Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Rogue-DHCP-Server

Diskussion: Rogue-DHCP-Server im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo, - welche Möglichkeiten habe ich einen Rogue-DHCP-Server zu finden? - bzw. grundsätzlich zu verhindern? Danke!...

Antwort
Alt 08.06.06, 21:21   #1 (permalink)
 
Registriert seit: 04.06.06
mambokurt Leistung: Facit NTK
Likes: 0
Standard Rogue-DHCP-Server

Anzeige

Hallo,

- welche Möglichkeiten habe ich einen Rogue-DHCP-Server zu finden?
- bzw. grundsätzlich zu verhindern?

Danke!

mambokurt ist offline   Mit Zitat antworten
Alt 08.06.06, 23:24   #2 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

Grundsätzlich ist das schon eine schwierige Situation.
Am besten sollte man sein Netzwerk so absichern, das sich erstmal kein Rogue-DHCP-Server einschummeln kann. Das heißt Router hinstellen und Macadressenfilter vergeben, Verschlüsselungen für WLAN nutzen usw.
Bei manchen Routern kann man sogar IP-Reservierungen an Macadressen festlegen, somit kann sich kaum Jemand an der Stelle des eigentlichen DHCP-Servers hineinschummel.
Natürlich sollte dein Router auch sicher gegen ARP-Angriffe sein, da gibt es die neue Methode mit den virtuellen Netzwerkroutern, die dagegen sehr immun sein sollen und die Netzwerke auch sehr gut schützen sollen - leider aber etwas sehr teuer.
Als nächstes solltest du natürlich auch auf die Clients achten, die User dürfen natürlich nicht in ihrer Einstellungen den DHCP-Server ändern können.
Ein DHCP-Server kannst du z.B. mit einem IP-Scanner finden, der dir anzeigt auf welchen PC so ein DHCP-Server installiert ist.

Aber am besten ist es immer keinen DHCP-Server zu nutzen.
Hier noch etwas zum lesen:
http://66.249.93.104/search?q=cache:...e&ct=clnk&cd=9
Prometheus ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 10.06.06, 09:27   #3 (permalink)
 
Registriert seit: 04.06.06
TUX$ Leistung: Facit NTK
Likes: 0
Standard

Hallo,

ich halte es für sehr unwahrscheinlich, das jemand auf diese Weise einen Rogue-DHCP-Server
"einschleusen" wird. Denn wenn ich so weit ins Netz eingedrungen bin, das ich die Möglichkeit habe
einen DHCP deamon zu installieren, bin ich "root". Was will ich mehr.

Die Gefahr bei solchen " Dingern " ist, daß DHCP in Unternehmen eingesetzt wird, die eine einfache
Adressverwaltung auf Grund ihrer Größe benötigen.
Wobei wir wieder beim Thema "physikalischer Zugang" sind. Die Admins sind sehr stolz auf die
die gut konfiguruerten Firewalls. Auch vor den IDS Systemen sollte man Respekt haben. Der Schwachpunkt
ist, daß man immer wieder als "verirrter Besucher" an einem freien RJ45 Port vorbei kommt.
Die häufigste Angriffsart mit Rogue-DHCP-Servern ist die, daß ein W-LAN Accesspoint mit DHCP und "hidden SSID " in einem
solchen Unternehmen versteckt wird.

Dies soll nicht als Tipp für Angreifer sondern als "Achtung " für Admins verstanden werden.

Gruß TUX$
TUX$ ist offline   Mit Zitat antworten
Alt 10.06.06, 10:06   #4 (permalink)
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

Zitat:
When a rogue DHCP server exists, many computers on a particular subnet (often a floor, section of a building, or an entire building) suddenly have non-IU IP addresses and are unable to browse the web or access other network resources. Standard IU IP addresses will be of the following type:

129.79.x.x
149.159.x.x
156.56.x.x
10.10.x.x
10.56.x.x
:: Quelle hier

Wenn ein Angreifer einen Rogue-DHCP-Server einschleust und ihn nicht umkonfiguriert, können vielleicht die oben genannten IP's auskunft darüber geben, ob sich ein solcher server im netz befindet.

aber wir rechnen jetzt mal nicht mit der dumheit des angreifers.

du kannst an strategisch klugen punkten um netzwerk IDS einsetzen.
Indem du regeln definierst, die jegliche DHCP- Brodcasts die nicht vom eigenen DHCP Server beantwortet werden protokolliert. auf diese art und weise bekommst du schon einmal ein paar daten über das paket und den host auf dem der server läuft (je nach protokollierungs stufe).

du kannst natürlich auch gleich zu einem IPS greifen und unbekannte DHCP-Broadcasts einfach dropt.

oder du sniffst die ganze zeit und wartest bis etwas ungewöhnliches passiert! *g*

