faq обучение настройка
Текущее время: Пн авг 18, 2025 12:47

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Вт окт 04, 2011 19:56 
Не в сети

Зарегистрирован: Ср янв 13, 2010 16:13
Сообщений: 27
Заметил, что в роутере стал время от времени появляться хост с незнакомым мне названием. В логах обнаружил следующее:
Скрытый текст: показать
"Oct 4 14:32:05 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 14:32:05 ","DHCP: Server sending OFFER of 192.168.0.102."
"Oct 4 14:32:05 ","DHCP: Server sending OFFER of 192.168.0.109."
"Oct 4 14:32:03 ","DHCP: Server receive DISCOVER from 16:2f:67:68:d4:f7."
"Oct 4 14:32:03 ","DHCP: Server receive DISCOVER from 16:2f:67:68:d4:f7."
"Oct 4 14:32:03 ","DHCP: Server receive DISCOVER from 16:2f:67:68:d4:f7."
"Oct 4 14:31:56 ","DHCP: Server sending OFFER of 192.168.0.108."
"Oct 4 14:31:56 ","DHCP: Server sending OFFER of 192.168.0.111."
"Oct 4 14:31:56 ","DHCP: Server sending OFFER of 192.168.0.111."
"Oct 4 14:31:55 ","DHCP: Server receive DISCOVER from 18:70:92:da:64:54."
"Oct 4 14:31:55 ","DHCP: Server receive DISCOVER from 18:70:92:da:64:54."
"Oct 4 14:31:55 ","DHCP: Server receive DISCOVER from 18:70:92:da:64:54."
"Oct 4 14:31:49 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 14:31:49 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 14:31:49 ","DHCP: Server sending OFFER of 192.168.0.101."
"Oct 4 14:31:47 ","DHCP: Server receive DISCOVER from 78:81:87:44:0e:5f."
"Oct 4 14:31:47 ","DHCP: Server receive DISCOVER from 78:81:87:44:0e:5f."
"Oct 4 14:31:47 ","DHCP: Server receive DISCOVER from 78:81:87:44:0e:5f."
"Oct 4 14:31:41 ","DHCP: Server sending OFFER of 192.168.0.109."
"Oct 4 14:31:41 ","DHCP: Server sending OFFER of 192.168.0.102."
"Oct 4 14:31:41 ","DHCP: Server sending OFFER of 192.168.0.103."
"Oct 4 14:31:39 ","DHCP: Server receive DISCOVER from 32:22:f4:cc:cf:d3."
"Oct 4 14:31:39 ","DHCP: Server receive DISCOVER from 32:22:f4:cc:cf:d3."
"Oct 4 14:31:39 ","DHCP: Server receive DISCOVER from 32:22:f4:cc:cf:d3."
"Oct 4 14:31:33 ","DHCP: Server sending OFFER of 192.168.0.103."
"Oct 4 14:31:31 ","DHCP: Server receive DISCOVER from 2c:53:cb:c9:12:1e."
"Oct 4 14:31:31 ","DHCP: Server sending OFFER of 192.168.0.103."
"Oct 4 14:31:31 ","DHCP: Server receive DISCOVER from 2c:53:cb:c9:12:1e."
"Oct 4 14:31:31 ","DHCP: Server sending OFFER of 192.168.0.109."
"Oct 4 14:31:31 ","DHCP: Server receive DISCOVER from 2c:53:cb:c9:12:1e."
"Oct 4 14:31:23 ","DHCP: Server sending OFFER of 192.168.0.108."
"Oct 4 14:31:23 ","DHCP: Server receive DISCOVER from 61:cd:d1:1e:9d:9c."
"Oct 4 14:31:23 ","DHCP: Server sending OFFER of 192.168.0.108."
"Oct 4 14:31:23 ","DHCP: Server receive DISCOVER from 61:cd:d1:1e:9d:9c."
"Oct 4 14:31:23 ","DHCP: Server sending OFFER of 192.168.0.107."
"Oct 4 14:31:23 ","DHCP: Server receive DISCOVER from 61:cd:d1:1e:9d:9c."
"Oct 4 14:31:15 ","DHCP: Server sending OFFER of 192.168.0.107."
"Oct 4 14:31:15 ","DHCP: Server receive DISCOVER from 53:bf:67:d6:bf:14."
"Oct 4 14:31:15 ","DHCP: Server sending OFFER of 192.168.0.107."
