Инструменты для контроля сниффинга попыток/порта взлома

Какие инструменты доступны, которые позволяют мне контролировать, если кто-то использует сниффера порта на моем компьютере, и/или отобразите какие-либо возможные попытки взламывания? Я использую OneCare, но информация о брандмауэре вполне ограничена (AFAICT). Там какие-либо инструменты должны загрузить, который мог контролировать какое-либо подозрительное входящее действие?

Спасибо

6
задан 27.02.2010, 21:18

4 ответа

Это зависит Вашей настройки сети:

Почти весь маршрутизатор имеет интегрированный брандмауэр, и Вы, вероятно, имеете один, таким образом, почти все входящие сетевые атаки будут заблокированы перед Вашим компьютером посмотрите их... Таким образом, необходимо посмотреть в конфигурации маршрутизатора для параметров и журналов...

Для контроля сетевых устройств существует по существу два протокола: Системный журнал и SNMP

Если Ваш реальный маршрутизатор / установка не достаточен, с dd-wrt встроенным микропрограммным обеспечением Вы могли бы получить почти все профессиональные функции маршрутизатора (так, усовершенствованный вход) на домашнем маршрутизаторе (если это совместимо, и имейте достаточно мощности ЦП и памяти). (OpenWRT и Помидор являются популярной альтернативой также, но имеют менее совместимое устройство и/или менее удобны для пользователя),

(Серверное программное обеспечение: встроенный Windows Server сервис SNMP - список сервера системного журнала окон в этом serverfault вопросе - Linux встроенный syslogd - или альтернативный демон: rsyslog / системный-журнал-ng (у этого есть порт окон в пакетах Cygwin)),

Контроль хостов

Тем не менее, если Ваша сеть является открытым partialy/totaly, или Ваш компьютер подключен непосредственно, и к контролю исходящих подозрительных операций:

Защита в сети Интернет Comodo является хорошим свободным брандмауэром, и она позволяет регистрировать любое подобранное правило. (Online Free Armor & PC Брандмауэр инструментов Плюс получил хорошие обзоры также, но я не использую их, и я не знаю об их возможностях зарегистрироваться),

(Это содержит также очень хорошие БЕДРА (основанная на хосте система предотвращения проникновений), но если Вы хотите специализированный продукт: Threatfire и Winpatrol имеют хорошую репутацию.)

Контроль сети More

Как это было предположено qwertyKid, Вы могли сделать шаг вперед с пакетным контролем, и Wireshark является, конечно, самым мощным инструментом, чтобы сделать это.
(Это - также хорошая идея использовать концентратор/интеллектуальный коммутатор для релейных пакетов для осмотра то, что поступает в сети, но быть осторожными, релейными пакетами только к нечувствительному и хорошо защищенному компьютеру...),

Кроме того, Вы могли использовать более простые инструменты как те, которые от NirSoft:
  • CurrPorts: отображает список всех в настоящее время открываемых портов TCP/IP и UDP и процесса, которые используют его
  • SmartSniff: получите пакеты TCP/IP, которые проходят через Ваш сетевой адаптер и просматривают собранные данные как последовательность переговоров между клиентами и серверами.
  • IPNetInfo позволяет Вам легко находить всю доступную информацию о IP-адресе: владелец IP-адреса, названия страны/состояния, диапазона IP-адресов, контактная информация (адрес, телефон, факс и электронная почта), и т.д.
  • WhoisThisDomain позволяет Вам легко получать информацию о зарегистрированном домене.

Более общая безопасность

Если Ваш компьютер является компромиссом, сетевой контроль и контроль могли бы быть полностью бесполезными, таким образом, первый шаг, чтобы сделать должен защитить его:

И поскольку люди являются самой слабой частью безопасности компьютера, быть осторожными в том, что Вы делаете...

4
ответ дан 07.12.2019, 16:11

Можно установить wireshark на компьютере, который сможет сказать Вам, какие пакеты приходят и уходят от Вашей системы.

если Вы захотите сделать это для всей сети, то Вы должны будете или использовать концентратор или интеллектуальный коммутатор, который позволяет порт, с которым Вы соединяетесь физически, для передачи всех пакетов к ней, не только предопределенного (MAC-адресом) места назначения.

1
ответ дан 07.12.2019, 16:11

Решение, которое Вы ищете, обычно знают как "Системы обнаружения проникновения" или IDS. Существуют тонны и тонны этих инструментов там. Спросите относительно serverfault.com для рекомендаций IDS (или поиск, возможно, кто-то уже имеет),

1
ответ дан 07.12.2019, 16:11

Если Вы просто пытаетесь собрать статистику на такой вещи, Вы могли бы выполнить что-то как tinyhoneypot. Это будет контролировать любые порты в Вашей системе, которые на самом деле не используются. Таким образом, это появится к внешней стороне как Вы, имеют тонны открытого материала. Это - просто простая низкая ловушка взаимодействия. Если Вы действительно входите в такую вещь, я нашел книгу "Виртуальными Ловушками" для великого.

0
ответ дан 07.12.2019, 16:11

Теги

Похожие вопросы