh Posté le 30-05-2002 à 14:37:39    

bigstyle a écrit a écrit :

Tu es sous quel environnement ?
 
As tu essaye de te connecter a cette machine avec un client ftp sur son port 10,en anonymous ?
 
Les dumps c est a la mode,mefie toi.
 
 
Ce pc envoie ou recoit principalement du traffic ?  
 
 




c'est bien les dump :D

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed