Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Witam! Piszę do Was w bardzo nietypowej sprawie, a mianowicie jesli wylistuję arp`em komputery w sieci po jakims czasie zamiast normalnych mac addresow userow pojawia się jeden mac addres taki sam przy kilku kompach. Te userki nie maja netu, reszta ktora ma swoje macki ma internet. Oczywiscie mac-address z ktorym pojawiaja sie userzy nie wystepuje w sieci i nikt sie nie podszywa, nie zmienia macka. Czy ktos spotkal sie z podobna sprawa ? Z gory dziekuje za wszelkie wskazkowki!
Offline
Ktoś sie bawi tylko trza skminić po co :]
Czy "te same" macki są przy ipkach normalnych typu 168.192.x.x lub coś podobnego czy może takie windowsowe 169..... czy tam 162.... nie pamietam ?
Offline
Ja bym na Twoim miejscu posprawdzał switche.
Offline
A czy czasami kolega nie ma sieci radiowej? Istnieja AP ktore przepuszczaja klientow ze swiom MAC. Od strony serwera widoczne to jest wlasnie jak opisales to wyzej tzn. pojawiaja sie rozne adresy ip z tym samym MACem.
Offline
ok switche sprawdzone /nie pomaga/ ;-) owszem w radiowkach przy niektorych access pointach w trybie client się tak zdarza, ale akurat w tamtej sieci mam same kabelki. Oczywiście lipny mack zastępuje adresy 192.168.1.x, bo arp nie widzi 169... Myślałem nad wymianą karty sieciowej od lanu z serverka ale w sumie sprawa dotyczy tylko wybranych kompow, czesci dziala ok i nie podmienia. Nie wiem czy to zbieg okolicznosci ale /etc/init.d/networking restart na chwile pomaga. Ostatnio dołożyłem ethers, ale nie pomogło. Zarzuce jeszcze ciekawszymi logami, moze tam cos ciekawego zdołacie dostrzec lub podpowiedzieć, apropos to dzięki za odzew :)
z syslogu:
Sep 1 20:46:51 haineken squid[3426]: ctx: enter level 0: 'http://status.gadu-gadu.pl/users/status.asp?id=2914403&styl=1'
Sep 1 20:46:51 haineken squid[3426]: WARNING: suspicious CR characters in HTTP header {Pragma: no-cache^MContent-Length: 313}
Sep 1 20:46:51 haineken squid[3426]: ctx: exit level 0
Sep 1 20:46:51 haineken squid[3426]: WARNING: suspicious CR characters in HTTP header {Pragma: no-cache^MContent-Length: 313}
Sep 1 20:47:54 haineken named[1792]: lame server resolving 'www.slizone.com' (in 'slizone.com'?): 216.228.115.6#53
Sep 1 20:48:00 haineken squid[3426]: urlParse: URL too large (8743 bytes)
z messages:
Sep 1 19:51:08 haineken kernel: martian destination 0.0.0.0 from 192.168.1.100, dev eth1
Offline
a tak wyglada syslog po zainstalowaniu arpwatcha ...
Sep 2 12:51:04 haineken dhcpd: DHCPRELEASE of 192.168.1.108 from 00:30:4f:21:10:94 via eth1 (not found)
Sep 2 12:51:10 haineken dhcpd: DHCPDISCOVER from 00:30:4f:21:10:94 via eth1
Sep 2 12:51:10 haineken dhcpd: DHCPOFFER on 192.168.1.108 to 00:30:4f:21:10:94 via eth1
Sep 2 12:51:10 haineken dhcpd: DHCPREQUEST for 192.168.1.108 from 00:30:4f:21:10:94 via eth1
Sep 2 12:51:10 haineken dhcpd: DHCPACK on 192.168.1.108 to 00:30:4f:21:10:94 via eth1
Sep 2 12:51:10 haineken arpwatch: flip flop 192.168.1.108 0:30:4f:21:10:94 (b2:cc:ba:e9:cb:ae) eth1
Sep 2 12:51:10 haineken arpwatch: reaper: pid 30524, exit status 4
Sep 2 12:51:12 haineken arpwatch: flip flop 192.168.1.105 0:50:fc:c8:0:53 (b2:cc:ba:e9:cb:ae) eth1
Sep 2 12:51:12 haineken arpwatch: reaper: pid 30526, exit status 4