"Oct 4 14:31:15 ","DHCP: Server receive DISCOVER from 53:bf:67:d6:bf:14."
"Oct 4 14:31:15 ","DHCP: Server sending OFFER of 192.168.0.106."
"Oct 4 14:31:15 ","DHCP: Server receive DISCOVER from 53:bf:67:d6:bf:14."
"Oct 4 14:31:07 ","DHCP: Server sending OFFER of 192.168.0.106."
"Oct 4 14:31:07 ","DHCP: Server receive DISCOVER from b0:ca:99:02:b9:72."
"Oct 4 14:31:07 ","DHCP: Server sending OFFER of 192.168.0.106."
"Oct 4 14:31:07 ","DHCP: Server receive DISCOVER from b0:ca:99:02:b9:72."
"Oct 4 14:31:07 ","DHCP: Server sending OFFER of 192.168.0.105."
"Oct 4 14:31:07 ","DHCP: Server receive DISCOVER from b0:ca:99:02:b9:72."
"Oct 4 14:30:59 ","DHCP: Server sending OFFER of 192.168.0.105."
"Oct 4 14:30:59 ","DHCP: Server receive DISCOVER from 44:40:66:d0:6b:c4."
"Oct 4 14:30:59 ","DHCP: Server sending OFFER of 192.168.0.102."
"Oct 4 14:30:59 ","DHCP: Server receive DISCOVER from 44:40:66:d0:6b:c4."
"Oct 4 14:30:59 ","DHCP: Server sending OFFER of 192.168.0.105."
"Oct 4 14:30:59 ","DHCP: Server receive DISCOVER from 44:40:66:d0:6b:c4."
"Oct 4 14:30:52 ","DHCP: Server sending OFFER of 192.168.0.109."
"Oct 4 14:30:52 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 14:30:52 ","DHCP: Server sending OFFER of 192.168.0.102."
"Oct 4 14:30:50 ","DHCP: Server receive DISCOVER from 45:3b:13:0d:89:0a."
"Oct 4 14:30:50 ","DHCP: Server receive DISCOVER from 45:3b:13:0d:89:0a."
"Oct 4 14:30:50 ","DHCP: Server receive DISCOVER from 45:3b:13:0d:89:0a."
"Oct 4 14:30:44 ","DHCP: Server sending OFFER of 192.168.0.108."
"Oct 4 14:30:44 ","DHCP: Server sending OFFER of 192.168.0.111."
"Oct 4 14:30:44 ","DHCP: Server sending OFFER of 192.168.0.111."
"Oct 4 14:30:42 ","DHCP: Server receive DISCOVER from 4d:c8:43:bb:8b:a6."
"Oct 4 14:30:42 ","DHCP: Server receive DISCOVER from 4d:c8:43:bb:8b:a6."
"Oct 4 14:30:42 ","DHCP: Server receive DISCOVER from 4d:c8:43:bb:8b:a6."
"Oct 4 14:30:36 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 14:30:36 ","DHCP: Server sending OFFER of 192.168.0.103."
"Oct 4 14:30:36 ","DHCP: Server sending OFFER of 192.168.0.101."
"Oct 4 14:30:34 ","DHCP: Server receive DISCOVER from e9:eb:b3:a6:db:3c."
"Oct 4 14:30:34 ","DHCP: Server receive DISCOVER from e9:eb:b3:a6:db:3c."
"Oct 4 14:30:34 ","DHCP: Server receive DISCOVER from e9:eb:b3:a6:db:3c."
"Oct 4 14:00:24 ","Drop PING request from WAN (ip:60.191.106.200)."
"Oct 4 13:52:16 ","DHCP: Server sending OFFER of 192.168.0.111."
"Oct 4 13:52:16 ","DHCP: Server sending OFFER of 192.168.0.111."
"Oct 4 13:52:16 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 13:52:14 ","DHCP: Server receive DISCOVER from 32:22:f4:cc:cf:d3."
"Oct 4 13:52:14 ","DHCP: Server receive DISCOVER from 32:22:f4:cc:cf:d3."
"Oct 4 13:52:14 ","DHCP: Server receive DISCOVER from 32:22:f4:cc:cf:d3."
"Oct 4 13:52:09 ","DHCP: Server sending OFFER of 192.168.0.103."
"Oct 4 13:52:09 ","DHCP: Server sending OFFER of 192.168.0.109."
"Oct 4 13:52:09 ","DHCP: Server sending OFFER of 192.168.0.108."
"Oct 4 13:52:06 ","DHCP: Server receive DISCOVER from 2c:53:cb:c9:12:1e."
