Caín y Abel Sniffing vs APR

0

Recientemente estuve realizando una auditoría de seguridad en el trabajo (sancionada, por supuesto) y he visto algunos comportamientos interesantes de Caín y Abel. He evitado intencionalmente usar el APR para que mis compañeros de trabajo no se asusten con los errores de certificados de seguridad y solo hayan estado usando la funcionalidad de "rastreo".

De alguna manera, Cain aún puede recoger muchas contraseñas de SNMP, MSKerb5-PreAuth, Telnet, LDAP, HTTP y FTP. ¿Cómo es esto posible en un entorno conmutado sin usar APR? Revisé las tablas ARP en un par de otras máquinas mientras ejecutaba el sniffer y todas tenían las entradas ARP correctas para la puerta de enlace.

Al principio, pensé que por alguna extraña razón es posible que tuviéramos hubs en nuestra red, pero me registré y definitivamente todo está cambiado.

He leído mucha información sobre la falsificación / envenenamiento ARP, pero no puedo encontrar mucha información específica sobre el rastreador de Caín.

Mañana planeo correr con Wireshark para ver si puedo rastrear de dónde vienen algunos de estos paquetes, ya que podrían ser muy dañinos.

    
pregunta scott 06.09.2013 - 02:53
fuente

2 respuestas

1

Esencialmente, si no está envenenado por ARP "Y" su sistema no está en un concentrador, de lo cual se aseguró, no debe haber paquetes que no estén destinados a su IP (s) que deberían aparecer en su capturas Entonces, la pregunta clave a considerar sería cuáles eran las fuentes y los destinos en los paquetes de los que obtuvo las contraseñas / hashes / snmp. Si todos están destinados a su IP, entonces está ejecutando C & A en un servidor de autenticación o un receptor SNMP trap o algo sobre su entorno de conmutación está muy mal.

    
respondido por el Fahad Yousuf 06.09.2013 - 12:11
fuente
1

Si está seguro de estar en un conmutador, no debería recibir paquetes para los que no es el destinatario.

¿Ha intentado alguna APR antes y algunos hosts aún pueden estar envenenados? ¿Está seguro de que todas las rutas en su red están configuradas correctamente?

Use Wireshark para determinar que no está transmitiendo ningún paquete ARP gratuito y que nadie más está envenenando activamente la red. Quizás C & A está haciendo algo sin que usted lo sepa.

    
respondido por el Scott Helme 06.10.2013 - 16:42
fuente

Lea otras preguntas en las etiquetas