chb1982
Goto Top

Sniffen im Netzwerk geht nicht

Hi,

ich habe ein Problem in unserem Netzwerk und wollte daher mal ein bisschen sniffen um zu gucken, was da so passiert.
Habe mir dafür Etherreal runter geladen.

Wenn ich jetzt sniffe bekomme ich aber nur die Pakete, die von bzw. zu meinem Rechner gehen und alles andere sehe ich nicht.
Und das obwohl ich bei Etherreal angehakt habe "Capture packets in promiscuous mode"

Muss ich noch irgendwas einstellen, damit ich alle Pakete sehen kann?

Content-ID: 7212

Url: https://administrator.de/contentid/7212

Ausgedruckt am: 22.11.2024 um 21:11 Uhr

sammer75
sammer75 22.02.2005 um 13:26:07 Uhr
Goto Top
Hi,

kann das sein, dass du in einem geswitchten Netzwerk sniffst?
chb1982
chb1982 22.02.2005 um 13:28:29 Uhr
Goto Top
Ja das tue ich.
Ist ja logisch, dass dann nichts ankommt.

Aber ich habe schon öfter gehört, dass Leute mit Etherreal in nem geswitchten Netzwerk gesnifft haben.

Das muss doch irgendwie gehen, oder?
meinereiner
meinereiner 22.02.2005 um 13:47:10 Uhr
Goto Top
das geht wenn du den Port auf dem du sniffst spiegelst, oder wenn auf dem Rechner wo du mitsniffen willst einen passenden "Client" mitlaufen lässt.
wesser-h
wesser-h 22.02.2005 um 15:17:07 Uhr
Goto Top
Hübscher ist es, wenn Du die Pakete via ARP-Spoofing erstmal über Deinen Rechner leitest, sozusagen man-in-the-middle.

Ich kann Dir hierzu Cain&Abel empfehlen (www.oxid.it)
meinereiner
meinereiner 22.02.2005 um 15:25:43 Uhr
Goto Top
mit Cain und Abel hab ich mal ein bischen bei mir zuhause im Netzwerk rumgespielt.
Das haben einige Netzkomponenten nicht so gemocht. Also in einem produktiven Netz würde ich davon doch sehr abraten.
wesser-h
wesser-h 22.02.2005 um 15:31:21 Uhr
Goto Top
Wenn Du einen halbwegs aktuellen Rechner hast, sehe ich kein Problem mit der Software. Ich habe diese Applikation schon mehrfach eingesetzt und hatte noch nie Probleme. Das Einzige, was evtl. rumzicken könnte, ist der PCap-Treiber, der in bestimmten Versionsständen mehr oder weniger stabil ist.
meinereiner
meinereiner 22.02.2005 um 15:47:42 Uhr
Goto Top
Ich red nicht vom Rechner sondern von Switches, Routern, etc!

Das Programm kann zu massiven Störungen im Netz führen!!
wesser-h
wesser-h 22.02.2005 um 15:52:36 Uhr
Goto Top
Darum meinte ich auch "halbwegs aktuellen Rechner". Die grössten Probleme treten nämlich auf, wenn der durch das Spoofing entstandene Proxy es nicht mehr schafft, die Pakete zum Zielhost und zurück zu liefern -> DoS.

Das man damit die ARP-Caches durcheinanderbringt, sollte ja wohl klar sein. Wie das Netzwerk an sich darauf reagiert, liegt natürlich auch an der Qualität der NW-Komponenten, da gebe ich Dir recht.
NetzAdmin
NetzAdmin 24.02.2005 um 15:46:11 Uhr
Goto Top
Hm, wo in etwa hast du die Probleme ???


Als wenn ich z.B. Probleme mit der Last des Router's etc. habe, dann häng ich nach dem SWITCH Port für den ROUTER einen HUB dran und sniffe dort mit.

Aber es gibt sicher "feinere Lösungen"