1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Tips,Tricks, HowTo´s, MODs
  4. Tips, Links

Netzwerk-Sniffer

  • Sabine
  • 23. Mai 2012 um 11:54
1. offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 23. Mai 2012 um 11:54
    • Offizieller Beitrag
    • #1

    Hat schon mal jemand im Netz gesnifft ?
    Sehe hier einen Haufen defekter Pakete . . . . . ist das normal ?

    Bilder

    • Defekte Pakete.jpg
      • 513,36 kB
      • 800 × 526

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Nächster offizieller Beitrag
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 23. Mai 2012 um 16:00
    • Offizieller Beitrag
    • #2

    Hast du ein Switch der Managebar ist?
    Wenn ja schau mal da rein ob da I/O Errors auflaufen.

    gruß

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 24. Mai 2012 um 08:56
    • Offizieller Beitrag
    • #3

    Hi, auf einen " normalen " Switch kannst du nicht sniffen . . . .
    Du brauchst entweder ein Aggregation TAP oder einen Switch mit SPAN-Port oder Monitor Port . . .
    Wobei es da auch wieder unterschiede gibt . . . der Monitor Port bei den großen Netgears kann z.B. nicht alle Paket am
    Monitor Port ausgeben . . . . also auch keine defekten . . .
    Der Sinn besteht ja genau darin das man mal sieht was da durchs Netzwerk an Paketen saust . . .
    das sind ja auch immer unterschiedliche Rechner die die defekten Pakete senden .

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 30. Mai 2012 um 12:49
    • Offizieller Beitrag
    • #4

    Ich habe anscheinend doch mal einen Interessantem Netzwerk Sniffer gefunden:

    Colasoft Free Network Analyzer

    http://www.colasoft.com/download/products/capsa_free.php

    Paket Analyse, Traffik Monitor . . . . .

    Bilder

    • Capsa Network Analyser.jpg
      • 523,2 kB
      • 952 × 686

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 10. August 2012 um 21:25
    • Offizieller Beitrag
    • #5

    Gibt es denn keinen der versucht auch Intern Angriffe aufzudecken ? ?

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • niko
    Schüler
    Reaktionen
    1
    Beiträge
    50
    • 16. August 2012 um 01:49
    • #6

    Hi

    Ich habe auf meiner virtuellen Umgebung auch einiges an verdächtigem Traffic, ich habs in einem anderen Thread schon erwähnt,...

    https://www.efw-forum.de/www/forum/view…mp;p=8333#p8333

    Ich habe nun bei meinem ESXi versucht, einen Netsniffer (Whireshark auf 32Bit XP) an den jeweiligen vSwitch zu hängen. Leider kommt da aber nichts durch. Und wenn ich Whireshark auf dem kompromittierten Linux (früher XP) laufen lasse, komme ich innert kürzester Zeit auf eine riesen Arbeitsspeicherauslastung. Es geht um einen Angriff, der meinen TS Server missbraucht um P2P (edonkey) Verbindungen aufzubauen. Files werden aber offenbar nicht über die Verbindung verschoben.

    Naja, wenn ich Whireshark 2 Tage aufm TS Server laufen lasse, ist der Arbeitsspeicher der VM voll (habe da testmässig mal 8 GByte zugewiesen). Endian Snort schlägt x-mal an, aber ich finde in dem Scan vom Whireshark die Verbindungen nicht, obwohl es im Filter einen extra Punkt für das edonkey Protokoll gibt.

    Hat eine/einer nen Plan? Ein Virus ist es nicht, ich bin extra von XP auf Linux umgestiegen. Gleiches Resultat.

    Wär eh nett, wenn ich einen Sniffer hätte, der nicht gleich alles in den Arbeitsspeicher schreibt. Und den ich dann in der virtuellen Umgebung einfach an einen vSwitch, bzw. eine IP stöpseln könnte. Ich habe leider viel zu viel Traffic, den ich nicht im Griff habe; uns das macht mich einigermassen - mehr oder weniger - paranoid! :geek::cry:

    Zone zu gleicher Zone hatte ich natürlich aktiviert in der Inter Zone Firewall.

    Greetz

    Nico

    2 x 2.5.1 im ESXi

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 16. August 2012 um 07:43
    • Offizieller Beitrag
    • #7

    Moin,
    Whireshark ist mehr für eine kurzzeitige Messung, bei mir hängt sich das auch nach 2 Tagen auf . . .
    Das schöne an Calasoft ( siehe oben ) ist das du das Tagelang laufen lassen kannst, auch wenn da leider der Speicher recht schnell voll läuft . . .
    Das edonkey Protokoll sehe ich hier auch, obwohl hier keiner im Netzt mit dem schönen Programm sitzt . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 16. August 2012 um 07:52
    • Offizieller Beitrag
    • #8

    Hallo,
    kann ja sein das nur ein anderes Programm den edonkey Port nutzen will
    und deshalb die EFW da meint da kommt n edonkey und will saugen.

    http://www.snortid.com/snortid.asp?QueryId=4517

    PC vielleicht mal prüfen welches Programm gerade auf den Port lauscht oder Sendet, gibts glaub ich bei den MS Tools.

    Frank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag

Unterstützt von

  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™