Attaque en utilisant protocole ARP?
Résolu
misterjingle
Messages postés
4
Date d'inscription
Statut
Membre
Dernière intervention
-
misterjingle Messages postés 4 Date d'inscription Statut Membre Dernière intervention -
misterjingle Messages postés 4 Date d'inscription Statut Membre Dernière intervention -
Bonjour,
Je n'ai pas de probleme qui necessite une reponse urgente.
J'ai juste une question specifique a vous poser. Depuis quelque temps j utilise un logiciel qui permet de sniffer le reseau et quand je l' allume au démarrage de mon PC il s'etablit des connections frequentes entre moi et une adresse MAC fixe,( l'adresse IP n'est pas fixe) par 1.le protocole tcp puis
2.un protocole ARP->Request
ARP->Reply
provenat de la meme adresse MAC
3.puis les protocole tcp reprend
et ainsi de suite
J'ai fait une petite recherche et suit tomber la dessus http://209.85.135.104/search?q=cache:LkaPZNeub2QJ:www.cril.univ-artois.fr/~merchez/enonceTP/Reseaux1/TP5%2520-%2520Exploitation%2520des%2520Equipements+arp+request+arp+reply&hl=fr&ct=clnk&cd=4&gl=fr
J'ai pas tres bien compris mais a ce que j'y ai dechiffré, il pourrait s'agir d une intrusion par un pirate.
De plus les connexions s'effectuent sur un port haut (58129) fréquement utilisés par les cheveaux de troies à ce que j'ai pu comprendre .
J'y connais pas grand chose en reseau donc si vous pouvez m'éclairer ou plutot me rassurer sur la situation je vous serais reconnaissant.
Merci.
a+
PS:si vous voulez je peux vous faire un copier coller de ce que m affiche le logiciel
Je n'ai pas de probleme qui necessite une reponse urgente.
J'ai juste une question specifique a vous poser. Depuis quelque temps j utilise un logiciel qui permet de sniffer le reseau et quand je l' allume au démarrage de mon PC il s'etablit des connections frequentes entre moi et une adresse MAC fixe,( l'adresse IP n'est pas fixe) par 1.le protocole tcp puis
2.un protocole ARP->Request
ARP->Reply
provenat de la meme adresse MAC
3.puis les protocole tcp reprend
et ainsi de suite
J'ai fait une petite recherche et suit tomber la dessus http://209.85.135.104/search?q=cache:LkaPZNeub2QJ:www.cril.univ-artois.fr/~merchez/enonceTP/Reseaux1/TP5%2520-%2520Exploitation%2520des%2520Equipements+arp+request+arp+reply&hl=fr&ct=clnk&cd=4&gl=fr
J'ai pas tres bien compris mais a ce que j'y ai dechiffré, il pourrait s'agir d une intrusion par un pirate.
De plus les connexions s'effectuent sur un port haut (58129) fréquement utilisés par les cheveaux de troies à ce que j'ai pu comprendre .
J'y connais pas grand chose en reseau donc si vous pouvez m'éclairer ou plutot me rassurer sur la situation je vous serais reconnaissant.
Merci.
a+
PS:si vous voulez je peux vous faire un copier coller de ce que m affiche le logiciel
A voir également:
- Attaque en utilisant protocole ARP?
- Protocole http - Guide
- Protocole tcp udp - Guide
- Notice d'utilisation en français - Guide
- Ora-12560: tns : erreur d'adaptateur de protocole - Forum Logiciels
- La ressource demandée est en cours d'utilisation ✓ - Forum Caméra
4 réponses
C'est possible, mais peu probable ... (paranoia ?)
Il est de toute facon facile de vérifier : lance un terminal et tape "arp -a (adresse de ta passerelle)" puis compare l'adresse mac obtenu avec "arp -a (adresse de ton pirate présumé)"
Si les deux correspondent, alors ton traffic est détourné... mais tu ne peux rien y fair appar trouver le responsable
Une autre maniere de vérifier serait d'aller se ballader sur les sites sécurisés avec https (et donc certificat) et de voir si ton navigateur affiche des alertes de sécurité de type "la validité de ce certificat n'a pu etre verifié"
Pour le présumé cheval de troie, effectu en scan en ligne contre les virus et tu aura ta réponse...
Il est de toute facon facile de vérifier : lance un terminal et tape "arp -a (adresse de ta passerelle)" puis compare l'adresse mac obtenu avec "arp -a (adresse de ton pirate présumé)"
Si les deux correspondent, alors ton traffic est détourné... mais tu ne peux rien y fair appar trouver le responsable
Une autre maniere de vérifier serait d'aller se ballader sur les sites sécurisés avec https (et donc certificat) et de voir si ton navigateur affiche des alertes de sécurité de type "la validité de ce certificat n'a pu etre verifié"
Pour le présumé cheval de troie, effectu en scan en ligne contre les virus et tu aura ta réponse...
Merci d'avoir repondu si vite
J'ai essayer la deuxiemme méthode aller sur un site securisé (ebay), il n'y a pas de probleme (en haut a droite, à coté de l'url j'ai un cadenas avec marqué identified by Verisign, this connection to the server is encrypted) avant j'avais un petit cadenas en bas a gauche d'IE lorsque j'accedais aux sites securisés il n'y est plus peut etre une mise a jour?
Je voudrais essayer la premiere methode pour etre sur (oui paranoiaque :)) mais je ne sais pas comment on lance un terminal, pourrais tu me mettre sur la voie.
Merci
J'ai essayer la deuxiemme méthode aller sur un site securisé (ebay), il n'y a pas de probleme (en haut a droite, à coté de l'url j'ai un cadenas avec marqué identified by Verisign, this connection to the server is encrypted) avant j'avais un petit cadenas en bas a gauche d'IE lorsque j'accedais aux sites securisés il n'y est plus peut etre une mise a jour?
Je voudrais essayer la premiere methode pour etre sur (oui paranoiaque :)) mais je ne sais pas comment on lance un terminal, pourrais tu me mettre sur la voie.
Merci
Le jour ou tu commences a recevoir des alertes en allant sur les sites https, pose toi des questions car sur la plupart des sites le certificat est signé par un organisme appelé autorité de certification et qui garanti son authenticité. Si un pirate s'immice entre toi et la passerelle via l'arp spoofing, il t'enverra un faux certificats presque identique a l'original, sauf qu'il ne sera pas signé et ton navigateur s'en apercevra tout de suite (cependant pour toi en apparence, le certificat semblera valide).
Pour acceder au terminal : menu démarrer > executer > cmd puis entrer
Pour l'ARP spoofing, le pirate doit forcément etre sur ton réseau local ! et il ne détourne pas forcément ton traffic en permanence, mais ca peut etre par intermitence, via quoi il "écoute" ce que tu envoi...
Cette attaque est totalement indépendante d'un cheval de troie, qui peut lui etre activé a la demande et a partir de n'importe ou...
Pour acceder au terminal : menu démarrer > executer > cmd puis entrer
Pour l'ARP spoofing, le pirate doit forcément etre sur ton réseau local ! et il ne détourne pas forcément ton traffic en permanence, mais ca peut etre par intermitence, via quoi il "écoute" ce que tu envoi...
Cette attaque est totalement indépendante d'un cheval de troie, qui peut lui etre activé a la demande et a partir de n'importe ou...