реклама на сайте
подробности

 
 
2 страниц V   1 2 >  
Reply to this topicStart new topic
> Помогите понять как это сделано, Прибор атакуется посредством IP-спуфинга
smk
сообщение Sep 17 2016, 15:32
Сообщение #1


Гуру
******

Группа: Свой
Сообщений: 2 246
Регистрация: 17-03-05
Из: Украина, Киев
Пользователь №: 3 446



Суть в следующем. На работе завелся вредитель. Мотивы описывать не буду, уверяю низменные. Собственно прибор должен слать результаты измерений в ПЛК, который их обрабатывает. Что делает... со своего компьютера отсылает широковещательное сообщение с айпи ПЛК, но мак-адресом своего компьютера. Прибор спроектирован с применением библиотек от Keil. Вредитель используя IP-спуфинг перенаправляет данные на свой комп и вещает начальству что это прибор так плохо работает и данные не передает. Начальство в технике не особо разбирается. Вредителя я вычислил и опытным путем проверил, что если выдернуть разъем из его компа то ложные пакеты не идут и все работает нормально. Протокол передачи данных UDP. Это собственно и дает возможность пакостить. На компьютере вредителя две сетевые карточки. Одна имеет два айпи 192.168.99.203 и 192.168.1.35. Ее мак-адрес 30 85 A9 ED 5B EE. Другая имеет айпи 192.168.99.101. Ее мак-адрес 48 5B 39 AD 63 C8. Ложная посылка уходит от айпи 192.168.99.101 и мак-адресом 30 85 A9 ED 5B EE (мак первой карточки). Первая карточка подключена к локальной сети проводом в свитч. Вторая подключена к вайфай роутеру напрямую одна. 192.168.99.101 - айпи ПЛК. Если ПЛК отключить от локальной сети то его айпи не пингуется. Ложные посылки при этом идут как и раньше. Интервал посылок чуть больше 42 сек. Собственно стоит задача обличить вредителя и доказать что это не случайность, а сделано намерено. Прошу помочь разобраться каким способом вредитель это делает. Может для этого достаточно настроить карточки и роутер или работает какая-то программа? Как и что искать дальше чтоб уж точно наверняка? Вытрепал нервы мне и ряду других людей. Кучу времени зря убили ища ошибки которых нет. Спасибо.


--------------------
Живи днем так, чтобы ночью ты спал спокойно.
Go to the top of the page
 
+Quote Post
SWT-RUS
сообщение Sep 17 2016, 16:44
Сообщение #2


Знающий
****

Группа: Свой
Сообщений: 569
Регистрация: 22-01-08
Из: Москва
Пользователь №: 34 316



Цитата(smk @ Sep 17 2016, 18:32) *
Суть в следующем. На работе завелся вредитель. Мотивы описывать не буду, уверяю низменные. Собственно прибор должен слать результаты измерений в ПЛК, который их обрабатывает. Что делает... со своего компьютера отсылает широковещательное сообщение с айпи ПЛК, но мак-адресом своего компьютера. Прибор спроектирован с применением библиотек от Keil. Вредитель используя IP-спуфинг перенаправляет данные на свой комп и вещает начальству что это прибор так плохо работает и данные не передает. Начальство в технике не особо разбирается. Вредителя я вычислил и опытным путем проверил, что если выдернуть разъем из его компа то ложные пакеты не идут и все работает нормально. Протокол передачи данных UDP. Это собственно и дает возможность пакостить. На компьютере вредителя две сетевые карточки. Одна имеет два айпи 192.168.99.203 и 192.168.1.35. Ее мак-адрес 30 85 A9 ED 5B EE. Другая имеет айпи 192.168.99.101. Ее мак-адрес 48 5B 39 AD 63 C8. Ложная посылка уходит от айпи 192.168.99.101 и мак-адресом 30 85 A9 ED 5B EE (мак первой карточки). Первая карточка подключена к локальной сети проводом в свитч. Вторая подключена к вайфай роутеру напрямую одна. 192.168.99.101 - айпи ПЛК. Если ПЛК отключить от локальной сети то его айпи не пингуется. Ложные посылки при этом идут как и раньше. Интервал посылок чуть больше 42 сек. Собственно стоит задача обличить вредителя и доказать что это не случайность, а сделано намерено. Прошу помочь разобраться каким способом вредитель это делает. Может для этого достаточно настроить карточки и роутер или работает какая-то программа? Как и что искать дальше чтоб уж точно наверняка? Вытрепал нервы мне и ряду других людей. Кучу времени зря убили ища ошибки которых нет. Спасибо.


