Nombre de host falso causando sospecha de hombre en el medio

0

Tengo servidores en una LAN que informan a mi computadora portátil con un nombre de host falso. Esto me hace sospechar de un hombre en el ataque central.

Aquí hay algunos detalles:

Desde una computadora portátil Ubuntu Linux 14.04, inicié sesión en un servidor Ubuntu para realizar un monitoreo de ancho de banda con una herramienta llamada jnettop.

jnettop enumera todas las computadoras conectadas al servidor y la cantidad de ancho de banda que consume cada conexión.

En un Linux basado en Debian puede instalar jnettop de esta manera:

sudo apt-get install jnettop

Y para ejecutar jnettop, escribe un comando que especifica la interfaz de red que deseas escuchar, como esto:

sudo jnettop -i eth0

Naturalmente, una de las conexiones que se enumeran en jnettop era mi propia conexión del puerto 22 con el servidor. Indicó correctamente mi dirección IP local, pero para mi nombre de host decía que era julianm.domain.local; Esperaba que dijera myActualHostname.domain.local

Como nombre de host, "julianm" definitivamente no es algo que reconozca y me preocupa que pueda ser víctima de un hombre en el ataque central. ¿Cuáles son otras explicaciones de por qué jnettop informaría un nombre de host incorrecto para su conexión con esta computadora portátil?

Cualquier consejo sería apreciado. Gracias.

    
pregunta Lonnie Best 23.01.2015 - 19:25
fuente

1 respuesta

2

Es posible que eso sea lo que está pasando. Suponiendo que este no es un ataque super sofisticado, veamos una descripción básica de qué hacer:

Primero, verifique su Servidor de nombres de dominio (DNS) para obtener una asignación de las IP actuales a las direcciones de Control de acceso a medios (MAC).

A continuación, debe iniciar sesión en sus conmutadores de red. Dentro de su conmutador, podrá ver las tablas de la Memoria direccionable de contenido (CAM). Estas tablas asignan cada dirección MAC al puerto físico al que están conectadas en el conmutador.

Una vez que tenga el puerto físico, puede ir a esa ubicación y buscar un mal actor. Además, a menos que el MITM esté falsificando su MAC, es posible que también le indiquen qué tipo de dispositivo debe buscar buscando su código de proveedor: Mac Búsqueda de proveedores

Este proceso puede complicarse aún más por puntos de acceso inalámbrico no seguros.

    
respondido por el Ramrod 23.01.2015 - 19:47
fuente

Lea otras preguntas en las etiquetas