PDA

View Full Version : Sniffer per Rete


FiReBat
04-06-2004, 11:26
ho usato ethereal tempo fa, hai tempi dell'infezione dell'msblaster per poter controllare se c'erano ancora pc infetti che mandavano pacchetti a tutti gli indirizzi ip, ed ha funzionato perfettamente.


Ora sono stato infetto dal Korgo (simile al sasser), ma ethereal non rileva nessun traffico, mentre il log del firewall (linux, di cui non ho diritto di accesso) era talmente grande che si e' riempito il server.

C'e' un programma decente anche a pagamento in grado di monitorare tutto?


Ho provato un programma di nome ettercap che scansiona un singolo ip, e l'ho usato su di un computer che sapevo essere infetto. Scandalosamente non ha trovato nulla, tranne gli invii e la ricezione della posta, e ancor piu' scandalosamente mi diceva addirittura il nome utente e PASSWORD! che stava usando!

Qualcuno sa' qualche cosa?

gohan
04-06-2004, 18:28
e usare un removal tool della symantec?

cmq di sniffer buoni c'è l'ottimo sniffer pro, poi c'è Iris.

ciriccio
04-06-2004, 20:19
a proposito di korgo,
avete letto qui (http://www.f-secure.com/weblog/) ?
C'è qualcosa di particolare da fare?

gohan
05-06-2004, 02:40
tenere la porta 445 chiusa e il sistema operativo aggiornato.

ciriccio
05-06-2004, 03:02
già fatto tks;)

FiReBat
08-06-2004, 08:58
Originariamente inviato da gohan
e usare un removal tool della symantec?



Usare il removal tool a caso su 130 computer non e' cosa saggia, meglio sapere quali sono i computer infetti e quali no.

gohan
08-06-2004, 09:11
non l'avevi detto che hai 130 pc! :p