"Oct 4 13:52:06 ","DHCP: Server receive DISCOVER from 2c:53:cb:c9:12:1e."
"Oct 4 13:52:06 ","DHCP: Server receive DISCOVER from 2c:53:cb:c9:12:1e."
"Oct 4 13:52:00 ","DHCP: Server sending OFFER of 192.168.0.108."
"Oct 4 13:51:58 ","DHCP: Server sending OFFER of 192.168.0.107."
"Oct 4 13:51:58 ","DHCP: Server receive DISCOVER from 61:cd:d1:1e:9d:9c."
"Oct 4 13:51:58 ","DHCP: Server sending OFFER of 192.168.0.108."
"Oct 4 13:51:58 ","DHCP: Server receive DISCOVER from 61:cd:d1:1e:9d:9c."
"Oct 4 13:51:58 ","DHCP: Server receive DISCOVER from 61:cd:d1:1e:9d:9c."
"Oct 4 13:51:53 ","DHCP: Server sending OFFER of 192.168.0.107."
"Oct 4 13:51:50 ","DHCP: Server sending OFFER of 192.168.0.106."
"Oct 4 13:51:50 ","DHCP: Server receive DISCOVER from 53:bf:67:d6:bf:14."
"Oct 4 13:51:50 ","DHCP: Server receive DISCOVER from 53:bf:67:d6:bf:14."
"Oct 4 13:51:50 ","DHCP: Server sending OFFER of 192.168.0.107."
"Oct 4 13:51:50 ","DHCP: Server receive DISCOVER from 53:bf:67:d6:bf:14."
"Oct 4 13:51:44 ","DHCP: Server sending OFFER of 192.168.0.106."
"Oct 4 13:51:42 ","DHCP: Server sending OFFER of 192.168.0.105."
"Oct 4 13:51:42 ","DHCP: Server receive DISCOVER from b0:ca:99:02:b9:72."
"Oct 4 13:51:42 ","DHCP: Server receive DISCOVER from b0:ca:99:02:b9:72."
"Oct 4 13:51:42 ","DHCP: Server sending OFFER of 192.168.0.106."
"Oct 4 13:51:42 ","DHCP: Server receive DISCOVER from b0:ca:99:02:b9:72."
"Oct 4 13:51:36 ","DHCP: Server sending OFFER of 192.168.0.105."
"Oct 4 13:51:36 ","DHCP: Server sending OFFER of 192.168.0.102."
"Oct 4 13:51:34 ","DHCP: Server sending OFFER of 192.168.0.105."
"Oct 4 13:51:34 ","DHCP: Server receive DISCOVER from 44:40:66:d0:6b:c4."
"Oct 4 13:51:34 ","DHCP: Server receive DISCOVER from 44:40:66:d0:6b:c4."
"Oct 4 13:51:34 ","DHCP: Server receive DISCOVER from 44:40:66:d0:6b:c4."
"Oct 4 13:51:29 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 13:51:26 ","DHCP: Server sending OFFER of 192.168.0.102."
"Oct 4 13:51:26 ","DHCP: Server receive DISCOVER from 20:9a:50:ee:40:78."
"Oct 4 13:51:26 ","DHCP: Server sending OFFER of 192.168.0.103."
"Oct 4 13:51:26 ","DHCP: Server receive DISCOVER from 20:9a:50:ee:40:78."
"Oct 4 13:51:26 ","DHCP: Server receive DISCOVER from 20:9a:50:ee:40:78."
"Oct 4 13:51:20 ","DHCP: Server sending OFFER of 192.168.0.109."
"Oct 4 13:51:20 ","DHCP: Server sending OFFER of 192.168.0.101."
"Oct 4 13:51:20 ","DHCP: Server sending OFFER of 192.168.0.102."
"Oct 4 13:51:18 ","DHCP: Server receive DISCOVER from 09:38:25:1f:5d:d4."
"Oct 4 13:51:18 ","DHCP: Server receive DISCOVER from 09:38:25:1f:5d:d4."
"Oct 4 13:51:18 ","DHCP: Server receive DISCOVER from 09:38:25:1f:5d:d4."
"Oct 4 13:51:13 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 13:51:13 ","DHCP: Server sending OFFER of 192.168.0.103."
"Oct 4 13:51:13 ","DHCP: Server sending OFFER of 192.168.0.104."
"Oct 4 13:51:10 ","DHCP: Server receive DISCOVER from 24:5e:0d:1c:06:b7."
"Oct 4 13:51:10 ","DHCP: Server receive DISCOVER from 24:5e:0d:1c:06:b7."
"Oct 4 13:51:10 ","DHCP: Server receive DISCOVER from 24:5e:0d:1c:06:b7."

