Detekce darebáckých zařízení jako LAN Turtle

ZAJDAN

  • *****
  • 2 091
    • Zobrazit profil
    • E-mail
Detekce darebáckých zařízení jako LAN Turtle
« kdy: 14. 05. 2018, 15:14:37 »
Ahoj,
řešili jste někdy detekcí darebáckých zařízení typu LAN Turtle?
začínám pátrat po účiném řešení a napadá mne zda by to nešlo řešit pomocí IDS (Snort, etc)
« Poslední změna: 14. 05. 2018, 16:39:08 od Petr Krčmář »
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.


?

Re:Detekce Rogue devices(LAN Turtle,etc)
« Odpověď #1 kdy: 14. 05. 2018, 16:20:48 »
Díky za tip na zajímavou hračku.

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #2 kdy: 14. 05. 2018, 17:05:27 »
Co takle delat inspekci paketu na odlisne TTL, nez ostatni zarizeni? Tem by se dalo nastavit TTL tak, aby LAN Turtle vynikla.

kkt1

  • *****
  • 796
    • Zobrazit profil
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #3 kdy: 14. 05. 2018, 17:11:16 »
Co takle delat inspekci paketu na odlisne TTL, nez ostatni zarizeni? Tem by se dalo nastavit TTL tak, aby LAN Turtle vynikla.
ttl se da upravit, ne?

kkt1

  • *****
  • 796
    • Zobrazit profil
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #4 kdy: 14. 05. 2018, 17:16:23 »
Vzhledem k tomu, ze mac adresy, ttl atd jsi schopen upravovat, tak nemas sanci tohle detekovat. Muzes se ale branit tomu dopadu a to 802.1X port-based authentication a vsechny sitove pripojeni sifrovat i v ramci LAN sifrovat. Videl jsem to u zakaznika ktery se zivi exploitami.


JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #5 kdy: 14. 05. 2018, 18:28:05 »
ttl se da upravit, ne?

To sice da, ale otazka je, jestli Turtle furt smiruje, jake ma kdo TTL, aby si nastavilo stejne. Tipoval bych, ze ne, ale mozne je vsechno. Krome toho TTL se da nastavit pres DHCP, takze pokud to Turtle neignoruje, nastavenim nejake legracni hodnoty by se rychle prozradilo.

MD

Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #6 kdy: 14. 05. 2018, 22:36:49 »
Citace
To sice da, ale otazka je, jestli Turtle furt smiruje, jake ma kdo TTL, aby si nastavilo stejne. Tipoval bych, ze ne, ale mozne je vsechno. Krome toho TTL se da nastavit pres DHCP, takze pokud to Turtle neignoruje, nastavenim nejake legracni hodnoty by se rychle prozradilo

Pro LAN Turtle stačí, aby nezahazovalo pakety s TTL = 0 a nesnižovat jeho hodnotu při přeposílání.

ZAJDAN

  • *****
  • 2 091
    • Zobrazit profil
    • E-mail
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #7 kdy: 15. 05. 2018, 09:56:08 »
Vzhledem k tomu, ze mac adresy, ttl atd jsi schopen upravovat, tak nemas sanci tohle detekovat. Muzes se ale branit tomu dopadu a to 802.1X port-based authentication a vsechny sitove pripojeni sifrovat i v ramci LAN sifrovat. Videl jsem to u zakaznika ktery se zivi exploitami.
že bych autentizoval i stanice na ethernetu přes RADIUS?
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

Pepan

Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #8 kdy: 15. 05. 2018, 10:49:17 »
Vzhledem k tomu, ze mac adresy, ttl atd jsi schopen upravovat, tak nemas sanci tohle detekovat. Muzes se ale branit tomu dopadu a to 802.1X port-based authentication a vsechny sitove pripojeni sifrovat i v ramci LAN sifrovat. Videl jsem to u zakaznika ktery se zivi exploitami.
že bych autentizoval i stanice na ethernetu přes RADIUS?
Ano, to je jediné správné řešení.

