Полное прослушивание трафика (Средствами tcpdump, возможно ли?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Dark Neo
Сообщения: 309
Статус: Грустный красноглазик
ОС: MacOS 10.9.4

Полное прослушивание трафика

Сообщение Dark Neo »

Имеется локальная сеть, разделенная на несколько сегментов точками доступа Wi-Fi, внутри сегментов пользователи друг друга видят, между сегментами -- нет. Имеется общий сервер для выхода в интернет -- серверу видны все пользователи.

На сервере установлен Debian 3.2 Sarge, Squid, IPTables и еще несколько самописных утилит для учета трафика типа squid2mysql.

Использование, например

Код: Выделить всё

root@gate:~# tcpdump -i eth1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes
20:48:56.918059 IP 10.6.0.1.ssh > 10.6.1.248.47936: P 1216079121:1216079233(112) ack 3121506025 win 17280 <nop,nop,timestamp 99292458 257082>
20:48:56.918543 IP 10.6.0.1.ssh > 10.6.1.248.47936: P 112:224(112) ack 1 win 17280 <nop,nop,timestamp 99292459 257082>
20:48:56.920659 IP 10.6.1.223.2171 > 80.93.58.162.colo.moscow.peterhost.ru.www: . ack 1085172937 win 65535
20:48:56.920934 IP 80.93.58.162.colo.moscow.peterhost.ru.www > 10.6.1.223.2171: . 8761:10221(1460) ack 0 win 32767
20:48:56.921044 IP 80.93.58.162.colo.moscow.peterhost.ru.www > 10.6.1.223.2171: . 10221:11681(1460) ack 0 win 32767
20:48:56.950416 IP 10.6.1.223.2171 > 80.93.58.162.colo.moscow.peterhost.ru.www: . ack 2921 win 65535


показывает, кто и куда ходил, сколько скачал.

Возможно ли перехватить то, что именно пользователь передал-получил (фильтрация по IP)??
Линукс, это такая штука, которую хочется сломать...
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Полное прослушивание трафика

Сообщение KiWi »

Как связаны фильтрация по IP и что именно пользователь передал-получил?
Спасибо сказали:
Аватара пользователя
Dark Neo
Сообщения: 309
Статус: Грустный красноглазик
ОС: MacOS 10.9.4

Re: Полное прослушивание трафика

Сообщение Dark Neo »

Это я просто выразился, видимо, неправильно. Нужно полностью прослушать трафик выбранного IP адреса.
Линукс, это такая штука, которую хочется сломать...
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Полное прослушивание трафика

Сообщение KiWi »

tcpdump -i eth1 host 10.6.1.223
ещё можно обратить внимание самого tcpdump'а и использовать -v & -vv
ещё можно посмотреть на tethereal для анализа трафика
Спасибо сказали:
Аватара пользователя
Dark Neo
Сообщения: 309
Статус: Грустный красноглазик
ОС: MacOS 10.9.4

Re: Полное прослушивание трафика

Сообщение Dark Neo »

tcpdump -i eth1 host 10.6.1.223

Что значит эта запись?
ещё можно обратить внимание самого tcpdump'а и использовать -v & -vv

Пробовал. Дает не совсем то, что нужно.
ещё можно посмотреть на tethereal для анализа трафика

Тоже не совсем то.

А простого сниффера никакого нет??
Линукс, это такая штука, которую хочется сломать...
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Полное прослушивание трафика

Сообщение KiWi »

Dark Neo писал(а):
10.01.2008 21:49
А простого сниффера никакого нет??

А гугл перестал работать?
Спасибо сказали:
Аватара пользователя
Dark Neo
Сообщения: 309
Статус: Грустный красноглазик
ОС: MacOS 10.9.4

Re: Полное прослушивание трафика

Сообщение Dark Neo »

Блин, тончно =)
Линукс, это такая штука, которую хочется сломать...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Полное прослушивание трафика

Сообщение sash-kan »

Dark Neo писал(а):
10.01.2008 21:49
А простого сниффера никакого нет?
проще tcpdump-а??? да куда уж проще :)
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Shura
Сообщения: 1537
Статус: Оказывается и без KDE есть жизнь
ОС: FreeBSD 8.0-RC2

Re: Полное прослушивание трафика

Сообщение Shura »

Dark Neo, если tcpdump и wireshark не то, то что же тогда тО?
Rock'n'roll мертв © БГ
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Полное прослушивание трафика

Сообщение Olden Gremlin »

sash-kan писал(а):
11.01.2008 01:09
Dark Neo писал(а):
10.01.2008 21:49
А простого сниффера никакого нет?
проще tcpdump-а??? да куда уж проще :)
возможно молодой человек имел ввиду что-то типа:

Код: Выделить всё

$ sudo tshark -tad -x -pni eth1
только, если мне не изменяет память, tshark в sarge назывался tethereal'ом ;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
Dark Neo
Сообщения: 309
Статус: Грустный красноглазик
ОС: MacOS 10.9.4

Re: Полное прослушивание трафика

Сообщение Dark Neo »

Во! Оно самое. Осталось только с фильтрацией по протоколу и IP разобраться.
Линукс, это такая штука, которую хочется сломать...
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Полное прослушивание трафика

Сообщение Olden Gremlin »

Dark Neo писал(а):
11.01.2008 22:33
Во! Оно самое. Осталось только с фильтрацией по протоколу и IP разобраться.
что значит "разобраться"? ;)

Код: Выделить всё

$ sudo tshark -tad -x -pni eth1 -R "ip.addr==193.34.140.1 and tcp.port==53"
а вообще

Код: Выделить всё

$ man tshark
$ man 4 wireshark-filter
категорически могут помочь в разбирательствах ;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
Dark Neo
Сообщения: 309
Статус: Грустный красноглазик
ОС: MacOS 10.9.4

Re: Полное прослушивание трафика

Сообщение Dark Neo »

Спасибо большое, самое оно.
Линукс, это такая штука, которую хочется сломать...
Спасибо сказали: