Разоблачение

Discussion in 'Безопасность и Анонимность' started by Пьяный Монах, 17 Sep 2007.

  1. Пьяный Монах

    Joined:
    27 Jan 2007
    Messages:
    3
    Likes Received:
    1
    Reputations:
    0
    Вобщем вопрос в обратную сторону:
    Я являюсь админом на игровом портале нашей сети. И вот один гавнюк поставил себе ИП 10.0.0.255 (тоесть которого несуществует у нас в сети) зашел на форум и начала маты гнать. Как узнать его реальный ИП/МАС адресс или хотя бы доменное имя??? Ибо банить по ИП - поменяет. Банить акк - создаст новый :(
    Хелп плиз!!!
    Пинг+lanspy не помогли. Хост неактивен пишет. В конце концов если узнаю что это за чмырь - смело пойду к провайдеру
     
    1 person likes this.
  2. SanyaX

    SanyaX .::Club Life::.

    Joined:
    28 Jan 2005
    Messages:
    936
    Likes Received:
    396
    Reputations:
    261
    Он может юзает прокси или аномнимайзеры. Дофига делов искать придёться. А пров логи просто так даст. Если только заявление будет, тогда без проблем.
     
    1 person likes this.
  3. Alexsize

    Alexsize Fail

    Joined:
    17 Sep 2005
    Messages:
    1,771
    Likes Received:
    1,221
    Reputations:
    704
    Попробуй впарить ему трояна способом СИ или науськав его на сплоит для броузеров.
    Последнее он может и не просечь.
     
    1 person likes this.
  4. Horsekiller

    Horsekiller Elder - Старейшина

    Joined:
    22 Nov 2006
    Messages:
    61
    Likes Received:
    33
    Reputations:
    6
    Раз ты админ - вшей джаваскрипт, определяющий юзерский айпи на форуме, и записывающий пару: логин/айпи.
    Ему пофигу до проксей и аномайзеров, он определяет реальный айпи, может и потом еще пригодится.
    Чел правда может отключить javascript =/
     
  5. Constantine

    Constantine Elder - Старейшина

    Joined:
    24 Nov 2006
    Messages:
    798
    Likes Received:
    710
    Reputations:
    301
    чего?чего?
     
  6. Horsekiller

    Horsekiller Elder - Старейшина

    Joined:
    22 Nov 2006
    Messages:
    61
    Likes Received:
    33
    Reputations:
    6
    Javascript определяет реальный айпи, в независимости от использования проксей. Т.к. исполняется на стороне клиента, а не сервера.
     
  7. n1†R0x

    n1†R0x Elder - Старейшина

    Joined:
    20 Jan 2007
    Messages:
    728
    Likes Received:
    376
    Reputations:
    235
    смешно)
    яваскрипт, между прочим, выполняется на стороне клиента (ты и сам выше это сказал).. куда он должен данные записать? в папку с пинболлом на компе у юзера? :D
     
    1 person likes this.
  8. Heavy Metal

    Heavy Metal Member

    Joined:
    16 Sep 2007
    Messages:
    19
    Likes Received:
    27
    Reputations:
    7
    если в локалке дело, попробуй поснифать. врядли он через прокси зашёл, темболее если сеть мелкая
     
    1 person likes this.
  9. Horsekiller

    Horsekiller Elder - Старейшина

    Joined:
    22 Nov 2006
    Messages:
    61
    Likes Received:
    33
    Reputations:
    6
    Йопт. Вы чо? Как ХСС работает? Тут тоже самое, только вместо кукисов надо передавать айпишник.
    Джаваскрипт определяет айпи/логин, передаёт их скажем пхп-скрипту, который записывает лог-фаел, по которому потом определяется реальный айпи негодяя и блокается, путем закрытия доступа и редиректа на страницу с 5гигабайтным флешем :) .
     
    #9 Horsekiller, 18 Sep 2007
    Last edited: 18 Sep 2007
    1 person likes this.
  10. Scipio

    Scipio Well-Known Member

    Joined:
    2 Nov 2006
    Messages:
    733
    Likes Received:
    544
    Reputations:
    190
    мдя... пропишу я у себя в настройках ип 10.0.0.254 (соответсвенно Dhcp отключю) и определит пхп скрипт, что у меня ип 10.0.0.254... дальше бан по ип... дальше я выстовляю ип 10.0.0.255 и захожу на форум... и т.д.


    тебеж сказали да и по ип видно, что это локалка


    2ТС проскань его например Иксспайдером, с профилем defaultoff
     
    #10 Scipio, 18 Sep 2007
    Last edited: 18 Sep 2007
    1 person likes this.
  11. groundhog

    groundhog Elder - Старейшина

    Joined:
    12 May 2007
    Messages:
    1,159
    Likes Received:
    425
    Reputations:
    180
    А как он мог себе вообще поставить 10.0.0.255, если это широковещательный адрес подсети? Одмин-одмин, ты где этот адрес взял? У него спросил, мол какой у тебя Ip-адрес? :) Или он такой красивый смотрится в логах веб-сервера?
     
