Attaque en utilisant protocole ARP?

Résolu/Fermé
misterjingle Messages postés 4 Date d'inscription vendredi 2 novembre 2007 Statut Membre Dernière intervention 16 novembre 2019 - 2 nov. 2007 à 03:36
misterjingle Messages postés 4 Date d'inscription vendredi 2 novembre 2007 Statut Membre Dernière intervention 16 novembre 2019 - 3 nov. 2007 à 16:52
Bonjour,
Je n'ai pas de probleme qui necessite une reponse urgente.
J'ai juste une question specifique a vous poser. Depuis quelque temps j utilise un logiciel qui permet de sniffer le reseau et quand je l' allume au démarrage de mon PC il s'etablit des connections frequentes entre moi et une adresse MAC fixe,( l'adresse IP n'est pas fixe) par 1.le protocole tcp puis
2.un protocole ARP->Request
ARP->Reply
provenat de la meme adresse MAC
3.puis les protocole tcp reprend
et ainsi de suite
J'ai fait une petite recherche et suit tomber la dessus http://209.85.135.104/search?q=cache:LkaPZNeub2QJ:www.cril.univ-artois.fr/~merchez/enonceTP/Reseaux1/TP5%2520-%2520Exploitation%2520des%2520Equipements+arp+request+arp+reply&hl=fr&ct=clnk&cd=4&gl=fr
J'ai pas tres bien compris mais a ce que j'y ai dechiffré, il pourrait s'agir d une intrusion par un pirate.
De plus les connexions s'effectuent sur un port haut (58129) fréquement utilisés par les cheveaux de troies à ce que j'ai pu comprendre .
J'y connais pas grand chose en reseau donc si vous pouvez m'éclairer ou plutot me rassurer sur la situation je vous serais reconnaissant.
Merci.
a+
PS:si vous voulez je peux vous faire un copier coller de ce que m affiche le logiciel

4 réponses

Spearhead Messages postés 355 Date d'inscription lundi 23 juillet 2007 Statut Membre Dernière intervention 29 décembre 2007 116
2 nov. 2007 à 08:32
C'est possible, mais peu probable ... (paranoia ?)
Il est de toute facon facile de vérifier : lance un terminal et tape "arp -a (adresse de ta passerelle)" puis compare l'adresse mac obtenu avec "arp -a (adresse de ton pirate présumé)"
Si les deux correspondent, alors ton traffic est détourné... mais tu ne peux rien y fair appar trouver le responsable

Une autre maniere de vérifier serait d'aller se ballader sur les sites sécurisés avec https (et donc certificat) et de voir si ton navigateur affiche des alertes de sécurité de type "la validité de ce certificat n'a pu etre verifié"

Pour le présumé cheval de troie, effectu en scan en ligne contre les virus et tu aura ta réponse...
0
misterjingle Messages postés 4 Date d'inscription vendredi 2 novembre 2007 Statut Membre Dernière intervention 16 novembre 2019
2 nov. 2007 à 13:48
Merci d'avoir repondu si vite
J'ai essayer la deuxiemme méthode aller sur un site securisé (ebay), il n'y a pas de probleme (en haut a droite, à coté de l'url j'ai un cadenas avec marqué identified by Verisign, this connection to the server is encrypted) avant j'avais un petit cadenas en bas a gauche d'IE lorsque j'accedais aux sites securisés il n'y est plus peut etre une mise a jour?
Je voudrais essayer la premiere methode pour etre sur (oui paranoiaque :)) mais je ne sais pas comment on lance un terminal, pourrais tu me mettre sur la voie.
Merci
0
Spearhead Messages postés 355 Date d'inscription lundi 23 juillet 2007 Statut Membre Dernière intervention 29 décembre 2007 116
2 nov. 2007 à 20:34
Le jour ou tu commences a recevoir des alertes en allant sur les sites https, pose toi des questions car sur la plupart des sites le certificat est signé par un organisme appelé autorité de certification et qui garanti son authenticité. Si un pirate s'immice entre toi et la passerelle via l'arp spoofing, il t'enverra un faux certificats presque identique a l'original, sauf qu'il ne sera pas signé et ton navigateur s'en apercevra tout de suite (cependant pour toi en apparence, le certificat semblera valide).

Pour acceder au terminal : menu démarrer > executer > cmd puis entrer

Pour l'ARP spoofing, le pirate doit forcément etre sur ton réseau local ! et il ne détourne pas forcément ton traffic en permanence, mais ca peut etre par intermitence, via quoi il "écoute" ce que tu envoi...

Cette attaque est totalement indépendante d'un cheval de troie, qui peut lui etre activé a la demande et a partir de n'importe ou...
0
misterjingle Messages postés 4 Date d'inscription vendredi 2 novembre 2007 Statut Membre Dernière intervention 16 novembre 2019
3 nov. 2007 à 16:52
Rien a voir avec un pirate en fait l'adresse mac qui s'affichait est en fait celle de mon modem ahah.
En tout cas merci Spearhead tu m'auras appris pas mal de truc bon a savoir.
a+
0