TCPDump
  [ Ignoră ]
Avatar
RankRankRank
Member
Din: Bucuresti
Macuser din: 20.07.10

Salut, vre-un coleg forumist ce lucreaa in retelistica?

Am nevoie de cativa parametrii care sa-i aloc lui tcpdump pentru a verifica traficul din retea. Banuiesc ca cineva face “flood”, nu cunosc portul nu cunosc ip-ul care trimite nici ip-ul care primeste.
Sunt ceva parametrii care ii pot pune si sa-mi sara imediat in ochi foarte mult trafic pe secunda? Incerc sa vad in special de unde vine.

Ce am reusit sa fac eu pana acum este de forma:

tcpdump -i any -nN -s 1500

De mentionat ca am o placa de retea sub linux cu mai multe interfete ridicate pe ea (vlan-uri), ma intereseaza ceva cu care sa le pot urmarii pe toate o data.

 Semnătură 

*Mac Mini (Late 2012), 2.5GHz Intel Core i5, 4Gb DDR3, 120Gb SSD
*iPhone SE Space Gray, 16GB; Apple Watch Sport 38mm Space Gray;
*2 x PS3 Slim 120Gb, XBOX 360 Slim 640Gb, XBOX Classic 250Gb, Wii, Wii U, NDS Lite, NES, Raspberry Pi, PSP;
*Canon 550D, Fujifilm S6500FD

Profil
 
  [ Ignoră ]   [ # 1 ]
RankRankRank
Member
Din: Bucuresti
Macuser din: 27.06.08

Rar recomand un tool cu GUI, dar acum o sa-ti fie mai usor cu el: Wireshark

https://ask.wireshark.org/questions/16343/install-wireshark-on-ubuntu

Profil
 
  [ Ignoră ]   [ # 2 ]
Avatar
RankRankRankRank
Administrator
Din: The Colony, TX
Macuser din: 11.10.05

“-i any” - asta citeste pachetele de pe toate interfetele DAR doar cele adresate direct calculatorului tau
dacă vrei “promiscuous” mode în care loghează tot traficul care trece pe acel fir, indiferent de adrisant, trebuie să specifici explicit interfața.

verifică statisticile de interfață cu “netstat -in” - vezi care crește cel mai repede și ascultă doar pe aia “-i NUME_INTERFATA”

De asemenea - dacă ești conectat cu ssh la un server și pui tcpdump să afișeze traficul de pe interfața pe care ești conectat în clipa aia ... ghici ce se întâmplă grin

“-s 1500” cati octeti sa logheze din fiecare pachet. Daca nu te intereseaza continutul mesajelor ci doar detaliile tehnice, primi 100 bytes sunt destui.

Pentru examinare, cel mai simplu, fă tcpdump intr-un fișier pt x minute șî examinează-l după aia, fie de mână, fie cu un tool grafic care stie sa citeasca dump-uri de pcap.

tcpdump -s 100 -n -i INTERFATA -w log_retea.pcap

apoi il citesti cu:

tcpdump -r log_retea.pcap | less -Ss

( cu less -Ss nu mai face line-wrapping și poți face scroll dreapta-stânga când e linia mai lată decât ecranul )

“man tcpdump” pentru alte opțiuni de afișare și filtrare grin

 Semnătură 

Apple:5x macmini (G4, 2007, 2009, 2010, 2012)
UNIX:IBM 7011-250/AIX 5.1, HP Jornada 680/JLime, HP 9000 F20/HP-UX 11.11
PC:PentiumD/Debian, HP t5300/Debian
Misc:Spectrum 48k, 8x Raspberry Pi, 2x CHIP

Profil
 
  [ Ignoră ]   [ # 3 ]
Avatar
RankRankRank
Member
Din: Bucuresti
Macuser din: 20.07.10

salut, multumesc de ajutor. serverul l-am pus in retea special sa monitorizeze traficul. sunt multe vlan-uri si speram sa scap usor folosind “-i any” smile

am inteles cu capturarea intr-un fisier, dar ce programe cu interfata grafica sunt utile pentru analizarea fisierului (tinand cont de context, vreau sa caut sursa flood-ului).

 Semnătură 

*Mac Mini (Late 2012), 2.5GHz Intel Core i5, 4Gb DDR3, 120Gb SSD
*iPhone SE Space Gray, 16GB; Apple Watch Sport 38mm Space Gray;
*2 x PS3 Slim 120Gb, XBOX 360 Slim 640Gb, XBOX Classic 250Gb, Wii, Wii U, NDS Lite, NES, Raspberry Pi, PSP;
*Canon 550D, Fujifilm S6500FD

Profil
 
  [ Ignoră ]   [ # 4 ]
RankRankRank
Member
Din: Bucuresti
Macuser din: 27.06.08

http://www.signal11.us/oss/playcap/

Profil
 
  [ Ignoră ]   [ # 5 ]
Avatar
RankRankRankRank
Administrator
Din: The Colony, TX
Macuser din: 11.10.05

https://www.wireshark.org/download.html (pentru OS X) stie sa le citeasca.

Nu cumva tu erai ala care facea “Aplification attack” pe retea ca faceai tcpdump la pachete si le afisai peste ssh si afisandu-le creai mai mult trafic care era afisat si el care crea si mai mult trafic ... grin

 Semnătură 

Apple:5x macmini (G4, 2007, 2009, 2010, 2012)
UNIX:IBM 7011-250/AIX 5.1, HP Jornada 680/JLime, HP 9000 F20/HP-UX 11.11
PC:PentiumD/Debian, HP t5300/Debian
Misc:Spectrum 48k, 8x Raspberry Pi, 2x CHIP

Profil
 
  [ Ignoră ]   [ # 6 ]
Avatar
RankRankRank
Member
Din: Bucuresti
Macuser din: 20.07.10

smile) nici chiar asa…

 Semnătură 

*Mac Mini (Late 2012), 2.5GHz Intel Core i5, 4Gb DDR3, 120Gb SSD
*iPhone SE Space Gray, 16GB; Apple Watch Sport 38mm Space Gray;
*2 x PS3 Slim 120Gb, XBOX 360 Slim 640Gb, XBOX Classic 250Gb, Wii, Wii U, NDS Lite, NES, Raspberry Pi, PSP;
*Canon 550D, Fujifilm S6500FD

Profil