    1 person likes this.
  12. Scipio

    Scipio Well-Known Member

    Joined:
    2 Nov 2006
    Messages:
    733
    Likes Received:
    544
    Reputations:
    190
    2ТС попробуй эту тулзу:тут
     
    1 person likes this.
  13. Knight_of_Darkness

    Knight_of_Darkness Elder - Старейшина

    Joined:
    3 Feb 2007
    Messages:
    69
    Likes Received:
    68
    Reputations:
    24
    scipio писал, что он ставит себе ип 10.0.0.254. Тогда вопрос: почему не пангуется комп? Мб конечно фаервол хороший стоит... Но по логике он должен пинговаться. Нужно отлавливать именно в тот момент, когда он оставляет сообщения. Если Javascript показал IP 10.0.0.254, то единственное разумное обьяснение - человек сменил ип, зашел, отписал, сменил обратно. Для отлова IP можно использовать кстати и мой Antichat's Web Sniffer, как его обозвали - "персональный" =).

    http://zerobyte.org.ua/load/1-1-0-14
     
  14. S|\/|eliyK()T

    S|\/|eliyK()T Elder - Старейшина

    Joined:
    17 Sep 2006
    Messages:
    138
    Likes Received:
    58
    Reputations:
    11
    а Mac отменили?!
     
  15. Scipio

    Scipio Well-Known Member

    Joined:
    2 Nov 2006
    Messages:
    733
    Likes Received:
    544
    Reputations:
    190
    Режет (не пропускает) Icmp пакеты

    А уж MAC (Ethernet) через JS точно неузнаешь
     
    #15 Scipio, 18 Sep 2007
    Last edited: 18 Sep 2007
  16. groundhog

    groundhog Elder - Старейшина

    Joined:
    12 May 2007
    Messages:
    1,159
    Likes Received:
    425
    Reputations:
    180
    А мне кажется тип ушлый - поставил виртуальную машину, и с неё срёт. Скань не скань, снифь не снифь, а всё равно ничего не получится... Настройте сетку по уму, чтобы адреса раздавал Dhcp, чтобы в сети можно было пребывать только если твой Mac-адрес в доверенных, или настройте доступ к своему серверу только через Vpn... У вас проблема не в том, что завялась какая-то бяка, а в том, что сеть сделана через жопу.
     
  17. ShadOS

    ShadOS ы

    Joined:
    11 Feb 2007
    Messages:
    667
    Likes Received:
    351
    Reputations:
    413
    Ага, а если так:
    10.0.0.0/23 ? (маска 255.255.254.0)
    Посчитай-ка мне широковещательный адрес и какие ip-доступны для хостов?
    Форум в локальной сети чтоли?
    Даже если машина не отвечает на пинги, попробуй пингануть её, а когда получишь таймауты посмотри arp -a - там увидишь mac-адрес. Дальше уже можно от этого искать в каком сегменте находится машина.
     
    #17 ShadOS, 18 Sep 2007
    Last edited: 18 Sep 2007
    1 person likes this.
  18. Constantine

    Constantine Elder - Старейшина

    Joined:
    24 Nov 2006
    Messages:
    798
    Likes Received:
    710
    Reputations:
    301
    Мужык ты бредишь? ты вообще понимаешь что такое прокси- сервер?
     
  19. n1†R0x

    n1†R0x Elder - Старейшина

    Joined:
    20 Jan 2007
    Messages:
    728
    Likes Received:
    376
    Reputations:
    235
    Да я понимаю..) но все равно в связке будет участвовать php-скрипт, а ты не упомянул это...
    Меня жутко смутило это:
    джаваскрипт ведь не может ничего записывать на сервере =)
     
  20. Пьяный Монах

    Joined:
    27 Jan 2007
    Messages:
    3
    Likes Received:
    1
    Reputations:
    0
    У нас знач сетка на человек 600 наверно. Может больше. Айпишники раздает сервак - от только не знаю какипм образом. Вобщем если зайти:
    Свойства подуключение по локальной сети - протокол сети TCP/IP (свойства) то там убрать галочку с "получить ИП автоматом" и поставить на "использовать следущий ИП адрес" то мона поменять на любое значение. Тоесть прокси ни при чем.
    Далее он зашел на форуме, зарегался под некрасивым ником и написал бред о пользе анонирования с наглядными пособиями. С матами и всей дребеденью. Значит когда я зашел на форум - пхп еще отображал его присутсвие. Я сначала посотрел его инфу через админку - там 0 и ИП 10.0.0.255
    Потом сразу же попытался пропинговать - 0 результат,
    Потом попробывал просканить ИП через LanSpy - 0
    Потом уже через NetLook

    Снифера небыло под рукой (мне кажеццо он бы и не помог)
    Отправить ему вирусы и все остальное не могу - не знаю куда отправить ибо нет данных
    МАС пропасти тоже не могу... во первых не наю как, и ланспай не рашет. А во вторых опять же нема с чего пасти так как никакой инфы нету.