黑客
|
黑客入门
|
黑客编程
|
黑客教程
|
拒绝攻击
|
溢出攻击
|
黑客木马
|
免费 Q Q
|
网管技术
|
黑客入侵
|
游戏外挂
动画
|
网吧攻击
|
入侵检测
|
木马动画
|
Q Q 专题
|
漏洞攻击
|
溢出渗透
|
木马相关
|
加壳脱壳
|
加密解密
|
字典工具
软件
|
杀毒软件
|
远程控制
|
后门程序
|
扫描工具
|
安全工具
|
防火墙类
|
卸载清除
|
系统维护
|
媒体播放
|
网络音视
安全
|
病毒分析
|
漏洞研究
|
电脑知识
|
操作系统
|
漏洞公告
|
业界动态
|
黑客人物
|
黑客资源
|
安全快报
|
最新新闻
您现在的位置:
骇客基地
>>
黑客文章
>>
黑客攻防
>>
黑客入门
>> 正文
Sentinel一个小巧的anti-sniffer(反嗅探)工具
骇客基地 阅读: 时间:2007-6-1 7:32:01 来源:www.hookbase.com
今天早上一个朋友问我,说啥工具发现网络中被嗅探的比较好,我说 ISS的anti-Sniffer不行吗,他说太慢!后来记起来以前逛网路的时候看到过 这样的一个程序,也是antisniffer类型的,所以又把其找了出来.
Sentinel主要是设计思想是portable,arrcurateimplementation,就是说 小巧点,精确实现几个熟知的杂乱方式探测技术。其中Sentinel支持三种方法的 远程杂乱探测模式:DNS测试,Etherping测试,和ARP测试,其中还有一种ICMP pingLatency(ICMPPING反应时间)正在开发中。
此程序需要Libnet和libpcap库来支持,大家可以到下面的地址去下载: LIbnet1.0:http://www.packetfactory.net/Projects/libnet
libpcap0.4:ftp://ftp.ee.lbl.gov/libpcap-0.4.tar.Z
首先说下它其中使用的三种模式:
--ARP测试模式:
这种方法是采用发送一个ARP请求,其中包含所有正确 信息除了伪造的目标主机MAC硬件地址给我们的目标主机,这样如果目 标主机没有处于杂乱模式,它将不会理睬这些信息包,因为这些信息包 其认为不是指定给它们的,所以不会进行响应和回复,但如果此目标机器 处于杂乱模式,ARP请求就会发生并进行内核处理,通过机器的回应信息 我们就可以知道其处于杂乱模式。这种方法结合内核的特性来查看机器 的运作状态,请看下面的Etherping测试模式。 -
-DNS测试模式:
DNS测试主要是针对网络数据收集工具能执行IP到名字 反转解析来提供DNS名字来代替IP地址(TheDNStestsoperateon thepremisethatmanyattackernetworkdata
gatheringtools performIPtonameinverseresolutiontopro
videDNSnamesin placeofIPaddresses)。在执行反转查询中,工具会从被动网络工具 模式转变为主动网络工具,而那些没有监视网络书记的工具就不会去解析 信息包中的IP地址。利用这种信息,ANTISNIFFER工具可以自身在本地主机 中变为杂乱模式并在我们网络中发送无数个伪造的主机,这样,ANTISNIFFER 工具就可以嗅探DNS请求来查看目标是否在请求解析那些不存在主机。
--Etherping测试模式:
Etherping测试模式依赖于目标主机的内核,也就所谓的内核测试。 在通常情况下,硬件网络接口卡过滤和丢弃那些MAC地址不同于自己机器 上的MAC地址的信息包或者不是广播Ethernet地址的地址。就是说信息包 是正确和实际的Ethernet地址或者是广播Ethernet地址,接口就会把这些 地址COPY和传递给内核进行进一步处理。
但某些系统假定包含在以太帧中的数据包含某个目标主机中正确的IP地址 或者广播地址,但具有不同于本地主机的MAC地址,当NIC设置为杂乱模式, 发送给目标主机的每个数据包它还是傻傻的传递给操作系统进行分析。这 样通过发送包含正确IP地址和不正确MAC地址的ICMPECHO包给要检测的 主机,如果目标主机回应了我们的请求,我们就知道其处于杂乱模式了。
多种LINUX内核存在这种问题,其中NETBSD也可以利用这个问题来检测 杂乱模式,但需要使用广播地址的信息包,这种信息包使用带伪造ether 帧的IP地址,如66:66:66:66:66:66.
关于WINDOWS95,98,NT的操作系统在杂乱模式中确实是检查信息包 ETHER地址的,如果信息包的NICETHER地址符合本地主机就让堆栈来处理。 但WINDOWS对广播的ether信息包存在问题,在普通环境下,如机器不在 杂乱模式下,NIC只把含有起本身MAC地址的信息包或者ether地址是 ff:ff:ff:ff:ff:ff传递给内核。但当在杂乱模式中驱动程序是检查 ETHER地址,但它只检查ETHER地址的第一个八未组是否为Oxff就来判断 信息包是否为广播或者其他,因此如果我们建立一个包含EHTER地址为 ff:00:00:00:00:00的IP正确的信息包并发送给目标机器,如果其进行 了响应的回应,就表示起处于杂乱模式。
但对WINDOWS的这种方法是依赖于所用的驱动程序的,默认的微软驱动 程序有此特性并且大多数供应商的驱动程序也有此特性,但某些NIC 过滤广播只是依靠第一个八为组,所以这些卡不适合此方法。
--网络和机器的反应时间测试(也可以说ICMPPING反应时间):
这种模式是比较有效的测试方法,依据是靠对操作系统的影响来测试。 但其中的坏处就是这些测试会在短期内产生一些 多数量的网络通信。 这些测试假定当网络卡不处于杂乱模式时提供硬件过滤,这样的话,信息 包不是指定给本身机器的将被网络卡丢弃。当在这中情况下,在网络通信 信息量将动态增长对操作系统的影响很小,相反的处于杂乱状态的机器由于不 对这层进行过滤,就把这些信息传递给系统或者用户模式进行过滤,会对 操作系统产生比较大的影响。简单的说,我们先正常情况下PING一机器, 再我们构建很多伪造的TCP连接来ping程序来ping目标,并且注意RTT(round triptime),这样处于杂乱模式的机器由于会处理这些垃圾信息包,并 影响系统并导致网络反映时间增加,然后来比较各个RTT,经过多次测试和 人工判断就能决定目标机器上是否存在SNIFFER。
Sentinel是根据这些方法来进行测试的程序,是有源代码形式发放的。使用于 OPENBSD2.6;FREEBSD3.X;NETBSD1.4.1;LINUX2.2.X平台。 编译后使用方法为: #./sentinel-t192.168.0.1-a是ARP测试。
#./sentinel-t192.168.0.1-e是etherpingtest;
#./sentinel-t192.168.0.1-f1.1.1.1-d是DNS测试;
#./sentinel-t192.168.0.1-f1.1.1.1-d-a-e是允许所有模式进行测试;----------------------- 参考:1,http://www.sentinel.net/projects/sentinel/的README; 2,http://www.l0pht.com/antisniff/tech-paper.html
今天广告
参与评论:
◆
搜索baidu更多与"
Sentinel一个小巧的anti-sniffer(反嗅探)工具
"相关的文章
◆
搜索yahoo更多与"
Sentinel一个小巧的anti-sniffer(反嗅探)工具
"相关的文章
注意事项:
*
【Sentinel一个小巧的anti-sniffer(反嗅探)工具】文章由骇客基地网上搜集,其立场行为并不代表本站。
*
如果您发现该文章若无意中侵犯到您的权利,请联系我们!
*
未经本站明确许可,任何网站不得非法盗链及抄袭本站资源;如引用页面,请注明来自本站,谢谢您的支持!
最近更新
检测你的Web系统有多少安全漏洞
DISCUZ字符转码漏洞
隐藏Webshell的一段代码收藏
刘昊原:黑客不愿看到的对手
黑客眼中的个人安全防范
discuz获取任意管理员密码漏洞利
360偷鸡不成蚀把米 弹广告财路被
让Windows XP不再出内存读写错误
七夕情人节 可爱卡通头像对对碰
网上看奥运 千万小心10大病毒干扰
瑞星云安全见成效 日截数万新木马
瑞星指奇虎出尔反尔 需解释三件事
SQL server取得网站路径的几种方
你绝对不知道的QQ使用秘密技巧
轻轻松松用QQ实现在线视频教学
phpwind任意修改管理员密码漏洞
SaBlog-X 1.5暴库漏洞
Oblog最新注入漏洞分析(已修补)
最新推荐
检测你的Web系统有多少安全漏洞
DISCUZ字符转码漏洞
隐藏Webshell的一段代码收藏
刘昊原:黑客不愿看到的对手
黑客眼中的个人安全防范
discuz获取任意管理员密码漏洞利
360偷鸡不成蚀把米 弹广告财路被
让Windows XP不再出内存读写错误
七夕情人节 可爱卡通头像对对碰
网上看奥运 千万小心10大病毒干扰
瑞星指奇虎出尔反尔 需解释三件事
SQL server取得网站路径的几种方
你绝对不知道的QQ使用秘密技巧
轻轻松松用QQ实现在线视频教学
phpwind任意修改管理员密码漏洞
Oblog最新注入漏洞分析(已修补)
超级QQ斗地主刷分器V1.26
QQ四人斗地主刷分器机器版V6.0
双开QQ斗地主记牌器V9.55
QQ对对碰角色版外挂
黑客首页
| 服务指南 |
软件发布
| 关于我们 | 本站声明 | 隐私声明 | 诚征英才 | 网站地图 | 友情链接 |
中国·黑客·骇客·基地 请使用IE6.0版本, 分辩率1024×768进行浏览
www.hookbase.com
站长:利客 Email:hookbase@163.com
Copyright © 2004-2009 All Rights Reserved. 粤ICP备05000985号