rss
Rechercher : dans
Par : Pertinence Date Nom d'utilisateur
Statut : Résolu

Analyse trafic réseau

Makss, le jeudi 3 avril 2008 à 16:33:04
Bonjour,

Je souhaiterais effectuer une analyse de trafic du réseau, pas seulement sur mon interface (comme Wireshark le fait) mais bien une analyse du traffic circulant sur la totalité du réseau, avec sa provenance, le type de trafic, possibilité de faire des stats....

Si vous avez des idées....

Merci!!!


No amount of magic knobs will save a sopply designated netwo­rk...
Configuration: Windows XP
Internet Explorer 6.0
Répondre à Makss  Signaler ce message aux modérateurs Aller au dernier message

1


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
ianvs, le jeudi 3 avril 2008 à 17:51:58
Bonjour
Il te faut un point de passage "obligé" et analyser tout ce qui passe par là ... ou disposer de Hub au lieu de switchs.

Une fois que tu as ça, il faut pouvoir capturer le traffic d'une interface qui n'est pas forcénement celle du PC, mais ce n'est qu'avec des switchs de type entreprise.

Exemple : analyser tout ce qui passer par le routeur en "copiant" l'interface du switch où est le routeur vers le ports où est le PC (avec le mode promiscuous).

Sinon ... pas moyen.


Il est passé par là ... il passera par ici ...
Répondre à ianvs

2


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le jeudi 3 avril 2008 à 21:29:01
Salut,

Vous oubliez simplement une chose, les sniffer :

Sur backtrack V2 par exemple ETHERAPE

à bientôt
Répondre à PoPoMaster

3


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le jeudi 3 avril 2008 à 21:45:28
Le probleme avec backtrack c'est qu'on en revient au meme probleme que wireshark, tu vas voir ce qui passe sur ton interface reseau mais pas obligatoirement sur l'ensemble du reseau.

Pour cela comme la indique ianvs il faut qu'il dispose un equipement au niveau d'un point de passage obligatoire de son reseau et qu'il analyse tout a cet endroit.
Répondre à overflow76

4


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le jeudi 3 avril 2008 à 22:25:25
Je suis bien d'accord avec vous ! ! ! Le truc, c'est que j'ai une liaison Hertzienne entre deux batiments, et que je voudrais savoir ce qui passe dessus. Comme ça je pourrai diagnostiquer les besoins des utilisateurs (qui sont de l'autre coté et qui accédent aux serveurs) et éventuellement mettre un serveur de données de leur pour éviter l'encombrement de la liaison...
Mais comment capturer ce qui sort ( ou entre!!!) sur la liaison hertzienne!!!

No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

5


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le jeudi 3 avril 2008 à 22:27:25
Deriere ta liaison hertzienne tu as bei un equipement manageable? genre switch ou routeur non?
Répondre à overflow76

6


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le jeudi 3 avril 2008 à 22:32:12
Wé wé, un switch, normal... Je viens de fouiné un peu sur le mode "promiscuous", j'ai compris que c'étais un mode de la carte réseau (et oui, je sort de l'école, je suis pas trop rodé!!!)... Est il facile à mettre en oeuvre sous windows?? No amount of magic knobs will save a sopply designated network...
Répondre à Makss

7


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le jeudi 3 avril 2008 à 22:43:14
Facile a mettre en oeuvre sous Windows?

D'un cote on parle d'un equipement reseau qui est un switch avec un mode promiscuous et de l'autre tu parles de Windows, je vois pas ou est le rapport.


Sinon le probleme c'est qu'avec ton Switch tu ne pourras pas recuper tout le traffic, couche 2 oblige. Il te faudrait un hub pour tout recuper.
Répondre à overflow76

8


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le jeudi 3 avril 2008 à 22:49:14
Alors, c'est un peu flou, en effet!!! Je vais essayé d'étre un peu moins brouillons, on peut (ou pourrai!!) mettre une carte réseau, d'un PC en mode promiscuous, ce qui lui permettrai de récupérer tout le traffic... Alors dans ce cas, switch, ou hub, peu importe non??!
...
ifconfig eth0 promisc
...est aparement la commande Linux qui va bien!! Je voulais savoir si qq avait l'équivalent Windows, j'aurai pas a monté un Linux juste poiur ça...

Et oui, en effet l'autre possibilité, si j'ai bien compris, serait d'avoir un Hub administrable dont on pourrait mettre un port en mode promiscuous afin de récupéré le trafic sur un PC basique...

Si c'est faux, qu'on m'arrète!!!

No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

9


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le jeudi 3 avril 2008 à 23:15:38
Plus personne se sent d'attaque??? Parce que c'est comme ça, je vais au dodo!!! En espérant avoir quelques post demain, et si je trouve la solution pendant la nuit, je vous en fait part au réveil!!!

Bye! No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

10


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le jeudi 3 avril 2008 à 23:56:55
Re salut les gars

Excusez moi mais avant de dire que les sniffer ne permettent de sniffer que votre carte réseau, essayez ETHERAPE sur Backtrack et reposter ensuite pour me dire si vous ne voyez que les trames adressées à votre carte.

Je parle de chose que j'ai testé personnellement, essayez vous verrez.

Cas de figure :

Une de mes connaissance se plaignait que sur son réseau un gars téléchargeait comme un dingue, il voulait savoir qui, du moins quelle IP, j'ai simplement mis en route ETHERAPE et une superbe, magnifique interface graphique est apparue avec un méga flux tout bleu et aussi de jolies adresses comme l'IP et la MAC.

Bizarre pas de HUB sur le réseau, juste 3 switch HP en cascade et peourtant toutes les requètes de tous les postes apparaissaient.

à bientôt.
Répondre à PoPoMaster

13


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le vendredi 4 avril 2008 à 08:39:30
Petite question, Etherape tourne sous windows??? No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

11


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le vendredi 4 avril 2008 à 03:13:53
Ok alors ca veut dire que si tu viens sur mon reseau et que tu te branches sur le lan tu recupere tout ce qui passes dessus, exit les vlans, les differentes routes sur les routeurs, les switchs..etc?

C'est bien ca que tu es en train de dire?
Répondre à overflow76

12


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le vendredi 4 avril 2008 à 08:18:07
Théoriquement, OUI...

http://fr.wikipedia.org/wiki/Mode_promiscuous

T'en pense quoi??


En plus, Wireshark à une option à cocher ("capture packet in promiscuous mode")...
No amount of magic knobs will save a sopply designated network...
Répondre à Makss

15


  • 1
    Ce message vous semble utile, votez !
  • Ce message ne vous semble pas utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le vendredi 4 avril 2008 à 09:18:20
Oui Makss,

Ta carte passe en mode "sniff", le même principe que pour craquer une clé WEP ou WPA.

http://etherape.sourceforge.net/

va voir ce lien et vois si cela peut t'aider.

A bientôt
Répondre à PoPoMaster

14


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le vendredi 4 avril 2008 à 09:15:16
Coucou,

Juste un truc Overflow76, telecharge Bactrack V2 en live cd, installe le et regarde directement ETHERAPE, tu verras.

Au niveau des VLAN je ne peu te le confirmer avec certitude, je ne l'ai pas mis personnellement en route sur une config comme celle ci. Il ya des bruits que Oui mais ce n'est pas moi qui l'affirme.

exemple :

"""The following frame and packet types are currently supported: ETH_II, 802.2, 803.3, IP, IPv6, ARP, X25L3, REVARP, ATALK, AARP, IPX, VINES, TRAIN, LOOP, VLAN, ICMP, IGMP, GGP, IPIP, TCP, EGP, PUP, UDP, IDP, TP, IPV6, ROUTING, RSVP, GRE, ESP, AH, ICMPV6, EON, VINES, EIGRP, OSPF, ENCAP, PIM, IPCOMP, VRRP; and most TCP and UDP services, like TELNET, FTP, HTTP, POP3, NNTP, NETBIOS, IRC, DOMAIN, SNMP, etc"""

Le but de Etherape est de vous affciher sous forme graphique (comme une constellation) les IP et MAC des personnes et où elles se connectent ainsi que les flux différents et retracés en couleur, tu pau même mettre des filtrage.

De toute façon pour les VLAN sur Backtrack tu as d'autres outils.



Essayes, le cela ne te coute rien et tu auras la preuve devant toi, tu arrive même à voir les demandes des clients sur les sites exterieurs !

Pour Etherape il ne s'instal pas sur Windows, rien ne t'empeche de mettre vmware player et de trouver une image de backtrack, il n'est pas du tout gourmand (la V2).

à bientôt
Répondre à PoPoMaster

16


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le vendredi 4 avril 2008 à 10:07:01
Hello,

Ok, merci PoPoMaster!! Y a des machines qui trainent dans la réserve, je vais me servir pour mettre Backtrack et installer Etherape afin de voir ce que ça donne... Le réseau est assez étendu, il doit y avoir environ 120 machines, et une liaison wifi entre deux batiments, tu pense que ça va passer???

a plus tard!!! No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

17


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le vendredi 4 avril 2008 à 11:41:32
Re,

Pas de soucis, tu risques juste d'avoir besoin d'un écran 40 pouces pour tout afficher lol !!!

Non je deconne tu peux utiliser des filtres et tout pas de soucis.

Par contre tiens moi au courant stp car je suis friand de savoir comment cela se passe, compte sur moi si t as besoin d'aide.

A bientôt
Répondre à PoPoMaster

18


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le vendredi 4 avril 2008 à 11:55:45
Pas de souci, je garde ça sous le coude, je suis en week-end a midi (35h oblige...), je grave l'image ce week-end et je devrai avoir le temps de monter la machine dans la semaine prochaine (je dois mettre en place un FTP en paralléle) mais dès que j'ai des résultats, je te tiens au courant!!!
Pas de souci non plus si je rame, je te tiens au courant!!!

A plus tard!!! No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

19


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le samedi 5 avril 2008 à 08:17:29
Je crois que vous avez pas bein saisi comment se comportait un reseau.

Je vous renvois donc ici


PS: c'est sympa pour le conseil pour backtrack mais ca fait bien longtemps que je l'utilise ;)
Répondre à overflow76

20


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le samedi 5 avril 2008 à 09:29:03
Je vois pas en quoi, on aurait pas compris... De plus, tout le monde ne connais pas Backtrack, je sort de l'école, on est ici pour apprendre non??
Merci pour le lientout de même... No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

21


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le dimanche 6 avril 2008 à 05:44:31
Tu n'as pas compris dans ce sens que tu confonds reseau segmenté et non segmenté.


Bien sur que sur un reseau domestique qui est la plupart du temps non segmenté tu vas pouvoir tout recupérer ce qui passe.

Par contre, quelle est le but de la segmentation? Desengorger le reseau et l'optimiser.

En clair, si tu veux pouvoir recuperer tout ce qui passe tu dois mettre un hub juste derriere un point de passage de tout ton reseau et te brancher dessus en promiscuous et la en effet tu verras ce qui passe.


PS: oui bien sur qu'on est ici pour apprendre, moi même j'en apprend tout les jours mais faut pas rester borner sur ses positions et accepter d'avoir torts parfois.
Répondre à overflow76

22


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le dimanche 6 avril 2008 à 14:33:23
Coucou à tous,

C'est rigolo c'est a peu prêt le même discours que m'a tenu un formateur réseau l'an passé, jusqu'à ce qu'il vu de ces yeux la démo par un ami à moi.

Tu sais je pense surtout qu'il faut se dire que rien n'est impossible, ou alors il n'y aurait pas des gars de 14 ans qui traversent des barrières de sécurité misent en place par les plus grosses têtes pensantes de notre terre (du moins d'un pays).

Essaye justement et dis nous.

à bientôt tutti.
Répondre à PoPoMaster

43


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le vendredi 11 avril 2008 à 18:18:29
C'est quand meme dommage que tu n'es pas suivi ca tout de suite tu aurais gagne ton temps, mais le principale c'est que ca marche :)


Enjoy
Répondre à overflow76

23


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le lundi 7 avril 2008 à 01:54:42
C'est pas la peine d'essayer, ouvre juste un bouquin de reseau et lis.

Tu sais si on suit ce que tu dis, tout le traffic reseau passe partout.


Y a rien qui te choque la dedans?
Répondre à overflow76

24


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le lundi 7 avril 2008 à 14:59:16
Salut,

Je te le répète, et je ne dis pas de conneries, mon formateur est réellement résté sur les fesses et ne comprennait pas justement comment cela était possible ! Et ça je ne dis pas de conneries ! (Et oui Pierre K. , si tu lis ça tu vas te reconnaitre !!!!!)

Fais moi plaisir, lance cet utilitaire dans ton réseau et dis nous ce qu'il s'y passe ???

Merci à toi de faire cet éffort.

Je vais essayer de demarrer un poste ou je suis avec backtrack, il ya environ 800 postes et je ne sais combien de VLAN.

Je vous tiens au courant en étant honnète et je vous ferais part de tous ce que je vois et ne vois pas.

A bientôt.

PS: Overflow76 si on s'arretait à ce que dis la logique des livres réseaux, je pense que la sécurité de tout système serait sans failles, hors ce n'est pas le cas du tout.
Répondre à PoPoMaster

25


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
overflow76, le lundi 7 avril 2008 à 16:44:13
Du tout, les failles viennent a 99% d'erreurs humaines dans la programmation ou la mise en place des differents politiques de securite.

Apres tu auras beau dire ce que tu veux mais 1+1 feront toujours 2 et heureusment d'ailleurs car si nous n'avions pas des bases solides sur lesquelles nous appuyer on pourrait pas avancer.


Sur ce je te laisse faire tes tests, amuse toi bien :)
Répondre à overflow76

26


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
PoPoMaster, le lundi 7 avril 2008 à 21:19:11
Salut,

Juste une citation de ta part :

""PS: oui bien sur qu'on est ici pour apprendre, moi même j'en apprend tout les jours mais faut pas rester borner sur ses positions et accepter d'avoir torts parfois.""

A bientôt
Répondre à PoPoMaster

27


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Makss, le lundi 7 avril 2008 à 21:23:00
Les tests sont prévu pour demain dans la journée, si tout roule!!!! Donc, je tiendrai au courant les gens que ça interesse!!!

A demain donc!!! No amount of magic knobs will save a sopply designated netwo­rk...
Répondre à Makss

28


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs