Internetanschluss und Tarife 23.329 Themen, 98.023 Beiträge

Schadprogramme durch Protokollierung & Filterung aufspüren

archimedes1 / 11 Antworten / Baumansicht Nickles

Folgende Ausrüstung:


1. Speedstream 5851 DSL Modem (Bridge-Modus)
2. DI-604 Router
3. D-Link Switch
4. 4 Rechner + VOIP Modem

Ich möchte mit dem Programm Trafmeter sämtlichen Datenstrom protokolieren, um so Schadprogramme ausfindig zu machen, die unbemerkt sich in das System eingeschlichen haben.

Nach einem Testlauf über die Einwahl eines Rechners, der als Internetgateway funktionierte, um das Programm zu testen, bin ich per Zufall darauf gestoßen, dass mehrere Programme mein Internet nutzen, obwohl die Firewall auf dem DI-604 aktiviert ist.

Nun möchte ich dies jedoch so umsetzen, dass die der Datenstrom von einem Rechner protokolliert & kontrolliert wird, jedoch die anderen Rechner nach wie vor an dem Router hängen.

Wenn der "Kontrollrechner" am DI-604 mit angeschlossen ist, kann ich nur den Netzwerkadapter des Rechners hinter dem DI-604 und den dazugehörigen an- und abgehenden Datenstrom kontrollieren.

Linuxrechner als Zusatzrechner kommt aus Stromgründen nicht in Frage, da der Kontrollrechner noch andere Funktionen unter Windows zu erfüllen hat.

Irgendwelche Ideen zur Realisierung ?

Gruß Archimedes

bei Antwort benachrichtigen
usernull archimedes1 „Schadprogramme durch Protokollierung & Filterung aufspüren“
Optionen

Sofern ich dein Anliegen richtig verstanden habe: Häng den "Kontrollrechner" an den Switch, denn da kommt der gesamte Traffic vorbei.

usernull

bei Antwort benachrichtigen
archimedes1 usernull „Sofern ich dein Anliegen richtig verstanden habe: Häng den Kontrollrechner an...“
Optionen

Genau das habe ich, jedoch werden Datenpakete die vom Switch ausgehen auch an die anderen statischen IPs verschickt. Also wird nur der eigene Traffic protokoliert.

Oder müsste man irgendwas umstellen ?

Gruß Archimedes und vielen Dank für die Bemühungen.

bei Antwort benachrichtigen
GarfTermy archimedes1 „Genau das habe ich, jedoch werden Datenpakete die vom Switch ausgehen auch an...“
Optionen

...du kannst das vorhaben vergessen.

den gesamten traffic global zu monitoren und dann noch auszuwerten wird deinen rechner überfordern, es entsteht eine riesige menge daten ...diese daten zu verarbeiten kosten massig zeit.

das ist also nicht effektiv.

besser?

nimm einen proxy, der kann verbindugne loggen. das reicht für deinen zweck aus...

www.janaserver.de

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
archimedes1 GarfTermy „...du kannst das vorhaben vergessen. den gesamten traffic global zu monitoren...“
Optionen

Mag ein feines Programm sein, aber für meine Bedürfnisse zu funktionsarm. Im Gegenteil ist ein managebarer Hub wieder zu teuer. Es gibt einen Mittelweg, da bin ich mir sicher. Nur welcher, dass ist hier die Frage.

Gruß Archi

bei Antwort benachrichtigen
gelöscht_84526 archimedes1 „Mag ein feines Programm sein, aber für meine Bedürfnisse zu funktionsarm. Im...“
Optionen

Der Janaserver ist wirklich sehr funktionsarm, da muss ich dir beipflichten.

Versuch es doch mal mit Proxy+, den gibt es hier: http://tinyurl.com/bc59m

Hier gibt es noch etwas dazu: http://tinyurl.com/as9ko

Das Tool hat wesentlich mehr Konfigurationsmöglichkeiten. Allerdings sind gute Englischkenntnisse von Vorteil.

Gruß

bei Antwort benachrichtigen
usernull archimedes1 „Genau das habe ich, jedoch werden Datenpakete die vom Switch ausgehen auch an...“
Optionen

> [...] jedoch werden Datenpakete die vom Switch ausgehen auch an die anderen statischen IPs verschickt. Also wird nur der eigene Traffic protokoliert.

Nein, wenn der TrafMeter-PC am Switch hängt, bekommt das Programm alle Pakete mit, die rein und raus gehen. Das lässt sich auch leicht testen, bsp. mit einer HTTP-Verbindung oder einem Mailbox-Abruf. Der Switch benutzt lediglich ARP, um den MAC-Adressen der Netzwerkkarten eine IP-Adresse zuzuordnen.

usernull

bei Antwort benachrichtigen
archimedes1 usernull „ ... jedoch werden Datenpakete die vom Switch ausgehen auch an die anderen...“
Optionen

Dann verstehe ich nicht, warum das Programm dann nur den eigenen Netzwerkadapter berücksichtigt.

Eine Lösung habe ich gefunden. Die Anschaffung eines Hubs halt. D.h. Anschluss in der Reihenfolge:

DSL Modem > HUB + Trafmeter-PC > Switch > PCs mit statischer IP + VOIP Komponenten

Denkfehler?

Gruß Archi

bei Antwort benachrichtigen
usernull archimedes1 „Dann verstehe ich nicht, warum das Programm dann nur den eigenen Netzwerkadapter...“
Optionen

Die Konfiguration mit dem Hub ändert nichts.

> warum das Programm dann nur den eigenen Netzwerkadapter berücksichtigt

Das reicht. Stichwort "promiscuous mode". Die Netzwerkkarte "achtet" in diesem Modus auch auf alle anderen Pakete in ihrem Netzwerksegment nicht nur auf die für sie bestimmten.
Kann aber auch sein, dass ich dich falsch verstanden habe. Du willst schon einzelne Pakete samt Inhalt, sowie Sender und Empfänger aufzeichnen, nicht nur die Verteilung der Protokolle im LAN?

usernull

bei Antwort benachrichtigen
archimedes1 usernull „Die Konfiguration mit dem Hub ändert nichts. warum das Programm dann nur den...“
Optionen

Vollkommen richtig.

bei Antwort benachrichtigen
usernull archimedes1 „Vollkommen richtig.“
Optionen

Evtl. funktioniert die Version von TrafMeter nicht so, wie du dir das vorstellst?!? An der Verkabelung liegt es jedenfalls nicht (soweit ich das blicke).

Probier mal Ethereal (www.ethereal.com). Das ist zwar ein "bisschen" umfangreich, sollte aber genau das machen, was du willst (und erwartest).

Grüße,
usernull

bei Antwort benachrichtigen
archimedes1 usernull „Evtl. funktioniert die Version von TrafMeter nicht so, wie du dir das...“
Optionen

Also wie ich vermutete, ist es mit dem Anschluss an den Switch nicht getan. Ich habe mit Ethereal nochmal versucht, die Pakete ALLER angeschlossenen Rechner zu ermitteln, jedoch erfolglos. Der zu kontrollierende Rechner MUSS am HUB angeschlossen sein, alle anderen Rechner hinter einem Switch, welcher widerrum am HUB hängt.

Apropos: Wie kann man unter Ethereal alle Hosts aufzeichnen?

Gruß Archimedes

bei Antwort benachrichtigen