может проще позвать начальство и при нем выдернуть шнурок?
Go to the top of the page
 
+Quote Post
smk
сообщение Sep 17 2016, 16:54
Сообщение #3


Гуру
******

Группа: Свой
Сообщений: 2 246
Регистрация: 17-03-05
Из: Украина, Киев
Пользователь №: 3 446



Это само собой. Заму уже показал. Но был задан вопрос как и что нужно найти или объяснить чтобы показать механизм действия.


--------------------
Живи днем так, чтобы ночью ты спал спокойно.
Go to the top of the page
 
+Quote Post
dm.pogrebnoy
сообщение Sep 17 2016, 17:11
Сообщение #4


Знающий
****

Группа: Свой
Сообщений: 747
Регистрация: 11-04-07
Пользователь №: 26 933



Поставить/одолжить управляемый свитч и отрубать негодяя в моменты разоблачения.


--------------------
Go to the top of the page
 
+Quote Post
smk
сообщение Sep 17 2016, 17:37
Сообщение #5


Гуру
******

Группа: Свой
Сообщений: 2 246
Регистрация: 17-03-05
Из: Украина, Киев
Пользователь №: 3 446



Нужно выяснить каким конкретно способом это делается. Отбрешется же. Смысл в том чтоб не дать возможности навешать лапши директору. А вырубить и дубиной можно. Смысл не в том чтобы втихаря противодействовать, а чтобы конкретно доказательно разоблачить. иначе большой шанс что отбрешется.


--------------------
Живи днем так, чтобы ночью ты спал спокойно.
Go to the top of the page
 
+Quote Post
Boris_TS
сообщение Sep 19 2016, 06:35
Сообщение #6


Злополезный
****

Группа: Свой
Сообщений: 608
Регистрация: 19-06-06
Из: Russia Taganrog
Пользователь №: 18 188



1. Пакеты широковещательные - значить запротоколировать их на любой машине в сети, например при помощи Wireshark, настроив его именно на вредоносные пакеты.
2. Показывать, log начальству: вот пакеты - вот проблемы / нет пакетов - нет проблем.
3. При необходимости показать в живую: вот валятся вредоносные пакеты -> вот проблемы,.. прервать поток вредоносных пакетов - и нет проблем.

Log составить в любом случае - он как протокол вредительства и саботажа, поможет указать руководству, сколько рабочего времени и усилий (т.е. денег) было испоганено вредителем... тогда, глядишь, уже не фирма ему будет должна, а он ей (при увольнении).
Go to the top of the page
 
+Quote Post
agregat
сообщение Sep 19 2016, 06:57
Сообщение #7


Знающий
****

Группа: Свой
Сообщений: 790
Регистрация: 6-02-14
Из: Омск
Пользователь №: 80 379



Цитата(smk @ Sep 17 2016, 18:32) *
Суть в следующем...

Получить доступ к компьютеру сотрудника, если это сеть предприятия, то админы со своего рабочего места могут зайти с правами админа и отследить любые телодвижения софта на компьютере. В том числе и программу которая отсыает вредоносные пакеты.
Да, и почему не изменить ip адрес ПЛК.
Go to the top of the page
 
+Quote Post
RobFPGA
сообщение Sep 19 2016, 07:32
Сообщение #8


Профессионал
*****

Группа: Свой
Сообщений: 1 214
Регистрация: 23-12-04
Пользователь №: 1 643



Приветствую!

Скорее всего у этого товарища просто настроен доп ip адрес для первой сетевой карточки на компе который совпадает с адресом ПЛК. Причем это может было сделано и не специально - до того как этот ПЛК в сеть воткнули. Так как это стандартная практика если надо что-что протестировать. Ну а win наверное периодически шлет arp пакеты через этот ip

Делается это стандартными средствами Win. Так что доказать в этом случае что это специально сделано чтобы навредить сложно. Тем более зачем же при этом светить свой MAC. Тогда уж лучше бы подставлял бы MAC начальника sm.gif

Удачи! Rob.
Go to the top of the page
 
+Quote Post
Tanya
сообщение Sep 19 2016, 08:29
Сообщение #9


Гуру
******

Группа: Модераторы
Сообщений: 8 752
Регистрация: 6-01-06
Пользователь №: 12 883



Можно же поменять адрес устройства - создать новую подсеть. В ней и жить.
Go to the top of the page
 
+Quote Post
smk
сообщение Sep 21 2016, 16:23
Сообщение #10


Гуру
******

Группа: Свой
Сообщений: 2 246
Регистрация: 17-03-05
Из: Украина, Киев
Пользователь №: 3 446



Цитата(RobFPGA @ Sep 19 2016, 10:32) *
Приветствую!

Скорее всего у этого товарища просто настроен доп ip адрес для первой сетевой карточки на компе который совпадает с адресом ПЛК. Причем это может было сделано и не специально - до того как этот ПЛК в сеть воткнули. Так как это стандартная практика если надо что-что протестировать. Ну а win наверное периодически шлет arp пакеты через этот ip

Делается это стандартными средствами Win. Так что доказать в этом случае что это специально сделано чтобы навредить сложно. Тем более зачем же при этом светить свой MAC. Тогда уж лучше бы подставлял бы MAC начальника sm.gif

Удачи! Rob.

Тогда почему карточка с тем же айпи не зарегистрирована в сети?


--------------------
Живи днем так, чтобы ночью ты спал спокойно.
Go to the top of the page
 
+Quote Post
smk
сообщение Sep 25 2016, 10:52
Сообщение #11


Гуру
******

Группа: Свой
Сообщений: 2 246
Регистрация: 17-03-05
Из: Украина, Киев
Пользователь №: 3 446



Цитата(Tanya @ Sep 19 2016, 11:29) *
Можно же поменять адрес устройства - создать новую подсеть. В ней и жить.

Да это все игра в кошки-мышки. Короче написал докладную, все показал. Неделю - ноль реакции (я во всяком случае не знаю). Хакер тарабанит. Купил DGS-1100-05, надо настраивать теперь.


--------------------
Живи днем так, чтобы ночью ты спал спокойно.
Go to the top of the page
 
+Quote Post
agregat
сообщение Sep 25 2016, 12:19
Сообщение #12


Знающий
****

Группа: Свой
Сообщений: 790
Регистрация: 6-02-14
Из: Омск
Пользователь №: 80 379



Ну раз реакции ноль, значит всем плевать, у него развязаны руки. Но и у Вас они не связаны sm.gif
А switch настроить очень несложная процедура, по инструкции полчаса времени максимум.
Там обычно очень мало настроек.
Go to the top of the page
 
+Quote Post
smk
сообщение Sep 25 2016, 12:50
Сообщение #13


Гуру
******

Группа: Свой
Сообщений: 2 246
Регистрация: 17-03-05
Из: Украина, Киев
Пользователь №: 3 446



Цитата(agregat @ Sep 25 2016, 15:19) *
Ну раз реакции ноль, значит всем плевать, у него развязаны руки. Но и у Вас они не связаны sm.gif
А switch настроить очень несложная процедура, по инструкции полчаса времени максимум.
Там обычно очень мало настроек.

Настрою как нибудь. Поживем - увидим. Напишу еще, может кому интересно как дальше будет.

Цитата(RobFPGA @ Sep 19 2016, 10:32) *
Тогда уж лучше бы подставлял бы MAC начальника sm.gif

Удачи! Rob.

кстати... ну тогда бы точно умысел засвидетельствовал. я всеравно бы нашел откуда ноги растут. да и так ясно что не случайно. чувак уже интриговал зама типа знает в чем проблема и это в программе. при этом самой программы в глаза не видел. экстрасенс эдакий?


--------------------
Живи днем так, чтобы ночью ты спал спокойно.
Go to the top of the page
 
+Quote Post
gosha-z
сообщение Sep 25 2016, 18:56
Сообщение #14


Местный
***

Группа: Свой
Сообщений: 327
Регистрация: 30-10-05
Пользователь №: 10 288



Мне вот непонятно, как это
Цитата(smk @ Sep 17 2016, 18:32) *
На компьютере вредителя две сетевые карточки. Одна имеет два айпи 192.168.99.203 и 192.168.1.35. Ее мак-адрес 30 85 A9 ED 5B EE. Другая имеет айпи 192.168.99.101. Ее мак-адрес 48 5B 39 AD 63 C8.


соотносится вот с этим:
Цитата(smk @ Sep 17 2016, 18:32) *
192.168.99.101 - айпи ПЛК.


Похоже, сисадмина не звать на помощь надо, а увольнять нафиг.
Go to the top of the page
 
+Quote Post
smk
сообщение Sep 26 2016, 16:17
Сообщение #15


Гуру
******

Группа: Свой
Сообщений: 2 246
Регистрация: 17-03-05
Из: Украина, Киев
Пользователь №: 3 446



Цитата(gosha-z @ Sep 25 2016, 21:56) *
Мне вот непонятно, как это


соотносится вот с этим:


Похоже, сисадмина не звать на помощь надо, а увольнять нафиг.

да вроде бы к тому и идет. это Вы еще ответ вредителя на мою докладную не читали. это пипец товарищи. может скопипастить сюда?


--------------------
Живи днем так, чтобы ночью ты спал спокойно.
Go to the top of the page
 
+Quote Post

2 страниц V   1 2 >
Reply to this topicStart new topic
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 


RSS Текстовая версия Сейчас: 7th July 2025 - 22:03
Рейтинг@Mail.ru


Страница сгенерированна за 0.01499 секунд с 7
ELECTRONIX ©2004-2016