ZAJDAN

  • *****
  • 2 091
    • Zobrazit profil
    • E-mail
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #9 kdy: 15. 05. 2018, 11:37:43 »
jako Radius klienta mam v cestě Mikrotik a Radius server FreeRadius(Debian)...zatím autentizuju jen wifi klienty
teď laboruju:
- jaký typ service na Mikrotiku nastavit pro ověřování lokalních ethernet stanic ..dostupné jsou (PPP, login, hotspot, hdcp, wireless)
- radius server je připlej na switchi, kde se sbíhají i ethernet stanice, takže to logicky neprojde přes router, kde beží RadiusClient
- na debianu v network manageru nelze nastavit kde a kdo je RadiusServer..pač stanice je supplicant a musí se dotázat klienta..ten ví kde je RadiusServer

lze koncovou stanici nastavit tak, aby poslala požadavek přímo na RadiusServer?
pokud ne a musí jít přes RadiusClient, jaký typ služby mám na RadiusClient(Mikrotik) nastavit?

díky
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

Pepan

Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #10 kdy: 15. 05. 2018, 11:47:20 »
jako Radius klienta mam v cestě Mikrotik a Radius server FreeRadius(Debian)...
Popravdě tomu moc nerozumím :)
802.1x musí podporovat zařízení, do kterého jsou zapojeni klienti (takže pravděpodobně switch). Je to vcelku logické, protože právě toto zařízení musí na základě výsledku authentizace klienta vypnout/zapnout port (případně ho zařadit do Guest, AuthFail VLAN...)

ZAJDAN

  • *****
  • 2 091
    • Zobrazit profil
    • E-mail
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #11 kdy: 15. 05. 2018, 11:52:20 »
ještě jsem nikdy nezkoušel variantu kdy v cestě stojí 'non-managing' switch, takže také netuším, zda ten požadavek lze takto dostat až na server, pravděpodobně ale ne :_(
minimálně si vytáhnu kabel od mé workstation a připnu ho přímo na router a obejdu switch, pak se dostanu na radius
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

Pepan

Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #12 kdy: 15. 05. 2018, 12:00:44 »
ještě jsem nikdy nezkoušel variantu kdy v cestě stojí 'non-managing' switch, takže také netuším, zda ten požadavek lze takto dostat až na server, pravděpodobně ale ne :_(
minimálně si vytáhnu kabel od mé workstation a připnu ho přímo na router a obejdu switch, pak se dostanu na radius
Znovu: 802.1x musí podporovat switch. K čemu by bylo zasílání požadavku přímo na server, když by po neúspěšné authentizaci switch port nevypnul?
Switch bez managementu 802.1x určitě nepodporuje. Nepodporují ho ani levnější switche s managementem...

ZAJDAN

  • *****
  • 2 091
    • Zobrazit profil
    • E-mail
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #13 kdy: 15. 05. 2018, 12:03:03 »
Znovu: 802.1x musí podporovat switch. K čemu by bylo zasílání požadavku přímo na server, když by po neúspěšné authentizaci switch port nevypnul?
Switch bez managementu 802.1x určitě nepodporuje. Nepodporují ho ani levnější switche s managementem...
jasný....díky pochopil jsem
Proto si vytáhnu minimálně pro svou stanici kabel přímo do routeru a až budou peníze, vymění se switch.
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

kkt1

  • *****
  • 796
    • Zobrazit profil
Re:Detekce darebáckých zařízení jako LAN Turtle
« Odpověď #14 kdy: 15. 05. 2018, 13:17:01 »
Znovu: 802.1x musí podporovat switch. K čemu by bylo zasílání požadavku přímo na server, když by po neúspěšné authentizaci switch port nevypnul?
Switch bez managementu 802.1x určitě nepodporuje. Nepodporují ho ani levnější switche s managementem...
jasný....díky pochopil jsem
Proto si vytáhnu minimálně pro svou stanici kabel přímo do routeru a až budou peníze, vymění se switch.
Pockej, ale jenom samotny 802.1x ti nepomuze. Ten ti overi klienta na portu, nic vic. Vemu hub, zapojim ho do sitovky s pocitacem ktery se bude overovat a do switche. Necham pocitac overit, pripojim dalsi stroj k hubu a bezim na overenem portu. Dalsi vec, ten lan turtle jak jsem pochopil je usb sitovka, tudiz 802.1x ti probehne normalne, pak lan turtle muze delat cokoliv. Takze 802.1x a treba ipsec.