Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2540 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  intrussur mon réseau : comment le virer

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

intrussur mon réseau : comment le virer

n°967510
carot0
Posté le 22-10-2007 à 11:16:37  profilanswer
 

Slt tlm, voila j'ai la certitude que quelqu'un pirate mon réseau :  
 
J'ai un photocopieur avec comme adresse 192.168.0.100, depuis quelque jours impossible de lancer une impression, après recherche je me rends compte que même si le photocopieur est arrêté l'adresse est tjs pingable... je lance un nmap et j'obtiens ça :  
 
 

Starting Nmap 4.20 ( http://insecure.org ) at 2007-10-22 11:07 CEST
Warning:  OS detection for 192.168.0.100 will be MUCH less reliable because we did not find at least 1 open and 1 closed TCP port
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=44 id=35023 iplen=60  seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=49 id=61156 iplen=60  seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=46 id=39070 iplen=60  seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
sendto in send_ip_packet: sendto(5, packet, 60, 0, 192.168.0.100, 16) => Operation not permitted
Offending packet: TCP 192.168.0.84:62146 > 192.168.0.100:1 FPU ttl=47 id=21602 iplen=60  seq=1307795100 win=65535 <wsacle 15,nop,mss 265,timestamp 4294967295 0,sackOK>
All 1697 scanned ports on Photocopieur (192.168.0.100) are closed
MAC Address: 00:03:2A:03:AB:44 (Idis Co.)
Device type: general purpose
Running: Linux 2.6.X
OS details: Linux 2.6.17.13 (Slackware 11.0, x86)
Network Distance: 1 hop
 
OS detection performed. Please report any incorrect results at http://insecure.org/nmap/submit/ .
Nmap finished: 1 IP address (1 host up) scanned in 8.647 seconds

 
 
Donc la pas de doute c'est pas le photocopieur (j'avais déjà fait des nmap dessus)
Donc ma question, comment je peux virer ce mec de mon réseau?


---------------
In a world without walls and fences, who needs Windows and Gates
mood
Publicité
Posté le 22-10-2007 à 11:16:37  profilanswer
 

n°967512
Fork Bomb
Obsédé textuel
Posté le 22-10-2007 à 11:19:50  profilanswer
 

Il me semble que Black_Lord et un autre user dont j'oublie le nom ont créé un script "ban_ip" en... perl ? >.<
 
J'espère que c'est bien ce dont tu as besoin.


---------------
Décentralisons Internet-Bépo-Troll Bingo - "Pour adoucir le mélange, pressez trois quartiers d’orange !"
n°967514
o'gure
Modérateur
Multi grognon de B_L
Posté le 22-10-2007 à 11:20:38  profilanswer
 

tomate:o


Message édité par o'gure le 22-10-2007 à 11:20:44

---------------
Relax. Take a deep breath !
n°967515
o'gure
Modérateur
Multi grognon de B_L
Posté le 22-10-2007 à 11:22:16  profilanswer
 

Et ce n'était pas pour ca son script, c'était plus pour bannir les IP qui tentaient des brutes forces sur SSH/FTP...


---------------
Relax. Take a deep breath !
n°967516
memaster
ki a volé mon 62?
Posté le 22-10-2007 à 11:25:32  profilanswer
 

iptables pour interdire l'ip.
et tu changes l'adresse de ton photocopieur. en attendant.
mais il va certainement revenir du coup. :fou:  
s'il s'approprie une ip, il doit être en train de sniffer et intercepte/analyse
toutes les trames de ton réseau.


---------------
ma conduite intérieure .:R | memaster pilote officiel de la HFR Badoit-Auchan F1 Team | zéro tracas, zéro blabla MMa.ster
n°967517
o'gure
Modérateur
Multi grognon de B_L
Posté le 22-10-2007 à 11:25:33  profilanswer
 

Carot0>

  • Vérifie que tu n'as pas un firewall entre toi et cette adresse
  • Lance la commande en root ou règle ton probleme de privilege car les "Operation not permitted " c'est pas très parlant pour un scan.
  • Quelqu'un  "pirate" ton réseau, c'est un peu rapide. A priori un équipement à pris l'adresse de ton imprimante. On ne peut pas parler de piratage a ce niveau...
  • Vérifie sur les switch/hub les équipements connectés.
  • Si c'est du wifi, pense à changer tes clés WPA.

Message cité 1 fois
Message édité par o'gure le 22-10-2007 à 11:25:51

---------------
Relax. Take a deep breath !
n°967533
Taz
bisounours-codeur
Posté le 22-10-2007 à 11:45:16  profilanswer
 

tu prends ton shotgun et tu te comportes en homme.


Message édité par Taz le 22-10-2007 à 11:45:22
n°967535
carot0
Posté le 22-10-2007 à 11:46:11  profilanswer
 

o'gure a écrit :

Carot0>

  • Vérifie que tu n'as pas un firewall entre toi et cette adresse
  • Lance la commande en root ou règle ton probleme de privilege car les "Operation not permitted " c'est pas très parlant pour un scan.
  • Quelqu'un  "pirate" ton réseau, c'est un peu rapide. A priori un équipement à pris l'adresse de ton imprimante. On ne peut pas parler de piratage a ce niveau...
  • Vérifie sur les switch/hub les équipements connectés.
  • Si c'est du wifi, pense à changer tes clés WPA.

le poste a cette adresse dispose d'un firewall, a part ca il n'y a pas de firewall entre ce psote et moi, j'ai lancé le nmap en root dans je vois pas comment lui donner plus de droit, je sais pas d'ou vienne les opération non permise.  
SI j'ai utilisé le mot pirate c'est car je n'ai aucun poste sous slackware, et que je ne dispose d'aucun équipement autre que des PC (windows ou debian) et des switch (qui sont plus des hub qu'autre chose).
Pour l'adresse du photocopieur je peux pas la changer elle est bloqué par mot de passe (c'est une société qui me l'a installé) et si je fait ca je dois passer sur une 20aine de postes pour en changer l'adresse... Pour le wifi j'ai pas de point d'accès, j'ai bien 2-3 PC portable équipé de wifi mais les utilisateur ne s'en servent pas.


---------------
In a world without walls and fences, who needs Windows and Gates
n°967542
memaster
ki a volé mon 62?
Posté le 22-10-2007 à 11:53:56  profilanswer
 

il faudrais que tu puisses déterminer si il vient de l'exterieur ou de l'interieur de ton réseau.
si il vient de l'exterieur,
1) tu coupes le lien internet provisoirement
2) tu rallumes ton photocopieur et test pour voir si ça refonctionne.
3) il va falloir que tu montes un firewall pour n'autoriser que les
adresses MAC connues de ton réseau (tout tes postes windows...).
 
si il est à l'interieur, il faut investiguer un par un tous tes équipements, ainsi
que tes collegues. :(


---------------
ma conduite intérieure .:R | memaster pilote officiel de la HFR Badoit-Auchan F1 Team | zéro tracas, zéro blabla MMa.ster
n°967554
carot0
Posté le 22-10-2007 à 12:13:12  profilanswer
 

memaster a écrit :

il faudrais que tu puisses déterminer si il vient de l'exterieur ou de l'interieur de ton réseau.
si il vient de l'exterieur,
1) tu coupes le lien internet provisoirement
2) tu rallumes ton photocopieur et test pour voir si ça refonctionne.
3) il va falloir que tu montes un firewall pour n'autoriser que les
adresses MAC connues de ton réseau (tout tes postes windows...).
 
si il est à l'interieur, il faut investiguer un par un tous tes équipements, ainsi
que tes collegues. :(


le mec est a l'intérieur, j'ai trouvé le bâtiment dans lequel il se trouve mais je ne peux pas isolé ce bâtiment car j'ai des serveur dont j'ai besoins ailleurs... le traceroute me donne aucun intermédiaire donc c'est sûr il est dedans. Une investigation est lancé donc on finira par le trouver mais en attendant j'aimerais bien pouvoir le virer de mon réseau pour me resservir du photocopieur...
 


---------------
In a world without walls and fences, who needs Windows and Gates
mood
Publicité
Posté le 22-10-2007 à 12:13:12  profilanswer
 

n°967560
tuxce
Posté le 22-10-2007 à 12:18:19  profilanswer
 

je dirais que c'est un équipement de surveillance ou autre en me basant sur l'adresse MAC:

Citation :

MAC Address: 00:03:2A:03:AB:44 (Idis Co.)


tu n'aurais pas installé du matos dernierement?

n°967562
carot0
Posté le 22-10-2007 à 12:20:53  profilanswer
 

tuxce a écrit :

je dirais que c'est un équipement de surveillance ou autre en me basant sur l'adresse MAC:

Citation :

MAC Address: 00:03:2A:03:AB:44 (Idis Co.)


tu n'aurais pas installé du matos dernierement?


De mémoire non, mais ça mérite d'être regardé.

 

edit, si je me suis fait poser des caméras de surveillance, et d'après ce que je viens d'apprendre elle sont connectées à un de nos poste, ça m'étonne quand même qu'elle soit sous slackware mais bon...


Message édité par carot0 le 22-10-2007 à 12:33:04

---------------
In a world without walls and fences, who needs Windows and Gates
n°967567
rawcut
tw: @_rawcut
Posté le 22-10-2007 à 12:25:01  profilanswer
 

carot0 a écrit :


Network Distance: 1 hop


 
J'en sais rien je dis ptet une connerie, mais 1 hop de distance ca signifie que la machine est genre au bout du cable ethernet non ?

n°967570
o'gure
Modérateur
Multi grognon de B_L
Posté le 22-10-2007 à 12:27:56  profilanswer
 

Dans le domaine de broadcast (tant que ca traverse pas un routeur, tu peux avoir des switchs en cascade)
Tu en as qui peuvent s'étendre sur un campus entier.  [:mrbrelle]
Et dans le cas dess L2VPN, ben ca peut couvrir toute la planète [:chrisbk]

Message cité 1 fois
Message édité par o'gure le 22-10-2007 à 12:29:15

---------------
Relax. Take a deep breath !
n°967573
rawcut
tw: @_rawcut
Posté le 22-10-2007 à 12:30:53  profilanswer
 

o'gure a écrit :

Dans le domaine de broadcast (tant que ca traverse pas un routeur, tu peux avoir des switchs en cascade)
Tu en as qui peuvent s'étendre sur un campus entier.  [:mrbrelle]
Et dans le cas dess L2VPN, ben ca peut couvrir toute la planète [:chrisbk]


 
 
Il va falloir débrancher toute la planête pour trouver le coupable ?  [:totoz]

n°967575
o'gure
Modérateur
Multi grognon de B_L
Posté le 22-10-2007 à 12:33:16  profilanswer
 

Si le switch sur lequel est relié la machine c'est assez facile à controller.
Dans le pire des cas : trouver le plus proche switch 'intelligent' proche de la machine et filtré au niveau MAC source.


---------------
Relax. Take a deep breath !
n°967576
zecrazytux
Posté le 22-10-2007 à 12:33:31  profilanswer
 

rawcut a écrit :


 
 
Il va falloir débrancher toute la planête pour trouver le coupable ?  [:totoz]


mais nan c'est wedgebourdel qui s'amuse :o
le derneir survivant slackwarien :D

n°967591
wedgeant
Da penguin inside
Posté le 22-10-2007 à 12:56:37  profilanswer
 

zecrazytux a écrit :

mais nan c'est wedgebourdel qui s'amuse :o
le derneir survivant slackwarien :D


Tatata :o
Ton photocopieur est digne d'intérêt, il tourne sous Slackware :D
 
Ceci dit, la dernière Slack stable est la 12.0, ton photocopieur retarde un peu [:god]
 
[:icon3]: aller voir le poste qui gère les caméras de surveillance :o


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
n°967611
carot0
Posté le 22-10-2007 à 13:21:36  profilanswer
 

wedgeant a écrit :


Tatata :o
Ton photocopieur est digne d'intérêt, il tourne sous Slackware :D
 
Ceci dit, la dernière Slack stable est la 12.0, ton photocopieur retarde un peu [:god]
 
[:icon3]: aller voir le poste qui gère les caméras de surveillance :o


ouais là il ya plus que ça à faire


---------------
In a world without walls and fences, who needs Windows and Gates
n°967628
memaster
ki a volé mon 62?
Posté le 22-10-2007 à 13:59:47  profilanswer
 

zecrazytux a écrit :


mais nan c'est wedgebourdel qui s'amuse :o
le derneir survivant slackwarien :D


 [:kamool]  [:kabale]


---------------
ma conduite intérieure .:R | memaster pilote officiel de la HFR Badoit-Auchan F1 Team | zéro tracas, zéro blabla MMa.ster
n°967686
carot0
Posté le 22-10-2007 à 15:27:03  profilanswer
 

c'est bon problème réglé : c'était les camera de surveillance qui me foutait la merde. Je sais pas qui est le tech qui les a branché et attribué cette adresse  mais ca va chié pour lui si il a pas une bonne explication à me fournir  quand a l'utilisation de cette adresse sans m'avoir consulté ni même vérifié si il était utilisé au non ! (le photocopieur n'étant éteint que le nuit un simple ping aurait permis de voir que l'adresse était prise). donc voila désolé pour le dérangement.


---------------
In a world without walls and fences, who needs Windows and Gates
n°967689
wedgeant
Da penguin inside
Posté le 22-10-2007 à 15:35:33  profilanswer
 

carot0 a écrit :

c'est bon problème réglé : c'était les camera de surveillance qui me foutait la merde. Je sais pas qui est le tech qui les a branché et attribué cette adresse  mais ca va chié pour lui si il a pas une bonne explication à me fournir  quand a l'utilisation de cette adresse sans m'avoir consulté ni même vérifié si il était utilisé au non ! (le photocopieur n'étant éteint que le nuit un simple ping aurait permis de voir que l'adresse était prise). donc voila désolé pour le dérangement.


Et donc les caméras tournent sous Slack ? :D


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
n°967690
carot0
Posté le 22-10-2007 à 15:40:36  profilanswer
 

wedgeant a écrit :


Et donc les caméras tournent sous Slack ? :D


On dirait bien ! Quand j'aurais fini d'engueuler letech qui les a posé je lui demanderai  :lol:


---------------
In a world without walls and fences, who needs Windows and Gates
n°967693
matafan
Posté le 22-10-2007 à 15:45:13  profilanswer
 

J'ai toujours pas compris ce qui te laisse penser que tu as un intrus dans ton photocopieur :heink:

n°967694
carot0
Posté le 22-10-2007 à 15:51:23  profilanswer
 

matafan a écrit :

J'ai toujours pas compris ce qui te laisse penser que tu as un intrus dans ton photocopieur :heink:


 :heink: un troll ?
bas merde je pensais qu'un de mes topic entraînerait un troll un jour !


---------------
In a world without walls and fences, who needs Windows and Gates
n°967701
matafan
Posté le 22-10-2007 à 15:59:13  profilanswer
 

Il est ridicule ton topic, j'allais quand même pas le lire jusqu'au bout :P

n°967702
wedgeant
Da penguin inside
Posté le 22-10-2007 à 16:00:26  profilanswer
 

matafan a écrit :

Il est ridicule ton topic, j'allais quand même pas le lire jusqu'au bout :P


 [:mouais]  
 
Python, sors de ce corps !  [:kaloskagatos]


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
n°967703
o'gure
Modérateur
Multi grognon de B_L
Posté le 22-10-2007 à 16:00:38  profilanswer
 

matafan a écrit :

Il est ridicule ton topic, j'allais quand même pas le lire jusqu'au bout :P


:heink:
c'est pas comme si ils faisaient des pages et des pages...
Si tu veux pas lire, tu réponds pas... surtout avec ce genre de réponse....


---------------
Relax. Take a deep breath !
n°967704
memaster
ki a volé mon 62?
Posté le 22-10-2007 à 16:00:57  profilanswer
 

carot0 a écrit :


On dirait bien ! Quand j'aurais fini d'engueuler letech qui les a posé je lui demanderai  :lol:


 :lol:


---------------
ma conduite intérieure .:R | memaster pilote officiel de la HFR Badoit-Auchan F1 Team | zéro tracas, zéro blabla MMa.ster
n°967712
carot0
Posté le 22-10-2007 à 16:12:30  profilanswer
 

matafan a écrit :

Il est ridicule ton topic, j'allais quand même pas le lire jusqu'au bout :P


déjà qu'on t'a pas demander de le lire...
Tu es venu sur ce topic pourquoi déjà ? Pour rien, c'est ce qu'il me semblait aux vues des tes réponses non constructives et inutiles , je ne t'indique pas la porte tu sais où elle est !


---------------
In a world without walls and fences, who needs Windows and Gates
n°967727
matafan
Posté le 22-10-2007 à 16:38:26  profilanswer
 

Ecoutes, ce que je voulais dire c'est que rien dans ton post initial ne pouvait laisser penser à une attaque, une intrusion, ou quoi que ce soit de cet ordre là. Au final c'est une connerie avec une IP dupliquée... Donc j'avais raison, non ? Après j'ai loupé ton post où tu expliquais que finalement le problème était réglé... La belle affaire. Je ne vois pas en quoi ça fait de moi un troll où je ne sais quoi. Si tu ne veux pas qu'on réponde à ton topic, faut pas poster.

n°967734
wedgeant
Da penguin inside
Posté le 22-10-2007 à 16:41:56  profilanswer
 

matafan a écrit :

Ecoutes, ce que je voulais dire c'est que rien dans ton post initial ne pouvait laisser penser à une attaque, une intrusion, ou quoi que ce soit de cet ordre là. Au final c'est une connerie avec une IP dupliquée... Donc j'avais raison, non ? Après j'ai loupé ton post où tu expliquais que finalement le problème était réglé... La belle affaire. Je ne vois pas en quoi ça fait de moi un troll où je ne sais quoi. Si tu ne veux pas qu'on réponde à ton topic, faut pas poster.


Tu connais Lala, Fafa, Tata et Popo ?  [:croquignol]  (ou qqch comme ça quoi :o)


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
n°968179
carot0
Posté le 23-10-2007 à 14:21:09  profilanswer
 

Pour les curieux  qui se demande si il y a bien une slack voici la réponse :  
Ls caméra sot relié a un boitier (le mot PC serai plus juste mais bon) et  c'est ce boitier qui tourne sur slack


---------------
In a world without walls and fences, who needs Windows and Gates
n°968182
wedgeant
Da penguin inside
Posté le 23-10-2007 à 14:29:12  profilanswer
 

:jap:
 
Ton techos est donc un gars bien [:prodigy]


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
n°968183
RiderCrazy
Posté le 23-10-2007 à 14:30:07  profilanswer
 

Il a juste un léger problème avec l'écriture [:tinostar]

n°968187
carot0
Posté le 23-10-2007 à 14:38:42  profilanswer
 

wedgeant a écrit :

:jap:
 
Ton techos est donc un gars bien [:prodigy]


je pense plutot que c'est une solution clé en main qu'il a juste posé chez nous... la boite qui nous l'a mis ne fait pas d'info seulement des réseau et téléphonie (il tire les câbles quoi).
Après moi j'appelle pas ça un problème d'écriture, arrivé sur un réseau et prendre une IP s'en rien demander à personne et pas vérifier si elle est dipos ou pas (un ping aurait suffit pour voir que c'était pas libre comme adresse mais bon...). Pour moi c'est un problème d'éducation!


---------------
In a world without walls and fences, who needs Windows and Gates
n°968189
RiderCrazy
Posté le 23-10-2007 à 14:44:16  profilanswer
 

carot0 a écrit :

Après moi j'appelle pas ça un problème d'écriture, arrivé sur un réseau et prendre une IP s'en rien demander à personne et pas vérifier si elle est dipos ou pas (un ping aurait suffit pour voir que c'était pas libre comme adresse mais bon...). Pour moi c'est un problème d'éducation!

Je faisais référence à ça

carot0 a écrit :

Ls caméra sot relié a un boitier (le mot PC serai plus juste mais bon) et  c'est ce boitier qui tourne sur slack

qui semble être un copier/coller de sa réponse.

n°968193
carot0
Posté le 23-10-2007 à 14:49:45  profilanswer
 

RiderCrazy a écrit :

Je faisais référence à ça


 

RiderCrazy a écrit :

qui semble être un copier/coller de sa réponse.


LA je comprends pas ce que tu veux dire ?
Pour la 1ere ligne c'était en réponse à ton poste sur l'écriture


---------------
In a world without walls and fences, who needs Windows and Gates
n°968207
o'gure
Modérateur
Multi grognon de B_L
Posté le 23-10-2007 à 15:07:58  profilanswer
 

Il pense que ta réponse c'est un copier/coller d'un mail que celui qui a posé les caméras/serveur t'a envoyé :o


---------------
Relax. Take a deep breath !
n°968251
carot0
Posté le 23-10-2007 à 15:42:28  profilanswer
 

o'gure a écrit :

Il pense que ta réponse c'est un copier/coller d'un mail que celui qui a posé les caméras/serveur t'a envoyé :o


pas du tout, j'ai pas encore eu de contacte avec l'employé qui a fait ca, j'ai eu 2 gars de la boite qui les a posé pour faire la formation a mes usagés mais pas le tech (tu m'étonne qui se cache lui!!)


---------------
In a world without walls and fences, who needs Windows and Gates
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  intrussur mon réseau : comment le virer

 

Sujets relatifs
Ubuntu, reseau gigabitMaj Ubuntu 6.10 - connexion automatique au reseau local
carte reseau 1GB sous LFSQuestion réseau boxinternet+2pc
connexion reseau entre win et opensuseFluxBox menu et reseau[resolu]
openvpn et connection entre un serveur distant et un reseauErreur adapteur reseau hote Virtualbox
reseau domestique 98/xpCarte réseau super lente
Plus de sujets relatifs à : intrussur mon réseau : comment le virer


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR