الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف الحماية من برنامج Cain ؟

بدأه المجوشن في 13 مايو 2009 · 9 رد · 4,051 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

قمت بتنزيل برنامج cain لدى بشبكة الشركة كتجربة ووجدته اخرج لى ما لم اكن اتوقعه من باسوردات ، فكيف السبيل لحماية الاجهزة من هذا البرنامج منعا لاختراق الشبكة من افراد يهدفون للتخريب ؟

#2

السلام عليكم

هو برنامج Cain بيعمل Man in the Middle Attack وهو بيقوم فية بإيهام الأجهزة انه ال Gateway

مما يجعل ان كل الباكتات تعدى على الجهاز المهاجم وبيقدر انه يحللها ويستخرج منها الباسوردات تمام هى دى الية عمل البرنامج

اما طريقة الحماية منه ممكن تكون بدائية دا بالنسبة للطريقة اللى انا أعرفها لكن انت لو نفذت الأمر دا فى الدوس او الشيل (بعد الدخول عليه كرووت)

arp -s Routerip RouterMac

دا حيكون حل بسيط للموضوع دا على فكرة دا بالنسبة لكل هجمات الشبكات الداخلية انت بالطريقة دى بتعطل عمل بروتوكول ال arp

وشكرا اخوك الشبح الصغير

الشبح الصغير كتب:
السلام عليكم

هو برنامج Cain بيعمل Man in the Middle Attack وهو بيقوم فية بإيهام الأجهزة انه ال Gateway

مما يجعل ان كل الباكتات تعدى على الجهاز المهاجم وبيقدر انه يحللها ويستخرج منها الباسوردات تمام هى دى الية عمل البرنامج

اما طريقة الحماية منه ممكن تكون بدائية دا بالنسبة للطريقة اللى انا أعرفها لكن انت لو نفذت الأمر دا فى الدوس او الشيل (بعد الدخول عليه كرووت)

arp -s Routerip RouterMac

مثال الماك تبع الراوتر تبعك هو 00-12-24-25-26-10 والأيبى تبعة 192.168.1.1

حيكون الأمر كدا

00-12-24-25-26-10 arp -s 192.168.1.1

دا حيكون حل بسيط للموضوع دا على فكرة دا بالنسبة لكل هجمات الشبكات الداخلية انت بالطريقة دى بتعطل عمل بروتوكول ال arp

وشكرا اخوك الشبح الصغير

#3

جربت الأمر لكنه لم يفلح أخى الفاضل ، لا يزال يأتى باليوزر نيم والباسورد .

الغريب ان البرنامج استطاع أن يأتى باليوزر نيم والباسورد الخاص بى على الياهو فى العمل اما فى المنزل فعجز عن مجرد اظهار اليوزر ، والمعروف انه عند تسجيل الدخول على مواقع مثل الياهو والهوتميل تكون الصفحات https أى مؤمنة ، اما عن الاوت لوك فحدث ولا حرج جميع الاسماء والباسورد كانت ظاهرة لى تماما ، أى انه لو جاء شخص بجهاز محمول عليه هذا البرنامج وقام بتشغيله فجميع اسرار الشركة ستصبح فى يده وهذه مصيبة ، كيف السبيل للحماية بارك الله فيكم ؟

#4

السلام عليكم ورحمة الله وبركاته.

الأمر عادي.

يجب تثبيت برنامج مضاد هجمات MITM وذلك عن طريق بعض البرامج من بينها AntiArp فهو برنامج مفيد.

طريقة التركيب سهلة جدا،تثبيت عادي على Getway الخاص بالشبكة وسيقيك بشكل كامل على حد تجريبي.

الأمر الآخر هو القيام بعملية تشفير للبيانات أو إستعمال Encryption في الشبكة.

وكحل مبدأي أنصحك بتثبيت AntiArp في Getway الخاص بالشبكة لكي تسلم من هذا النوع من الهجمات.

infected.png

مدونة علوم الحاسب

#5
اقتباس
الأمر الآخر هو القيام بعملية تشفير للبيانات أو إستعمال Encryption في الشبكة.

فعل Ipsec .

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#6
HGB كتب:

فعل Ipsec .

خليك كريم واشرح أكثر كيف أقوم بهذا :D

أنا ملزم باستخدام هذا البرنامج في الشبكة وتقديم ما يخرجه لجهات أمنية عليا -_- ولو كان IPSec يمنعه من التقاط أي شئ ممتاز، البرنامج مثبت كما يريدون ويعمل كما يريدون لكنه لا يخرج كما يريدون فليذهبوا إلى الجحيم عندها، كما أريد :lol:

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#7

برنامج AntiArp نجح تماما فى إيقاف ماسورة الباسوردات التى انفجرت من هذا البرنامج ، بقى تجربة ال IPSec .

#8

برنامج cain يقوم بتسميم الـarp cache في الأجهزة ليجعل نفسه في منتصف مسار البكت. بالإضافة إلى ذلك يستخدم icmp redirection.

أولا، الغي خاصية الـicmp redirection. لانها مستخدمة جمبا مع arp cache poisoning. مع أحفاد اليونكس من خلال sysctl او proc، بالوندوز من خلال registry.

ثانيا،الحماية من arp spoofing، هناك عدة طرق، لكن أفضلها من خلال Dynamic ARP Inspectionوهذه خاصية بسيطة توفرها عدة شركات من ضمنها Cisco و Juniper. فكرتها بسيطة وهي مراقبة محتوى الـARP بكتس ومقارنتها بـip-to-port-mapping table يتكون إما statically أو ديناميكيا بواسطة خاصية DHCP Snooping.

ممكن تستخدم static arp entry كحل بديل كما ذكر الشبح الصغير. وواضح أنه فاهم آلية عمل الـarp spoofing جيدا :). لكن عيبها الـadministration overhead. المحاولة فشلت عند المجوشن لأنه ربما:

  • لم يقم بإغلاق الـicmp redirection
  • أو ربما bug في نظام التشغيل، مثلما حصل مع احدى اصدارات وندوز اكس بي التي كانت تتيح تعديل الـstatic arp entry من خلال gracious arp (وهذاخطأ).
  • أو ربما خطأ في التطبيق. مثلا نسي يضع الـstatic entries في الكلاينت + الجيتواي + كل من يتم التخاطب معه في نفس الـbroadcast domain.

تم تعديل هذه المشاركة بواسطة eech55 في 16 يوليو 2009 في 16:21 — السبب: إضافة توضيحية

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#9
اقتباس
ثانيا،الحماية من arp spoofing، هناك عدة طرق، لكن أفضلها من خلال Dynamic ARP Inspectionوهذه خاصية بسيطة توفرها عدة شركات من ضمنها Cisco و Juniper. فكرتها بسيطة وهي مراقبة محتوى الـARP بكتس ومقارنتها بـip-to-port-mapping table يتكون إما statically أو ديناميكيا بواسطة خاصية DHCP Snooping.

ماذا عن الذين لا يملكون يملكون cisco أو juniper ولديهم سويتشات وراوترات عادية هل من طريقة أخرى لهم ؟

اقتباس
ممكن تستخدم static arp entry كحل بديل كما ذكر الشبح الصغير. وواضح أنه فاهم آلية عمل الـarp spoofing جيدا . لكن عيبها الـadministration overhead. المحاولة فشلت عند المجوشن لأنه ربما:

لم يقم بإغلاق الـicmp redirection

أو ربما bug في نظام التشغيل، مثلما حصل مع احدى اصدارات وندوز اكس بي التي كانت تتيح تعديل الـstatic arp entry من خلال gracious arp (وهذاخطأ).

أو ربما خطأ في التطبيق. مثلا نسي يضع الـstatic entries في الكلاينت + الجيتواي + كل من يتم التخاطب معه في نفس الـbroadcast domain.

اعدت المحاولة مرة أخرى وهذه المرة نجحت والواضح انى لم اكتبه بشكل صحيح فى المرة الأولى .

تم تعديل هذه المشاركة بواسطة المجوشن في 21 يوليو 2009 في 16:36

#10
اقتباس
ماذا عن الذين لا يملكون يملكون cisco أو juniper ولديهم سويتشات وراوترات عادية هل من طريقة أخرى لهم ؟

إضافة إلى الطرق التي ذكرها الإخوة كالـstatic arp entries و IPSec، بإمكانك استخدام OpenVPN وهذا عبارة عن SSL VPN. لكن سلبيته أنه برنامج يعمل فوق الـkernel (بينما الـIPSec في معظم التطبيقات داخل الـKernel)، بالتالي تجده أكثر بطئا من IPsec. لكن في كلا الأحوال فهذه تقنيات يتم استخدامها عبر الإنترنت وليس داخل الشبكة المحلية. إذا كان عدد مستخدميك قليلا فممكن تستخدم OpenVPN. شخصيا كنت استخدمه في المنزل كحل بديل للـWEP على الـwireless network (لم استخدم WPA لسبب وجود أجهزة قديمة لا تدعمه)

حل بديل عن التشفير هو:

وضع جهاز في الشبكة يقوم بإكتشاف الأجهزة الأخرى التي تعمل في promiscuous mode. طرق الإكتشاف ببساطة أن إحدى ميزات الـpromiscuous mode interfaces أنها لا تقوم بإسقاط البكتتس بناءا على الـMAC address وتمررها إلى الـKernel. داخل الـKernel يوجد software filter يقوم بإسقاط معظم تلك الـMAC address. لكن المسلي أن الـsoftware filter لا يقوم بإسقاط الـMAC Address التابع للـMulticast group range حتى إذا لم يكن الجهاز مشتركا فيه. وهذا الكلام ينطبق على Linux & Windows على حد سواء. (لست متأكدا بخصوص Windows Vista أو Win 7).

هناك برامج من شأنها إرسال ARP Request مع Destination MAC Address لأي Multicast MAC address. وإذا كان الجهاز المستقبل مشغل برامج sniffing (مثل Cain) فحينها سيقوم بتمريره إلى الـkernel، والـsoftware filter لن يقوم بإكتشافه بل سيقوم بتمريره إلى مستويات أعلى من شأنها إرسال ARP Reply.

والبرامج هذه، إذا استقبلت ARP Reply لـARP Request كان مرسلا إلى Multicast MAC Address _غير_ مستخدم داخل الشبكة، فستعتبره دليلا بوجود جهاز في الشبكة قاعد يلعب بذيله (sniffing بواسطة أي برنامج وهذا يحتوي برامج الـARP Cache Poisoning). وبالتالي يتم القبض عليه ليتعلم درسا أن للشبكة عيون ساهرة.

هذه البرامج عددية، وجوجل لن يردك خائبا، حتى Cain نفسه يحتوي على ARP Scanner يقوم بإستخدام Multicast MAC Address. شخصيا أفضل أنك تقوم بكتابة script يعمل بشكل دوري ويسجل النتائج في Log file ويرسلك إيميل إذا جد جديد.

طبعا سلبية هذه الطريقة أنه بإمكان الهاكر كتابة hack معين أو تثبيت برامج فلترة من شأنها إيقاف الـARP replies وبالتالي عدم اكتشافهم. لكن، بعض الشيء افضل من عدم الشيء. خاصة أن معظم الناس لا يلتفتون لهذه النقطة ويتم كشفهم بسهولة.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

مواضيع مشابهة