¿Cómo rastrear un spoofer IP?

1

Acabamos de instalar un SonicWALL NSA 3500 y noté que algunas veces al día habrá una entrada de alerta como esta:

Hora: 01/02/2013 9: 00: 41.000

Prioridad: Alerta

Categoría: Prevención de intrusiones

Mensaje: IP spoof dropeada

Fuente: 173.115.237.234, 123, X0 (Mi nota: nslookup me dice que pertenece a alguna red Sprint / PCS, pero la interfaz X0 es nuestra interfaz orientada a LAN. I También vea 10.0.0.4 aquí a veces con la misma dirección MAC, y no tenemos una red 10.0.0.0. ¡Siempre es la misma dirección MAC!)

Destino: 192.168.x.x, 123, X0 (Mi nota: Esto se muestra como algunos de los IP de nuestros servidores internos)

Notas: Dirección MAC: 00: b0: d0: 74: 13: 74 (Mi nota: parece ser una dirección MAC de Dell, pero no coincide con ninguna de nuestras Computadoras Dell en archivo)

Cuando ejecuto un "arp -a | findstr 74-13-74" en mi PC con Windows no muestro esa dirección MAC en mi tabla ARP.

¿Hay alguna manera de poder rastrear qué es esto? ¿Usamos el SSL-VPN de SonicWALL para hacer un túnel en la interfaz X0, tal vez alguien usa una tarjeta aérea Sprint y algo está mal? Tal vez tenemos algún dispositivo malicioso en alguna parte? Estoy muy abierto a las sugerencias, esto me está desconcertando.

    
pregunta armani 02.01.2013 - 18:24
fuente

3 respuestas

0

Bloqueé la dirección MAC ofensiva y en el último año nunca recibí una queja de un usuario, por lo que parece ser la solución.

    
respondido por el armani 06.03.2015 - 17:58
fuente
3

Si fuera usted, puerto espejo , tap o hub esa red está conectada al firewall y utiliza una captura de paquetes precisa, como "tcpdump -vvenXs0".

    
respondido por el atdre 02.01.2013 - 18:38
fuente
-1

Entonces, lo que hay que hacer aquí es ir girando alrededor de los switches para aislar la ubicación de la fuente. Podría imaginar un período de ventana donde esto está sucediendo y concentrar sus esfuerzos allí. Si está en un intervalo regular, entonces eso es una gran cosa. Cualquier otra cosa, es un dolor.

    
respondido por el munchkin 06.03.2015 - 20:44
fuente

Lea otras preguntas en las etiquetas