Sep 2 12:51:13 haineken arpwatch: flip flop 192.168.1.105 b2:cc:ba:e9:cb:ae (0:50:fc:c8:0:53) eth1
Sep 2 12:51:13 haineken arpwatch: reaper: pid 30528, exit status 4
Sep 2 12:51:13 haineken arpwatch: flip flop 192.168.1.108 b2:cc:ba:e9:cb:ae (0:30:4f:21:10:94) eth1
Sep 2 12:51:13 haineken arpwatch: reaper: pid 30530, exit status 4
Sep 2 12:51:22 haineken arpwatch: flip flop 192.168.1.105 0:50:fc:c8:0:53 (b2:cc:ba:e9:cb:ae) eth1
Sep 2 12:51:22 haineken arpwatch: reaper: pid 30533, exit status 4
Sep 2 12:51:23 haineken arpwatch: flip flop 192.168.1.105 b2:cc:ba:e9:cb:ae (0:50:fc:c8:0:53) eth1
Sep 2 12:51:23 haineken arpwatch: reaper: pid 30535, exit status 4
Sep 2 12:51:32 haineken arpwatch: flip flop 192.168.1.105 0:50:fc:c8:0:53 (b2:cc:ba:e9:cb:ae) eth1
Sep 2 12:51:33 haineken arpwatch: reaper: pid 30537, exit status 4
Sep 2 12:51:34 haineken arpwatch: flip flop 192.168.1.105 b2:cc:ba:e9:cb:ae (0:50:fc:c8:0:53) eth1
Sep 2 12:51:34 haineken arpwatch: reaper: pid 30539, exit status 4
Sep 2 12:51:53 haineken arpwatch: flip flop 192.168.1.111 0:a:e6:2d:b1:3 (b2:cc:ba:e9:cb:ae) eth1
Sep 2 12:51:53 haineken arpwatch: reaper: pid 30541, exit status 4
Sep 2 12:51:54 haineken arpwatch: flip flop 192.168.1.111 b2:cc:ba:e9:cb:ae (0:a:e6:2d:b1:3) eth1
Sep 2 12:51:54 haineken arpwatch: reaper: pid 30543, exit status 4
Offline
Nabijam sobie tych postów ale problem rozwiązany i może komuś się przyda rozwiązanie. To był zwykły Arp Spoof wywolany przez jednego z użyszkodników. Programik ktorym to robił to NetCut.
Offline
Time (s) | Query |
---|---|
0.00011 | SET CHARSET latin2 |
0.00004 | SET NAMES latin2 |
0.00094 | SELECT u.*, g.*, o.logged FROM punbb_users AS u INNER JOIN punbb_groups AS g ON u.group_id=g.g_id LEFT JOIN punbb_online AS o ON o.ident='3.145.58.157' WHERE u.id=1 |
0.00068 | REPLACE INTO punbb_online (user_id, ident, logged) VALUES(1, '3.145.58.157', 1738433193) |
0.00054 | SELECT * FROM punbb_online WHERE logged<1738432893 |
0.00038 | SELECT topic_id FROM punbb_posts WHERE id=39998 |
0.00005 | SELECT id FROM punbb_posts WHERE topic_id=5114 ORDER BY posted |
0.00056 | SELECT t.subject, t.closed, t.num_replies, t.sticky, f.id AS forum_id, f.forum_name, f.moderators, fp.post_replies, 0 FROM punbb_topics AS t INNER JOIN punbb_forums AS f ON f.id=t.forum_id LEFT JOIN punbb_forum_perms AS fp ON (fp.forum_id=f.id AND fp.group_id=3) WHERE (fp.read_forum IS NULL OR fp.read_forum=1) AND t.id=5114 AND t.moved_to IS NULL |
0.00005 | SELECT search_for, replace_with FROM punbb_censoring |
0.00077 | SELECT u.email, u.title, u.url, u.location, u.use_avatar, u.signature, u.email_setting, u.num_posts, u.registered, u.admin_note, p.id, p.poster AS username, p.poster_id, p.poster_ip, p.poster_email, p.message, p.hide_smilies, p.posted, p.edited, p.edited_by, g.g_id, g.g_user_title, o.user_id AS is_online FROM punbb_posts AS p INNER JOIN punbb_users AS u ON u.id=p.poster_id INNER JOIN punbb_groups AS g ON g.g_id=u.group_id LEFT JOIN punbb_online AS o ON (o.user_id=u.id AND o.user_id!=1 AND o.idle=0) WHERE p.topic_id=5114 ORDER BY p.id LIMIT 0,25 |
0.00091 | UPDATE punbb_topics SET num_views=num_views+1 WHERE id=5114 |
Total query time: 0.00503 s |