Strona 2 z 2 PierwszyPierwszy 12
Pokaż wyniki 11 do 18 z 18

Temat: ktos zrywa mi polaczenia ssh

  1. #11
    Zarejestrowany
    Apr 2008
    Postów
    200

    Domyślnie

    Skąd podejrzenie, że za Twoim problem stoi właśnie ten administrator? Dlaczego obiektem jego ataków są tylko sesje SSH, a nie inne długotrwałe połączenia?
    Użyj tcpdump/wireshark lub innego dobrego sniffera pakietów. Następnie odfiltruj wszystkie pakiety TCP z flagą RST oraz wszystkie pakiety ICMP odbierane od serwera SSH. Jeśli rzeczywiście ten administrator utrudnia Ci życie może stosować atak TCP Reset (o którym pisał TQM) lub atak z użyciem "twardych" komunikatów ICMP (Protocol unreachable/Port unreachable). Efektem obu jest zerwane połączenie. Sniffer na pewno zapisze także adres źródłowy ramki w takich pakietach. W oparciu o ten adres będziesz mógł ustalić, który komputer w sieci lokalnej generuje fałszywe pakiety oraz zdobędziesz potrzebne dowody.

  2. #12
    Zarejestrowany
    May 2008
    Postów
    534

    Domyślnie

    icmp napewno wplywa na (udana) sesje tcp?
    Cos mi sie wydaje ze byloby zaprosto, w koncu tcp wymaga id ramki takiego jaki wysle w ostatnim pakiecie w polu next frame.

  3. #13
    Zarejestrowany
    Jun 2006
    Skąd
    rand(.eu)
    Postów
    8,748

    Domyślnie

    rip - ICMP jest jedna z molzliwosci ale wymaga (tak jak slusznie zauwazyles) podsluchania i wstawienia w taki pakiet ICMP calego naglowka ktoregos z pakietow sesji SSH. Ja bym stawial ze to bedzie RST flood na slepo...
    ctrl-alt-del.cc - soft reset site for IT admins and other staff :-)

  4. #14
    Zarejestrowany
    Apr 2008
    Postów
    200

    Domyślnie

    Cytat Napisał rip Zobacz post
    icmp napewno wplywa na (udana) sesje tcp?
    Oczywiście. Skonfiguruj firewall w taki sposób aby odrzucał cały protokół ICMP. Wtedy zobaczysz jak bardzo.

    Cytat Napisał rip Zobacz post
    Cos mi sie wydaje ze byloby zaprosto, w koncu tcp wymaga id ramki takiego jaki wysle w ostatnim pakiecie w polu next frame.
    Ramka ethernet nie zawiera żadnego identyfikatora, natomiast protokół TCP nie może wymagać istnienia czegokolwiek w nagłówku warstwy łącza danych. Powyższe zdanie nie ma sensu.

    Cytat Napisał TQM
    ICMP jest jedna z molzliwosci ale wymaga (tak jak slusznie zauwazyles) podsluchania i wstawienia w taki pakiet ICMP calego naglowka ktoregos z pakietow sesji SSH.
    Nie jest wymagany cały nagłówek, tylko przynajmniej 64 bitów (8 oktetów) nagłówka warstwy czwartej (w tym przypadku TCP). Osiem oktetów nagłówka TCP przenosi informacje o porcie źródłowym i docelowym, a także numer sekwencyjny pakietu.

    Ja na ślepo strzelam, że to nie jest żaden atak tylko timeout sesji SSH. Ale dowiemy się tego dopiero gdy zobaczymy (jeśli w ogóle zobaczymy) zapis przebiegu sesji SSH.

  5. #15
    Zarejestrowany
    Jun 2006
    Skąd
    rand(.eu)
    Postów
    8,748

    Domyślnie

    Rozne firewall'e maja limit czasu przy bezczynnosciach sesji - wtedy efekt jest wlasnie taki jak mowisz... leci sobie polaczenie leci i nagle cos je 'uwala' - mam to u sibie w paru sieciach - kwestia konfiguracji firewall'a.
    ctrl-alt-del.cc - soft reset site for IT admins and other staff :-)

  6. #16

    Domyślnie

    dzieki za odpowiedzi.

    widze ze rozgorzala dyskusja w jaki sposob ten gosc ten "atak" przeprowadza.

    mnie bardziej interesowaloby jak temu zapobiec.

    TQM, skoro scenariusz o ktorym mowilem w poprzednim poscie jest jak najbardziej mozliwy, to czy mozliwe jest ukrycie mojego polaczenia? VPN?
    jakie to programy gosc moze wykorzystywac? znajac chorobe moze znajde i lekarstwo..

  7. #17
    Zarejestrowany
    Jun 2006
    Skąd
    rand(.eu)
    Postów
    8,748

    Domyślnie

    Rozwiazanie jest z pozoru proste - odpal sesje SSH na inny serwer najpierw, pozniej idz dalej do tego na ktory chcesz sie dostac. Jesli koles nie widzi (tzn nie moze sniffowac Twoich polaczen) to nawet wiedzac ze pracujesz nie bedzie w stanie za bardzo sesji zerwac.

    Aby urwac taka sesje musialby wiedziec z ktorego do ktorego kompa sie laczysz - albo od ciebie do pierwszego serwera albo miec podglad maszyny docelowej aby stwierdzic skad przychodzi polaczenie - wtedy bedzie w stanie je zerwac.

    Mozesz sprobowac VPN cos opartego o UDP na przyklad ale wtedy nadal ma do dyspozycji ICMP. Na to za wiele nie poradzisz, no chyba ze zrecznie wytniesz na wszystkich hostach po drodze ICMP - mozliwe ale ja bym odradzal!
    ctrl-alt-del.cc - soft reset site for IT admins and other staff :-)

  8. #18
    Zarejestrowany
    Apr 2008
    Postów
    200

    Domyślnie

    Cytat Napisał ds1978 Zobacz post
    mnie bardziej interesowaloby jak temu zapobiec.
    Najpierw ustal przyczynę. Teoretyzować można tygodniami. Nie przedstawiłeś nam żadnych informacji, poza tym, że Ci coś lub ktoś zrywa połączenie SSH.

Strona 2 z 2 PierwszyPierwszy 12

Podobne wątki

  1. Automapa na Europe testowal ktos?
    By blackicenavarro in forum Systemy radiokomunikacyjne
    Odpowiedzi: 2
    Autor: 04-22-2011, 13:39
  2. Wklejenie kilku bajtow do aktywnego polaczenia TCP
    By gogulas in forum Newbie - dla początkujących!
    Odpowiedzi: 3
    Autor: 03-04-2008, 13:50
  3. HSDPA - testowal ktos?
    By blackicenavarro in forum GSM/GPRS/EDGE/UMTS
    Odpowiedzi: 5
    Autor: 09-24-2007, 14:45
  4. Moze ktos pomoze?
    By LineageAbyss in forum Wirusy/Konie trojańskie
    Odpowiedzi: 9
    Autor: 05-09-2007, 15:24
  5. Ssh I Bruce Force
    By henix in forum Hacking
    Odpowiedzi: 3
    Autor: 02-17-2007, 15:59

Zasady Postowania

  • Nie możesz zakładać nowych tematów
  • Nie możesz pisać wiadomości
  • Nie możesz dodawać załączników
  • Nie możesz edytować swoich postów
  •  
Subskrybuj