Консультация № 66640
12.12.2006, 11:53
0.00 руб.
0 11 1
Здравствуйте эксперты.
У нас в локальной сети возникла следующая ситуация - один из пользователей нашел способ обхода систем учета траффика и блокирования доступа к Интернету. Он каким-то образом использует других пользователей как прокси-сервер, при этом у них никаких программ не устанавливал и никах настроек в системе не изменял. Подскажите:
1. каким способом или с помощью каких программ это можно сделать,
2. как от этого защититься.

P.S. До окончания расследования садиться за его комп и смотреть что и как он сделал я пока нехочу.

Обсуждение

Неизвестный
12.12.2006, 12:05
общий
Структура сети? как производиться шлюзование?
Неизвестный
12.12.2006, 12:25
общий
Сеть одноранговая. Стоит шлюз на основе OpenBSD с прокси-сервером (SQUID). Учет траффика и блокировка доступа происходит на основе IP-адреса пользователя. Подмена IP отслеживается и наказывается. Неиспользуемые IP заблокированы польностью. В данном случае подмены IP не было
Неизвестный
12.12.2006, 12:31
общий
интересно-интересно ... а как тогда вы узнали что он обходит прокси ?
Неизвестный
12.12.2006, 12:31
общий
Вчера днем
Неизвестный
12.12.2006, 12:37
общий
не-не ... не <b>"когда"</b> ... а <b>"как"</b> ?
Неизвестный
12.12.2006, 12:41
общий
Извиняюсь. Во-первых, он сам хвастался, что сумел обойти систему.Во-вторых, наши компы стоят рядом и я имею возможность видеть его экран.
Неизвестный
12.12.2006, 13:06
общий
а откуда уверенность в том, что он не устанавливал доп. ПО на компьютер-виктим ?
Неизвестный
12.12.2006, 13:15
общий
В своем компьютере я уверен полностью, т.к. сперва он воспользовался моим компьютером, потом переключился на другие.
Неизвестный
12.12.2006, 13:37
общий
если блокировка проводится только по IP - не исключен вариант IP-спуффинга ... т.е. авторизуясь на проксе, злоумышленник выдает свой IP за ваш ... в данном случае поможет изменение способа авторизации на идентификации связки IP+MAC ... ...но я всетаки думаю что это банальная установка прокси .... т.е. разрешен к примеру доступ по телнет к компам расположенным в локальной сети ... злоумышленник запускает (либо устанавливает и запускает - proxy.exe /install затем net start proxy) сервис, осуществляющий проксирование ... пользуется халявой ... затем net stop proxy и proxy.exe /uninstall - заметает следы ... в любом случае, вам нужно изучать системные логи его машины и компьютеров-виктимов ... да и еще вопросики ... что вы видели на его мониторе ? ... что именно он говорил када хвастался ? что скрывается под фразой "Подмена IP отслеживается и наказывается" - каким образом это происходит ?
Неизвестный
12.12.2006, 13:54
общий
это ответ
Здравствуйте, Козлов А. С.!
Не можете найти - это не значит, что нет.
1. Замечательный Small HTTP Server можно переименовать в svchost и делать, что угодно (proxy) -- воспользуйтесь чем-то вроде X-Scan, X-Spider, NEWT и т.п.
2. Роутинг. Можно пробить роутинг - именно его пакеты пойдут куда надо как надо (ищите статические маршруты по route print на его и других машинах)
3. В сети с инетом не по IP-достаточно один раз было стащить чужой пароль... (ищите снифферы на других машинах. можно антивирусами, но, например, FamilyKeyLogger при мне не заметил ни один антивирь).
4. В сети с инетом по IP можно было брать чужой IP (не "назауемо", ищите в момент подмены MAC-адрес его карты на чужом IP с помощью Angry IP Scanner)
5. В локальной сети без шифрования трафика можно было что угодно проснифать (смотрите с сторону PromiScan) и воспользоваться этим.
6. Что-то самопальное - см. в сторону сканеров (см. п.1) и ищите порты, которые должы были быть закрытыми).
7. Любое удалённое администрирование (RAdmin, Hidden Administrator, встроенный Удалённый помощник) -- см. настройки + анвтивирусами.
8. Расшаренный общий доступ (???) - см. настройки.
9. Может, ещё что-то забыл...
В общем, вас нужно каждую тачку прогнать через сканер удалённых уязвимостей, локальных (MS NBSA, например), посмотреть настройки маршрутов и файрволлов, через KAV6 с последними базами, через Lavasoft Ad-Aware с последними базами, черех Xoft Anti-Spyware... В принципе, это уже должно дать вам ответ...


---
Сканер от Microsoft называется MBSA (Microsoft Baseline Security Analyzer).

С уважением, lupus campestris
13.12.2006
---
Неизвестный
12.12.2006, 14:23
общий
1. Хождение по сайтам (на работу прокси не похоже).2. Что "я нашел как обойти систему".3. Смена IP отслеживается на сервере по ARP записям.
Форма ответа