Catcher ТСР- пакетов

Тема в разделе "WASM.NETWORKS", создана пользователем artkar, 25 авг 2010.

  1. artkar

    artkar New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2005
    Сообщения:
    400
    Адрес:
    Russia
    Коллеги вот такой вопрос:
    Значит сканирует мне порты постоянно один крендель причём достаточно агресивно тыщи 3 может перебрать.
    Значит мне это надоело, набросал я сервер. Алгоритм вкратце такой открываем порты (из сканируемого диапазона) и ждём (в accept) , если подконектится - выводим запись, если шлёт пакеты складываем их у себя для дальнейшего анализа.
    Но запустив сервер ни одного коннекта не произошло =(
    ОДнако файр показал попытки подключения по другим портам (не из открытого диапазона) я два раза менял диапазон (всего около 1000 было открыто портов, должен был попасть), однако ничего не поймал.
    Чего делаю не так? Как то он меня сканирует не коннектясь???
    Чайнег в сетях плиз сильно не пинать.
     
  2. x64

    x64 New Member

    Публикаций:
    0
    Регистрация:
    29 июл 2008
    Сообщения:
    1.370
    Адрес:
    Россия
    Твой сервер работает на слишком высоком уровне (сокеты), драйвер же фаервола сидит несколькими уровнями ниже (NDIS) и не пропускает syn-пакеты дальше, соответственно, твой сервер их и не видит.
     
  3. Booster

    Booster New Member

    Публикаций:
    0
    Регистрация:
    26 ноя 2004
    Сообщения:
    4.860
    Фиг конечно знает как настроен фаерволл. Но для коннекта нужен 3 way handshake и далеко не все сканеры его производят, например на третьем шаге могут послать RST и никакого handshake-а не будет. А фаервол может на этом диапазоне портов не ловить, так как там слушают. В общем тут нужна слушалка либо на сырых сокетах, либо на winpcap, либо ядерная.
     
  4. Aspire

    Aspire New Member

    Публикаций:
    0
    Регистрация:
    19 май 2007
    Сообщения:
    1.028
    Бесперспективняк. Ну поймал ты пакет, что дальше? Нужно знать, хотя бы, какое приложение "обычно" слушает данный порт, знать протокол, чтобы попробовать заполучить "приватный сплоент" в свои руки. Или, какова цель??
     
  5. artkar

    artkar New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2005
    Сообщения:
    400
    Адрес:
    Russia
    Сервер в исключения файера добавил и открыл ему доступ, не должен вроде файер мешать.
     
  6. artkar

    artkar New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2005
    Сообщения:
    400
    Адрес:
    Russia
    Логично, логично, но для начала ходелось бы всё же поймать пакеты. Потом может быть чего-нибудь из них и выковыряю, дас бог.
     
  7. artkar

    artkar New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2005
    Сообщения:
    400
    Адрес:
    Russia
    Примерчик не кинеш?
     
  8. Booster

    Booster New Member

    Публикаций:
    0
    Регистрация:
    26 ноя 2004
    Сообщения:
    4.860
    artkar
    Пример можно, но сырые сокеты пойдут только в случае если у тебя Win Server. По winpcap думаю достаточно будет официальной документации, качай и изучай, там всё достаточно просто.
     
  9. onSide

    onSide New Member

    Публикаций:
    0
    Регистрация:
    18 июн 2008
    Сообщения:
    476
    а просто запустить wireshark не легче ли?
     
  10. artkar

    artkar New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2005
    Сообщения:
    400
    Адрес:
    Russia
    Ну ещё и в образовтельных целях хотелось бы, а за wireshark спасибо помотрю чё за программа.
     
  11. FullZer0

    FullZer0 New Member

    Публикаций:
    0
    Регистрация:
    7 дек 2008
    Сообщения:
    24
    Если сканит NMAP - то там есть очень много видов скана, причем и скрытое сканирование, полуоткрытое, NULL-скан, тут сложновато на высоком уровне будет поймать пакет...
    onSide - дело говорит, запускай WireShark, переводи ним карточку в нужный режим и лови пакеты, да и вообще по моему много хороших файров могут сами складывать отловленные пакету у себя..... Вот Каспер 2010 точно имеет свой анализатор пакетов, причем неплохой такой - попробуй ним что ли .....
     
  12. artkar

    artkar New Member

    Публикаций:
    0
    Регистрация:
    17 авг 2005
    Сообщения:
    400
    Адрес:
    Russia
    Спасибо FullZer0