Bogus HostName che causa sospetto di uomo nel mezzo

0

Ho dei server su una LAN che riportano il mio portatile con un nome host fasullo. Questo mi sta facendo sospettare un uomo nel mezzo dell'attacco.

Ecco alcuni dettagli:

Da un computer portatile Ubuntu Linux 14.04, ho effettuato l'accesso a un server Ubuntu per eseguire il monitoraggio della larghezza di banda con una chiamata allo strumento jnettop.

jnettop elenca tutti i computer collegati al server e quanta larghezza di banda consuma ogni connessione.

Su un linux basato su Debian puoi installare jnettop in questo modo:

sudo apt-get install jnettop

E per eseguire jnettop, devi digitare un comando che specifica l'interfaccia di rete che vuoi ascoltare, in questo modo:

sudo jnettop -i eth0

Naturalmente, una delle connessioni jnettop elencate era la mia connessione alla porta 22 con il server. Ha indicato correttamente il mio indirizzo IP locale, ma per il mio nome host ha detto che ero julianm.domain.local; Mi aspettavo che dicesse myActualHostname.domain.local

Come nome host, "julianm" non è sicuramente qualcosa che riconosco e temo che possa cadere vittima di un uomo nel mezzo dell'attacco. Quali sono le altre spiegazioni sul perché jnettop avrebbe segnalato un hostname errato per la sua connessione con questo laptop?

Qualsiasi consiglio sarebbe apprezzato. Grazie.

    
posta Lonnie Best 23.01.2015 - 19:25
fonte

1 risposta

2

È possibile che stia succedendo. Supponendo che questo non sia un attacco super sofisticato, facciamo una panoramica di base su cosa fare:

Per prima cosa, controlla il Domain Name Server (DNS) per ottenere una mappatura degli attuali IP agli indirizzi MAC (Media Access Control).

Successivamente, è necessario accedere agli switch di rete. All'interno del tuo switch, sarai in grado di visualizzare le tabelle CAM (Content Addressable Memory). Queste tabelle associano ciascun indirizzo MAC alla porta fisica su cui sono collegati sullo switch.

Una volta che hai la porta fisica, puoi andare in quella posizione e cercare un cattivo attore. Inoltre, a meno che il MITM non stia spoofando il loro MAC, potresti anche essere informato su quale tipo di dispositivo cercare consultando il loro codice fornitore: Mac Ricerca fornitore

Questo processo può essere ulteriormente complicato da access point wireless non sicuri.

    
risposta data 23.01.2015 - 19:47
fonte

Leggi altre domande sui tag