OVH Cloud OVH Cloud

Serveur dhcp "pirate"

7 réponses
Avatar
Guy Roussin
Bonjour,

Y a un petit malin qui active de temps en temps un serveur dhcp
sur notre r=E9seau. =C7a met un peu la pagaille.

Comment faire pour le rep=E9rer (r=E9cup=E9rer son adresse mac)
avec les outils embarqu=E9s sur une debian ?

Merci.

--=20
Guy Roussin

7 réponses

Avatar
Stephane Bortzmeyer
On Mon, Oct 02, 2006 at 11:25:37AM +0200,
Guy Roussin wrote
a message of 12 lines which said:

Comment faire pour le repérer (récupérer son adresse mac) avec les
outils embarqués sur une debian ?



aptitude install tcpdump
sudo tcpdump -n -i eth0 port bootps

Variantes : ethereal (graphique, très clair), tethereal...


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
fra-duf-no-spam
Le 13423ième jour après Epoch,
Guy Roussin écrivait:

Bonjour,

Y a un petit malin qui active de temps en temps un serveur dhcp
sur notre réseau. Ça met un peu la pagaille.

Comment faire pour le repérer (récupérer son adresse mac)
avec les outils embarqués sur une debian ?



Simplement avec dhclient, et au moment où dans la log l'ip du serveur
arrive, tu utilises arp pour voir l'adresse mac en question.
Avatar
Stephane Bortzmeyer
On Mon, Oct 02, 2006 at 12:14:46PM +0200,
François TOURDE wrote
a message of 13 lines which said:

Simplement avec dhclient, et au moment où dans la log l'ip du
serveur arrive, tu utilises arp pour voir l'adresse mac en question.



Et à ce moment, il est trop tard, car dhclient a changé l'adresse pour
celle indiquée par le pirate.

Non, vraiment, tcpdump est mieux, il ne change pas la config de la
machine de surveillance.


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
fra-duf-no-spam
Le 13423ième jour après Epoch,
Stephane Bortzmeyer écrivait:

On Mon, Oct 02, 2006 at 12:14:46PM +0200,
François TOURDE wrote
a message of 13 lines which said:

Simplement avec dhclient, et au moment où dans la log l'ip du
serveur arrive, tu utilises arp pour voir l'adresse mac en question.



Et à ce moment, il est trop tard, car dhclient a changé l'adres se pour
celle indiquée par le pirate.



Trop tard? Comment ça? C'est pas grave que l'adresse soit pas bonne
pour un petit moment.

Par contre, je suis assez d'accord avec le fait que tcpdump soit mieux
pour ça. Mais le simple fait de regarder les logs et de passer la
commande arp marche aussi ;)
Avatar
Guy Roussin
Merci Stephane et François,

Vos 2 réponses me conviennent.
Je vais tester ça ... pour l'instant calme plat sur le réseau.

Guy


Comment faire pour le repérer (récupérer son adresse mac)
avec les outils embarqués sur une debian ?

Merci.



Avatar
on4hu
chacun est libre de fairte fonctionner son propre serveur dhcp
mais personnelement je n'en utilise aucun je préfère mettre une IP
fixe en MAN et mettre le serveur DHCP a l' arrêt
Mais le mieux est d'utiliser pour ton serveur un IP non habituelle
mais par exemple xx.xx.xx.77 ou quelque chose dy genre si tu y
tient quand même


Le Lundi 2 Octobre 2006 11:25, Guy Roussin a écrit :
Bonjour,

Y a un petit malin qui active de temps en temps un serveur dhcp
sur notre réseau. Ça met un peu la pagaille.

Comment faire pour le repérer (récupérer son adresse mac)
avec les outils embarqués sur une debian ?

Merci.



--
WEB server: http://www.on4hu.be/
FTP server: ftp://ftp.on4hu.be/
COMPUTERS ARE LIKE AIR-CONDITIONERS THEY STOP WORKING
PROPERLY AS SOON AS YOU OPEN WINDOWS
Avatar
Florent Bayle
--nextPart2468579.zr3G1uX1Oc
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le lundi 2 octobre 2006 12:30, Stephane Bortzmeyer a écrit :
On Mon, Oct 02, 2006 at 12:14:46PM +0200,
François TOURDE wrote
a message of 13 lines which said:

> Simplement avec dhclient, et au moment où dans la log l'ip du
> serveur arrive, tu utilises arp pour voir l'adresse mac en question.

Et à ce moment, il est trop tard, car dhclient a changé l'adresse pour
celle indiquée par le pirate.



Personnellement, je pense pas que ce soit un "pirate", mais plutôt un
poste/portable Windows mal configuré. En effet, Windows configure un
serveur dhcp lorsque tu actives le "partage de connexion internet".
Bien sûr, le problème reste entier, mais ça pourra peut-être t'aider
pour trouver le coupable.

--
Florent

--nextPart2468579.zr3G1uX1Oc
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.5 (GNU/Linux)

iD8DBQBFITIAM+Ix3/RCm3gRAlYgAKDUVvwbqXO9cfH0ioFOge1c4NNoaACg1D5K
l+G2hE8Nj2ePmjjv6fqmjTo =ASDA
-----END PGP SIGNATURE-----

--nextPart2468579.zr3G1uX1Oc--


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact