| Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung... |
Diskussion: sinnlose ARP-Requests im LAN im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Hallo ihr, ich bin hier schon seit längerem lesend aktiv und jetzt möchte ich auch mal zu Wort melden, da ...
![]() |
| | #1 (permalink) |
| Registriert seit: 27.12.08 ![]() Likes: 0 | Hallo ihr, ich bin hier schon seit längerem lesend aktiv und jetzt möchte ich auch mal zu Wort melden, da mir hier was nicht ganz klar ist: Folgendes Szenario: Wir haben gestern Nacht seit längerem mal wieder mit 7 Leuten ne LAN veranstaltet. Beim CoD4 zocken kam es dann wiederholt zu diversen Lags bis hin zu kompletten Verbindungsabbrüchen. Aus diesem Grund hab ich am Netbook mal Wireshark angeschmissen um zu schaun ob irgenwelche Broadcasts, Multicasts o.ä. vllt unser Pseudo-LAN belasten. Wireshark spuckte dann neben den üblichen Verdächtigen wie Netbios, UPnP u. a. folgende meiner Ansicht nach nicht schlüssigen ARP-Requests aus: Code: 361 150.626127 Asiarock_dd:42:af Broadcast ARP Who has 192.168.0.98? Tell 192.168.0.10 360 149.428544 Asiarock_dd:42:af Broadcast ARP Who has 192.168.0.97? Tell 192.168.0.10 340 146.425926 Asiarock_dd:42:af Broadcast ARP Who has 192.168.0.97? Tell 192.168.0.10 ... 698 655.366271 AsustekC_29:60:b4 Broadcast ARP Who has 192.168.0.79? Tell 192.168.0.163 ... 1659 1376.140910 Giga-Byt_db:ba:59 Broadcast ARP Who has 192.168.0.1? Tell 192.168.0.243 ... (347 Pakete innerhalb von ca. 5 min Scan) Wir haben aber gar kein Class-C-Netz aufgebaut, sondern einen (Pseudo)-Adressierung auf Basis von APIPA verwendet (IPs automatisch beziehen, sodass Windows automatisch eine IP-Adresse aus dem B-Netz 169.254.0.0 vergibt, da kein DHCP-Server betrieben wurde). Jetzt meine Frage: Haben diese Broadcasts einen Sinn (wovon ich nicht ausgehe) oder wurden Sie von Malware produziert, wenn ja mit welcher Absicht? Wäre nett, wenn mir jemand mitteilen könnte, welcher Trojaner etc. ein solches Verhalten zeigt, bzw. ob weitere Gefahren bestehen neben der Netzbelastung. Danke im Voraus. Schönen Gruß bömi |
| | |
| | #2 (permalink) | |
| Guest Likes: | Zitat:
| |
|
| HaBOT | |
| |
| | #3 (permalink) | ||||
| Themenstarter Registriert seit: 27.12.08 ![]() Likes: 0 | Hi, danke für deine Antwort. Zitat:
Zitat:
Zitat:
Zitat:
Kann hierzu vllt noch jemand was sagen? Danke im Voraus. Gruß bömi | ||||
| | |
| | #4 (permalink) |
| Guest Likes: | naja mich hat meine eigene, in den raum geworfene these doch interessiert, der rfc standard lässt sie keinesfalls zu: http://tools.ietf.org/html/rfc3927 A host probes to see if an address is already in use by broadcasting an ARP Request for the desired address. The client MUST fill in the 'sender hardware address' field of the ARP Request with the hardware address of the interface through which it is sending the packet. The 'sender IP address' field MUST be set to all zeroes, to avoid polluting ARP caches in other hosts on the same link in the case where the address turns out to be already in use by another host. und ist somit ausgeschlossen! |
|
| | #5 (permalink) |
| Ich sehe bei deinem dump grade das sich die IP die requested wir ja dauernd aendert also von 97 auf 98 leider zeigt dein log nich tmehr als diese 3 Eintraege aber es waere interessant zu sehen ob sich die weiter aendern. Sinn sehe ich im monment keinen eventuell eine art staelth sweep da du so das Netz scannen kannst ohne pings abzusetzen. Ad moeglichkeit: Richtig sowas laesst der Protokoll Stack nicht zu aber wenn man RAW Sockets verwendet wird der Protokoll Stack ueberganagen und man kann sich direkt auf das interface setzen und jeden Moeglichen Mist aufs Netz schicken. Nur weil ein RFC standard existiert heisst es noch lange nicht dass man sich auch dran halten muss. MFG | |
| | |
| | #6 (permalink) | |||
| Guest Likes: | Hallo Ancient, Zitat:
Ein arpscan wäre wohl die warscheinlichste Signatur, die hier passen würde. Zitat:
imho ist der raw socket nicht ein Mittel, um den Kernel zu unterwandern, sondern ein gewünschtes Funktionsangebot. afaik wurden hier seitens ms Restriktionen gesetzt, die dieses Szenario hier nicht zulassen. Für alles weitere müsste man einen ndis, intermediate, passthru Treiber laden. Zitat:
Dennoch habe ich mal geschaut wie es aussieht: Die 192er Adressen stammen nicht von dem Adressvergabeprozess, jedoch hält sich ms tatsächlich nicht ganz an den rfc, das Feld Sender ip enthält die gewünschte dynam. Adresse....... 4 57.137143 Msi_54:1e:b8 Broadcast ARP Gratuitous ARP for 169.254.203.116 (Request) | |||
|
![]() |
| | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Windows Server 2003, DNS Requests und hosts-Datei | VierZwei | Network · LAN, WAN, Firewalls | 4 | 20.06.09 01:17 |
| Verschiedene Feature-Requests | Knoxx | Hackerboard.de-Feedback | 18 | 10.04.09 11:17 |
| J2EE - JSP, Requests, Sessions ... | Ook! | Code Kitchen | 1 | 03.09.08 13:01 |
| sinnlose witze | LinuxUser | Fun Section | 18 | 03.08.05 12:22 |
| GTA 1/2/3 Sinnlose Spiele | Cyberextension | Off topic-Zone | 24 | 28.07.02 04:46 |