Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Ethereal Protokoll auswerten

Diskussion: Ethereal Protokoll auswerten im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo zusammen. Ich bin neu hier und starte gleich mit einer Frage. Ich habe folgendes Netzwerk: DSL - Switch ...

Antwort
Alt 15.08.06, 16:23   #1 (permalink)
 
Registriert seit: 15.08.06
Holle Leistung: Facit NTK
Likes: 0
Standard Ethereal Protokoll auswerten

Anzeige

Hallo zusammen.

Ich bin neu hier und starte gleich mit einer Frage.

Ich habe folgendes Netzwerk:

DSL - Switch - LAN - PC1
..................... -WLAN - PC 1
..................... -WLAN - PC 2

Sprich PC 1 ist sowohl über LAN, wie auch über WLAN mit dem Switch verbunden, PC 2 ist nur über WLAn mit dem Router verbunden.

Einige werden jetzt sicher sagen, warum doppelt?
Die WLAn-Verbindung an PC 1 dient ausschliesslich dem Sniffen von PC 2, da es von der LAn-Verbindung nicht möglich ist (ist halt ein Switch und kein HUB).


Nun zum eigentlichen Problem.

Der Anschluß läuft auf meinen Namen und somit bin ich auch dafür verantwortlich.
Der Mitbenutzer über WLAN bekam von mir die strikte Auflage kein Filesharing zu betreiben, aber ständig flackert die WLAN-Lampe am Switch (ununterbrochen) und wenn ich zu ihm rauf gehe dauert es etwas bis er die Tür öffnet und danach ist die Lampe am Switch wieder ruhig.
Mit anderen Worten, er versucht mich an der Nase herumzuführen.

Ich möchte ihn nicht die Verbindung kappen, ohne ihm beweisen zu können, daß er doch Filesharing betrieben hat.
Aus diesem Grund habe ich meinen PS ebenfalls per WLAN verbunden und den Datenverkehr mitgelogged (mit Etereal), aber wie bekomme ich nun anhand der Datenpakete heraus ob er Filesharing berteibt oder nicht?

In den Datenpakten taucht lediglich NeBios auf Port 137 / 138, aber selbste meine eigenen Pakte zeigen nicht mehr an, obwohl ich definitiv surfe, usw.

Wie muß ich Ethereal nun konfigurieren, daß auch Pakete angezeigt werden, mit denen ich Filesharing nachweisen kann?

Vielen Dank,
Holle

Holle ist offline   Mit Zitat antworten
Alt 15.08.06, 17:24   #2 (permalink)
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

sniffst du den auf dem richtigen interface?
verwendest du eventuell einen filter im ethereal?
läuft die WLAN karte im monitor- mode?

aber gleich vorne weg, wenn der andere Teilnehmer ein findiges kerlchen ist. findet er immer eine möglich keit dich an der nase herum zu führen. Stichwort (SSL-Tunnel & co.)

wenn er nur surfen soll kannst du ihm aber die bandbreite begrenzen, auf ein minimum das saugen keinen sinn mehr macht !
naked_chef ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 15.08.06, 17:46   #3 (permalink)
Themenstarter
 
Registriert seit: 15.08.06
Holle Leistung: Facit NTK
Likes: 0
Standard

Hallo,
erstmal danke für die schnelle Antwort.

Die Idee mit der Trafficbegrenzung ist ja anfürsich ganz gut, aber dann könnte er auch nicht mehr Online spielen, da dieses das traffic ruckzuck aufbrauchen würde.

So ein findiges Kerlchen ist der nicht, denn der hatte nichtmal eine Ahnung daß man an der LED am Switch sehen kann wenn Daten fliessen.

Ich verwende definitiv das richtige Interface (den WLAN-Stick) und es wurden ja auch Pakete von ihm gelogged, aber halt nur mit Netbios, aber nichts anderes.
Komisch ist auch da0 als Destination immer nur "192.168.2.255" angezeigt wird.
der Switch hat die IP 192.168.2.1 und mein Ziel hat die IP 192.168.2.33, was also hat das mit der 192.168.2.255 auf sich?

Ein par weitere Daten zum Netzwerk:
-128 Bit-WEP-Verschlüsselung
-MAC-Filterung
-versteckte SSID

Die Verschlüsselung und die versteckte SSID stellen anscheinend kein Problem dar, da ich diese Daten ja in der Konfiguration des Sticks eingegeben habe und ich kann ja auch Pakete empfangen. Die MAC-Filterung sollte auch kein Problem sein, da sich ja beide im WLAN befinden und die Funkwellen ja grundsätzlich beide Sticks erreichen (deshalb habe ich ja zusätzlich ein WLAn-Stick angeschlossen).

Das kann eigentlich nur an den Einstellungen in Ethereal liegen.

Edit:
Ich hatte ganz vergessen auf deine Frage mit dem Filter einzugehen.
Ich habe alle Filter gelöscht und seine IP und seine MAC als Filter eingegeben. Vorher hatte ich die Standardeinstellungen gelassen und da hatte ich genau das gleiche Ergebnis, nur daß meine Pakete auch aufgezeichnet wurden.
Holle ist offline   Mit Zitat antworten
Alt 15.08.06, 18:37   #4 (permalink)
 
Benutzerbild von maedmexx
 
Registriert seit: 03.10.01
maedmexx Leistung: Facit NTK
Likes: 0
Standard

Ich habe mal testweise Wireshark (Ethereal Nachfolger) installiert und in der Standardeinstellung sofort alle *Mule-relevanten Verbindungen angezeigt bekommen. (siehe Screenshot). Vielleicht versuchst Du's auch mal mit Wireshark?
Angehängte Grafiken
Dateityp: gif wireshark.gif (99,8 KB, 1922x aufgerufen)
maedmexx ist offline   Mit Zitat antworten
Alt 15.08.06, 20:12   #5 (permalink)
 
Registriert seit: 04.01.05
joscha Leistung: Facit NTK
joscha eine Nachricht über ICQ schicken
Likes: 0
Standard

also von mir aus sollte es kein problem mit ethereal geben.
prog starten, optionen, interface(deine wlankarte) auswählen und starten.

ansonsten koenntest du noch einen portscan an seinem rechner durchfuehren und schauen ob gewisse filesharing ports geoeffnet sind.
joscha ist offline   Mit Zitat antworten
Alt 15.08.06, 20:41   #6 (permalink)
 
Registriert seit: 01.09.05
naked_chef Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Ich habe mal testweise Wireshark (Ethereal Nachfolger) installiert und in der Standardeinstellung sofort alle *Mule-relevanten Verbindungen angezeigt bekommen. (siehe Screenshot). Vielleicht versuchst Du's auch mal mit Wireshark?
Ich muss dir da kurz ins wort gehen, wireshark = ethereal! es ist der selbe code aber ein anderer name.
aus diesem grund kann es sein, dass auch ein update auf wireshark keinen erfolg bringt.

es wäre tatsächlich eine versuch wert, wen du einen Protscan machst, am besten mit nmap und alle möglichen Prots (65535).

Abnormalitäten im oberen port-range kannst du dann mit google nachprüfen.

es hört sich bei dir aber ehr so an als könnte dein stick kein monior-mode bzw er ist nicht aktiv!
deswgen ist klar das du broadcast packete bekommst aber andere nicht siehst!
da sie von der wlan-karte verworfen werden.
naked_chef ist offline   Mit Zitat antworten
Alt 17.08.06, 14:32   #7 (permalink)
Themenstarter
 
Registriert seit: 15.08.06
Holle Leistung: Facit NTK
Likes: 0
Standard

Erstmal vielen Dank für die Tipps. Ich werde es mal mit Wireshark versuchen, vielleicht habe ich damit Glück.

Warum bin ich eigentlich nicht selber auf die Portscan Idee gekommen?
Das wäre doch das einfachste.

Andersrum würde ich dann immer noch nicht sehen wenn er z.B. mit IRC saugt.

Naja, jetzt muß ich sowiso erstmal abwarten, da die LED nur dann stundenlang flackert wenn er glaubt daß ich nicht daheim bin.

Gruß, Holle
Holle ist offline   Mit Zitat antworten
Alt 23.08.06, 15:01   #8 (permalink)
 
Registriert seit: 23.08.06
MrGraY Leistung: Facit NTK
Likes: 0
Standard

...um dem bösen Filesharer seine Schandtaten genau nachzuweisen, könntest du auch einfach einen Proxyserver als Standardgateway für Ihn dazwischen setzten, dann siehst du alle Verbindungen...
MrGraY ist offline   Mit Zitat antworten
Alt 24.08.06, 00:41   #9 (permalink)
Themenstarter
 
Registriert seit: 15.08.06
Holle Leistung: Facit NTK
Likes: 0
Standard

Naja, dazu müsste mein PC aber immer an sein.
Er macht da ja nur dann, wenn er glaubt, daß ich nicht daheim bin.
Holle ist offline   Mit Zitat antworten
Alt 20.09.06, 08:37   #10 (permalink)
 
Registriert seit: 18.09.06
Mieze Leistung: Facit NTK
Likes: 0
Standard

Hierzu hätte ich auch mal eine Frage: gibt es irgendwo eine Art Übersicht die mir sagt wie ich die mit Etheral gewonnenen Daten auswerten kann ?
Bisher ist das für mich nur eine riesengroße Ansammlung von Daten, die mir nur sehr wenig sagt.
Mieze ist offline   Mit Zitat antworten
Alt 20.09.06, 11:30   #11 (permalink)
Gulliver
Guest
 
Likes:
Standard

zb

http://www.nwlab.net/guide2na/netzwe...se-filter.html
  Mit Zitat antworten
Alt 20.09.06, 12:29   #12 (permalink)
 
Registriert seit: 18.09.06
Mieze Leistung: Facit NTK
Likes: 0
Standard

Vielen Dank für den Link !
Mieze ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Ethereal Protokoll auswerten
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ping-Befehl in C++ auswerten dapartiou Code Kitchen 5 15.05.09 21:22
Zahlen Grafisch auswerten ba2 (Web-) Design und webbasierte Sprachen 4 23.04.06 01:06
Software -> Datenvolumen auswerten nach Ip augustiner Network · LAN, WAN, Firewalls 0 18.10.05 21:13
Inetseiten automatisch auswerten?? EvilPete Linux/UNIX 6 03.03.05 00:07
JS: mido (Web-) Design und webbasierte Sprachen 4 02.08.02 17:02


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61