Суть вопроса в том, что куча разных МАС-адресов и DISCOVER"ов от них (19шт). По-сути хост засветился только один (судя по DHCP), может ли быть, что кто-то сниффером собрал дамп Wi-Fi траффика и брутфорсом подобрал пароль? То, что кто-то пароль мог угадать - исключено, т.к. там 10-ти значное число (не 0123456789 и иже с ними). Или же подобная запись в логе говорит о том, что кто-то пытался подключится к сети, но, не зная пароля не смог (тогда странно, откуда "чужой" хост, и почему ему выдавался IP адрес, и опять же, что за набор МАС"ов).
Как правильно интерпритировать подобные записи в логе и скомпрометирован ли пароль точки доступа?

Есть, конечно, вариант пустить траффик на роутер через домашний сервер, который сейчас стоит за роутером, и включить запись траффика чем-то вроде tcpdump/Wireshark (натравив его на не прописанные статически IP адреса, т.е. те, которые присвоены не моим компам...), но эту идею я пока что отбрасываю, т.к. просто влом :roll:

P.S. DIR-300 N/RU f/w 2.05


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Вт окт 04, 2011 21:10 
Не в сети

Зарегистрирован: Вт окт 21, 2008 18:00
Сообщений: 836
Откуда: St. Petersburg
поставьте wpa2/aes и смените ключ сети. наиболее надежный вариант на данный момент. клиент получает адрес по dhcp только после wpa авторизации, если вы исключаете возможность баловства/ошибки то значит кто то хочет попитаться вашим интернетом.
пароль на wpa+tkip поддается перебору за вполне реальное конечное время. тем более что у 50% домашних сетей это сотовый телефон)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Вт окт 04, 2011 22:40 
Не в сети