Zitat:
ich halte es für sehr unwahrscheinlich, das jemand auf diese Weise einen Rogue-DHCP-Server
"einschleusen" wird. Denn wenn ich so weit ins Netz eingedrungen bin, das ich die Möglichkeit habe
einen DHCP deamon zu installieren, bin ich "root". Was will ich mehr.
warum willst du einen DHCP deamon installieren?
mal abgesehen davon, warum root?
ein gut geschützter server ist das a und o ...
aber die clients sind auch nicht zu vernachlässigen!

windows xp pro z.b. bringt einen eigenen kleinen DHCP mit! da muss nix installiert werden!
und solch ein system zu kompromitieren ist dann wohl einfacher als sich mit einem server anzulegen.
naked_chef ist offline   Mit Zitat antworten
Alt 11.06.06, 14:10   #5 (permalink)
Themenstarter
 
Registriert seit: 04.06.06
mambokurt Leistung: Facit NTK
Likes: 0
Standard

Danke für die vielen Antworten ...

wenn ich jetzt z.B. durch einen Netzwerksniffer "fremde DHCP-Server" erkenne und deren IP-Adresse habe - wie kann ich in einem geswitchten Netzwerk herausfinden, an welchem Switch ... welchem Port der Rogue-Server hängt??
mambokurt ist offline   Mit Zitat antworten
Alt 11.06.06, 16:52   #6 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von mambokurt
Danke für die vielen Antworten ...

wenn ich jetzt z.B. durch einen Netzwerksniffer "fremde DHCP-Server" erkenne und deren IP-Adresse habe - wie kann ich in einem geswitchten Netzwerk herausfinden, an welchem Switch ... welchem Port der Rogue-Server hängt??
Eigentlich garnicht, außer du hast bestimmte Netzwerkinstanzen eine IP-Adresse gegeben. Z.B.: Wenn es sich dabei um Router handelt. Dann kannst du mittels tracert den etwaigen Anschluss zurückverfolgen.
Prometheus ist offline   Mit Zitat antworten
Alt 11.06.06, 17:53   #7 (permalink)
 
Registriert seit: 04.06.06
TUX$ Leistung: Facit NTK
Likes: 0
Standard

@ naked_chef,

hier reden wir wohl an einander vorbei.
Ich möchte keinen DHCP dienst installieren. Genau daß war ja meine Aussage.
Es gibt schließlich nur 2 Möglichkeiten einen Rogue-DHCP-Server "einzuschleusen".
Entweder softwareseitig im Netz oder irgendwo einen Hardware DHCP zu platzieren.
Meine Aussage war, wenn ich im Netz als "Angreifer soweit bin, daß ich wie auch immer
die Möglichkeit habe den DHCP dienst zu manipulieren, sehe ich keine Notwendigkeit mehr, es sei denn
der Angreifer ist nur auf Schaden und nicht auf Informationen aus.


DHCP ist genau wie DNS ein sehr gesprächiges Protokoll.

Gruß TUX$

Zitat:
windows xp pro z.b. bringt einen eigenen kleinen DHCP mit! da muss nix installiert werden!
und solch ein system zu kompromitieren ist dann wohl einfacher als sich mit einem server anzulegen.
Ein Server ist immer das leichtere Ziel, bedingt dadurch, daß Server Dienste zur Verfügung stellen.
TUX$ ist offline   Mit Zitat antworten
Alt 11.06.06, 21:19   #8 (permalink)
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

@TUX$
schon okay,
ich stelle mir aber auch die frage, wer so blöd ist und ein netz infiltirert und sich dann lautstark zu erkennen gibt ... ? (diese methode macht ja eigentlich nix anderes)

Zitat:
Original von TUX$
Ein Server ist immer das leichtere Ziel, bedingt dadurch, daß Server Dienste zur Verfügung stellen.
im normal fall schon, aber wenn ein server gut gesichert ist und nur benötigte dienste darauf laufen ist es wieder etwas anders. aber das kann halt von netz zu netz variieren
naked_chef ist offline   Mit Zitat antworten
Alt 12.06.06, 20:45   #9 (permalink)
 
Registriert seit: 04.06.06
TUX$ Leistung: Facit NTK
Likes: 0
Standard

Dann sind wir uns ja doch einig ;o)

Gruß TUX$
TUX$ ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Rogue-DHCP-Server
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
DHCP Server fest einstellen ChristianM Network · LAN, WAN, Firewalls 5 20.06.09 17:50
Problem mit DHCP Server BeastyHead Network · LAN, WAN, Firewalls 7 19.10.05 10:29
Windows 2000 Server und DHCP dancle Windows 2000 /95/98/ME 1 19.03.04 00:44
DHCP Server unter RedHat Master-Neo Linux/UNIX 6 15.03.04 14:35
DHCP-Server FadingRose Linux/UNIX 5 30.01.02 17:52


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61