Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2006-09-01 01:05:20

  Ace - Użytkownik

Ace
Użytkownik
Skąd: Krosno
Zarejestrowany: 2006-06-30

arp i zdublowane macki.

Witam! Piszę do Was w bardzo nietypowej sprawie, a mianowicie jesli wylistuję arp`em komputery w sieci po jakims czasie zamiast normalnych mac addresow userow pojawia się jeden mac addres taki sam przy kilku kompach. Te userki nie maja netu, reszta ktora ma swoje macki ma internet. Oczywiscie mac-address z ktorym pojawiaja sie userzy nie wystepuje w sieci i nikt sie nie podszywa, nie zmienia macka. Czy ktos spotkal sie z podobna sprawa ? Z gory dziekuje za wszelkie wskazkowki!

Offline

 

#2  2006-09-01 13:41:31

  korbol - Członek DUG

korbol
Członek DUG
Zarejestrowany: 2005-04-29

Re: arp i zdublowane macki.

Ktoś sie bawi tylko trza skminić po co :]
Czy "te same" macki są przy ipkach normalnych typu 168.192.x.x lub coś podobnego czy może takie windowsowe 169..... czy tam 162.... nie pamietam ?


Pozdrawiam

Offline

 

#3  2006-09-01 13:57:16

  pasqdnik - Pijak ;-P

pasqdnik
Pijak ;-P
Skąd: Wrocław
Zarejestrowany: 2006-03-06

Re: arp i zdublowane macki.

Ja bym na Twoim miejscu posprawdzał switche.


Dum spiro - spero ...
pozdrawiam, pasqdnik

Offline

 

#4  2006-09-01 14:18:41

  Nickleodeon - Członek DUG

Nickleodeon
Członek DUG
Skąd: Drawsko Pomorskie
Zarejestrowany: 2005-08-19

Re: arp i zdublowane macki.

A czy czasami kolega nie ma sieci radiowej? Istnieja AP ktore przepuszczaja klientow ze swiom MAC. Od strony serwera widoczne to jest wlasnie jak opisales to wyzej tzn. pojawiaja sie rozne adresy ip z tym samym MACem.

Offline

 

#5  2006-09-01 22:04:44

  Ace - Użytkownik

Ace
Użytkownik
Skąd: Krosno
Zarejestrowany: 2006-06-30

Re: arp i zdublowane macki.

ok switche sprawdzone /nie pomaga/ ;-) owszem w radiowkach przy niektorych access pointach w trybie client się tak zdarza, ale akurat w tamtej sieci mam same kabelki. Oczywiście lipny mack zastępuje adresy 192.168.1.x, bo arp nie widzi 169... Myślałem nad wymianą karty sieciowej od lanu z serverka ale w sumie sprawa dotyczy tylko wybranych kompow, czesci dziala ok i nie podmienia. Nie wiem czy to zbieg okolicznosci ale /etc/init.d/networking restart na chwile pomaga. Ostatnio dołożyłem ethers, ale nie pomogło. Zarzuce jeszcze ciekawszymi logami, moze tam cos ciekawego zdołacie dostrzec lub podpowiedzieć, apropos to dzięki za odzew :)


z syslogu:
Sep  1 20:46:51 haineken squid[3426]: ctx: enter level  0: 'http://status.gadu-gadu.pl/users/status.asp?id=2914403&styl=1'
Sep  1 20:46:51 haineken squid[3426]: WARNING: suspicious CR characters in HTTP header {Pragma: no-cache^MContent-Length: 313}
Sep  1 20:46:51 haineken squid[3426]: ctx: exit level  0
Sep  1 20:46:51 haineken squid[3426]: WARNING: suspicious CR characters in HTTP header {Pragma: no-cache^MContent-Length: 313}

Sep  1 20:47:54 haineken named[1792]: lame server resolving 'www.slizone.com' (in 'slizone.com'?): 216.228.115.6#53
Sep  1 20:48:00 haineken squid[3426]: urlParse: URL too large (8743 bytes)

z messages:
Sep  1 19:51:08 haineken kernel: martian destination 0.0.0.0 from 192.168.1.100, dev eth1

Offline

 

#6  2006-09-02 14:04:18

  Ace - Użytkownik

Ace
Użytkownik
Skąd: Krosno
Zarejestrowany: 2006-06-30

Re: arp i zdublowane macki.

a tak wyglada syslog po zainstalowaniu arpwatcha ...

Sep  2 12:51:04 haineken dhcpd: DHCPRELEASE of 192.168.1.108 from 00:30:4f:21:10:94 via eth1 (not found)
Sep  2 12:51:10 haineken dhcpd: DHCPDISCOVER from 00:30:4f:21:10:94 via eth1
Sep  2 12:51:10 haineken dhcpd: DHCPOFFER on 192.168.1.108 to 00:30:4f:21:10:94 via eth1
Sep  2 12:51:10 haineken dhcpd: DHCPREQUEST for 192.168.1.108 from 00:30:4f:21:10:94 via eth1
Sep  2 12:51:10 haineken dhcpd: DHCPACK on 192.168.1.108 to 00:30:4f:21:10:94 via eth1
Sep  2 12:51:10 haineken arpwatch: flip flop 192.168.1.108 0:30:4f:21:10:94 (b2:cc:ba:e9:cb:ae) eth1
Sep  2 12:51:10 haineken arpwatch: reaper: pid 30524, exit status 4
Sep  2 12:51:12 haineken arpwatch: flip flop 192.168.1.105 0:50:fc:c8:0:53 (b2:cc:ba:e9:cb:ae) eth1
Sep  2 12:51:12 haineken arpwatch: reaper: pid 30526, exit status 4
Sep  2 12:51:13 haineken arpwatch: flip flop 192.168.1.105 b2:cc:ba:e9:cb:ae (0:50:fc:c8:0:53) eth1
Sep  2 12:51:13 haineken arpwatch: reaper: pid 30528, exit status 4
Sep  2 12:51:13 haineken arpwatch: flip flop 192.168.1.108 b2:cc:ba:e9:cb:ae (0:30:4f:21:10:94) eth1
Sep  2 12:51:13 haineken arpwatch: reaper: pid 30530, exit status 4
Sep  2 12:51:22 haineken arpwatch: flip flop 192.168.1.105 0:50:fc:c8:0:53 (b2:cc:ba:e9:cb:ae) eth1
Sep  2 12:51:22 haineken arpwatch: reaper: pid 30533, exit status 4
Sep  2 12:51:23 haineken arpwatch: flip flop 192.168.1.105 b2:cc:ba:e9:cb:ae (0:50:fc:c8:0:53) eth1
Sep  2 12:51:23 haineken arpwatch: reaper: pid 30535, exit status 4
Sep  2 12:51:32 haineken arpwatch: flip flop 192.168.1.105 0:50:fc:c8:0:53 (b2:cc:ba:e9:cb:ae) eth1
Sep  2 12:51:33 haineken arpwatch: reaper: pid 30537, exit status 4
Sep  2 12:51:34 haineken arpwatch: flip flop 192.168.1.105 b2:cc:ba:e9:cb:ae (0:50:fc:c8:0:53) eth1
Sep  2 12:51:34 haineken arpwatch: reaper: pid 30539, exit status 4
Sep  2 12:51:53 haineken arpwatch: flip flop 192.168.1.111 0:a:e6:2d:b1:3 (b2:cc:ba:e9:cb:ae) eth1
Sep  2 12:51:53 haineken arpwatch: reaper: pid 30541, exit status 4
Sep  2 12:51:54 haineken arpwatch: flip flop 192.168.1.111 b2:cc:ba:e9:cb:ae (0:a:e6:2d:b1:3) eth1
Sep  2 12:51:54 haineken arpwatch: reaper: pid 30543, exit status 4

Offline

 

#7  2006-09-03 09:36:11

  Ace - Użytkownik

Ace
Użytkownik
Skąd: Krosno
Zarejestrowany: 2006-06-30

Re: arp i zdublowane macki.

Nabijam sobie tych postów ale problem rozwiązany i może komuś się przyda rozwiązanie. To był zwykły Arp Spoof wywolany przez jednego z użyszkodników. Programik ktorym to robił to NetCut.

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Możesz wyłączyć AdBlock — tu nie ma reklam ;-)