Зарегистрирован: Ср янв 13, 2010 16:13
Сообщений: 27
TheOnlyOne писал(а):
поставьте wpa2/aes и смените ключ сети. наиболее надежный вариант на данный момент. клиент получает адрес по dhcp только после wpa авторизации, если вы исключаете возможность баловства/ошибки то значит кто то хочет попитаться вашим интернетом.
пароль на wpa+tkip поддается перебору за вполне реальное конечное время. тем более что у 50% домашних сетей это сотовый телефон)


Тогда интересно, почему такая фигня с МАС адресами? Зачем такой флуд? Какое-то странное поведение "гостя", тем более учитывая то, что при каждой смене МАС адреса отправлялось по три запроса к DHCP...
Настройки-то я уже поменял на wpa2/aes + 39-значный пароль [offtopic]удачного брутфорса, ребята :lol: [/offtopic]. Но вот само поведение мне кажется сильно странным... :?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Ср окт 05, 2011 00:16 
Не в сети

Зарегистрирован: Вт окт 21, 2008 18:00
Сообщений: 836
Откуда: St. Petersburg
Возможно было соснифференно несколько маков, человек подбирал мак уже известный точке доступа, но не использующийся в данный момент, чтобы сидеть незаметно. но это только догадки, с тем же успехом это может быть кривая маршрутизация или лаг одного из клиентов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Ср окт 05, 2011 09:41 
Не в сети

Зарегистрирован: Ср янв 13, 2010 16:13
Сообщений: 27
TheOnlyOne писал(а):
Возможно было соснифференно несколько маков, человек подбирал мак уже известный точке доступа, но не использующийся в данный момент, чтобы сидеть незаметно. но это только догадки, с тем же успехом это может быть кривая маршрутизация или лаг одного из клиентов.


Ну, в списке маков, которые использовались не было ни одного из тех, которые могли быть хоть когда-то подключены к точке... Скорее похоже на рандомный перебор но вот с какой целью...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Чт окт 06, 2011 00:59 
Не в сети

Зарегистрирован: Ср янв 13, 2010 16:13
Сообщений: 27
Как показала практика - это один из признаков того, что кто-то пытался при помощи aircrack-ng (или GRIM WEPA, Wifite) и им подобных взломать сеть. То же самое удалось повторить при помощи backtrack 5 и совместимой с ним Wi-Fi карточки. Суть атаки, не уходя в подробности, в том, чтобы заставить роутер/точку доступа и клиента оборвать активную сессию, и, тем самым вызвать повторную отправку "handshake", которые перехватываются и брутфорсом подбирается пароль к точке доступа. То есть это не значит, что сетка взломана, но тревожный звоночек к тому, что до этого, в зависимости от сложности пароля, осталось не так уж и долго.
Сейчас ради интереса ломлюсь на свою же точку, методом перебора брутфорсю пароль, что кстати, не такое и быстрое занятие: Opteron (dual core) x2 2.2Ghz дает только ~950-1000 тыс. паролей в секунду, при том, что вариантов, при достаточной сложности пароля не на один день брутфорса.... 8)
Но, что-то меня уже в сторону понесло от темы :roll:

P.S. Вопрос можно считать закрытым...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Чт окт 06, 2011 09:59 
Поставьте Geforce 570 и ломайте на мощностях видяхи :) Хотя сеть с нормальным паролем не взломать и такой мощью...


Вернуться наверх
  
 
 Заголовок сообщения: Re: Взлом Wi-Fi (TKIP/AES) PSK
СообщениеДобавлено: Чт окт 06, 2011 11:03 
Не в сети

Зарегистрирован: Ср янв 13, 2010 16:13
Сообщений: 27
Nite2 писал(а):
Поставьте Geforce 570 и ломайте на мощностях видяхи :) Хотя сеть с нормальным паролем не взломать и такой мощью...


Ну, это уже другой разговор, и ИМХО тут ему не место. Если поставить макс. пароль 64 символа, то брутфорс мало чем поможет, кроме как обогрева комнаты холодными осенними вечерами... :lol:


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 230


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB