Pagina 1 di 2

indirizzo broadcast corrisponde a un host ???

Inviato: ven 23 feb 2007, 15:29
da vaquerito
Ciao a tutti,
oggi mi e' successa una cosa che proprio non avevo mai visto:
faccio ping sull'indirizzo di broadcast della rete in cui lavoro

ping 192.168.30.255.......

e mi risponde un host! :shock:

reply from 192.168.30.100
reply from 192.168.30.100
reply from 192.168.30.100

L'host in questione e' un server con su redhat, secondo voi come e' possibile?
non e' il nostro gateway, non ci passa traffico a parte quello che pesca dal suo db..... :?:

Inviato: ven 23 feb 2007, 16:34
da kobaiachi
se pingi il broadcast ti rispondono tutti gli host attivi che ci sono nella rete .

se in quel momento l`unico host attivo era quel server allora e giusto che ti abbia risposto .

Inviato: ven 23 feb 2007, 16:42
da vaquerito
no no tutti gli host ma anche altri server sono in piedi, siamo in pieno lavoro.
tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa

Inviato: ven 23 feb 2007, 16:50
da kobaiachi
be allora c`e qualcosa che non va sicuro che quello che hai pingato tu fosse il broadcast di quella rete ?

qual`e la netmask della tua rete ?

Inviato: ven 23 feb 2007, 18:14
da _NYTRO_
vaquerito ha scritto:no no tutti gli host ma anche altri server sono in piedi, siamo in pieno lavoro.
tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa
Gli host che non rispondono avranno attivi "firewall" che bloccano le risposte ICMP.
In generale, nei nuovi router la risposta è già disabilitata di default.
Nei Cisco si usa: no ip directed-broadcast
Ciao.

Inviato: ven 23 feb 2007, 19:27
da Dani
vaquerito ha scritto: tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa
Per 'attaccare' bisognerebbe mandare dei pacchetti icmp spoofati, quello che hai fatto tu non è un attacco...Poi credo che oggi non funzionano piu' i ddos 'smurfing'........

Inviato: ven 23 feb 2007, 19:33
da _NYTRO_
Smurf e fraggle purtroppo funzionano ancora. Le broadacast sono meno, ma date le prestazioni delle reti attuali, gli eventuali danni sono molto più significativi..
Se ci si riesce a connettere a reti wireless girando per strada, figurati se non trovi una broadcast che risponde agli icmp.. :p

Inviato: ven 23 feb 2007, 20:08
da kobaiachi
quello che hai fatto tu non è un attacco...
anche se non e` un vero e propio attacco comunque pingare il broadcast su una rete con molti host attivi satura la rete fino a renderla inutilizzabile quindi comunque si causa un disservizio.

Inviato: sab 24 feb 2007, 2:54
da _NYTRO_
kobaiachi ha scritto:anche se non e` un vero e propio attacco comunque pingare il broadcast su una rete con molti host attivi satura la rete fino a renderla inutilizzabile quindi comunque si causa un disservizio.
Tra un ping e uno smurf ce ne passa.. :p
Una lan, anche se da 10Mbit, non la saturi mica con 1 ping, anche se ha molti host..

Inviato: sab 24 feb 2007, 10:07
da targzeta
_NYTRO_ ha scritto:....
Una lan, anche se da 10Mbit, non la saturi mica con 1 ping, anche se ha molti host..
E chi mi impedisce di fare:

Codice: Seleziona tutto

while (( 1 )); do
    ping broadcast;
done
Facciamo i conti:
Io lancio 'h' richieste in broadcast da 'h' host diversi. Supponendo che nella rete ci siano n host (con h<n), ciò vuol dire che i miei h messaggi si traducono in h+n*h (dato che l'hub o lo switch "gira" tutti i pacchetti a tutti). Ricevuto gli 'h' pacchetti tutti gli host rispondo quindi altri h*n pacchetti.

Totale pacchetti: circa h+2*h*n. Con n=10 e h=2 si ha: 2+2*2*10=42 messaggi. Questo vuol dire che se ho a disposizione 2 host della rete, ogni ciclo del mini script che ho scritto genera 42 messaggi "inutili".
Se consideriamo il fatto che più n è grande e più c'è un circolo di messaggi "utili" vuol dire che con n grande, pur restando h basso si incrementano in maniera lineare il numero di messaggi "inutili" che vanno a sommarsi ai messaggi "utili" che la rete già sta supportando.
Una facoltà, in cui n>100, se posso collegarmi su 2 host, il che dovrebbe essere sempre possibile, riesco, ad ogni ciclo dello script a generare più di 420 messaggi "inutili".
Pensa quanti pacchetti riesce ad inviare un host in un secondo...

Spina

P.S. Ora, lasciando stare la pignoleria (che potrebbe a ragione pensare che i messaggi sono solo la metà), sarebbe comunque meglio far si che ciò non avvenga.

Inviato: sab 24 feb 2007, 21:47
da Toni
puoi mandare in disservzio un host ma
non puoi mandare in disservizio una rete ethernet e non credo neanche altre ( tokenring etc etc) ,
semplicemente per il fatto che nella scheda di rete sono implementati dei meccanismi che evitano di saturare la rete, evitano collisioni di pacchetto , eliminano trame corrotte , questi meccanismi sostanzialmente non permettono alla scheda di rete di trasmettere quando gli pare se vuoi documentarti maggiormente
PROTOCOLLI DI ACCESSO MULTIPLO CSMA /CD e comunque
http://www.ietf.org

Inviato: lun 26 feb 2007, 0:58
da vaquerito
Intanto ciao a tutti e grazie delle risposte.

1- Non intendevo dire che IO stavo attaccando la mia rete, ma che se nella nostra rete era possibile pingare con risposta l'indirizzo di broadcast eravamo suscettibli ad un disservizio oltre che ad un potenziale attacco oltre che ma che ca** significa??? :D

2- Al lavoro l'ho fatto da un host windows xp, il buon linux sulla rete di casa invece mi dice:

Codice: Seleziona tutto

neo@nabucodonosor:~$ ping 192.168.123.255
Do you want to ping broadcast? Then -b
neo@nabucodonosor:~$ ping -b 192.168.123.255
WARNING: pinging broadcast address
PING 192.168.123.255 (192.168.123.255) 56(84) bytes of data.

--- 192.168.123.255 ping statistics ---
8 packets transmitted, 0 received, 100% packet loss, time 6999ms
che mi sembra mooolto piu' ragionevole.

3-I vari pc nella rete NON hanno un proprio firewall e quello xp e' disabilitato;
a prescindere dal router che in questo momento non e' chiamato in causa visto che io pingo da un' host il broadcast cosa che potrei fare anche in assenza di router, perche mi risponde sempre la stessa macchina?

Per intenderci ho usato un tool di scansione delle porte di tutti gli host che rileva sulla rete: questo mi segnala sul 192.168.30.255 aperte le porte 22,80 etc che in realta sono le stesse segnalate aperte su un server--> anche se pingo il .255 infatti, come da primo post, risponde quel server

Domanda: ma com'e possibile che all'indirizzo di broadcast sulla mia rete risponda un server?

Inviato: lun 26 feb 2007, 13:48
da kobaiachi
e vero che il csma/cd risolve molti problemi grazie all-attuazione del back off esponeziale binario.
pero il ping del broadcast genera una miriade di pacchetti duplicati ...... e puo effettivamente mandare giu una rete se non e` configurata a dovere .

inoltre il csma/cd ha senso nelle vecchie tipologie delle ethernet (che lavoravano in half duplex) dove effettivamente c`era un accesso alla rete condiviso (o medinate cavo coassiale o mediante hub) ma in una rete fastethernet (e che quindi opera in full duplex) switchata il csma/cd ha poco senso di esistere in quanto se ongi pc ha un link diretto verso lo switch essedo il link dedicato e particamente impossibile che ci siano collisioni su tale link .

il problema del ping del broadcast lo ho riscontrato direttamete quando durante un corso sulle reti che frequentavo un idiota ha pingato il broadcast della rete e praticamente nessuno degli host in rete riusciva piu a navigare.

Inviato: lun 26 feb 2007, 13:51
da masalapianta
vaquerito ha scritto:no no tutti gli host ma anche altri server sono in piedi, siamo in pieno lavoro.
tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa
quel tipo di attacco si chiama smurf, pinghi un indirizzo di broadcast di una rete molto grande, spoofando l'ip sorgente del pacchetto icmp e ottieni che l'ip spoofato riceve N (con N uguale al numero degli host di quella rete che rispondono ai ping su broadcas) icmp echo reply, quindi puoi effettuare dei dos moltiplicando per N il traffico che generi; per questo oggi e' pratica comune configurare le macchine in modo da non rispondere ai ping su broadcast (ed e' probabilmente il motivo per cui nella rete in questione ti ha risposto solo quella macchina)

Inviato: lun 26 feb 2007, 14:58
da kobaiachi
Domanda: ma com'e possibile che all'indirizzo di broadcast sulla mia rete risponda un server?
\

non e` detto che l`indirizzo di rete che hai pingato tu sia effettivamente un broadcast gli indirizzi che finiscono in 255 non sono necessariamente di broadcast . l`indirizzo di broadcast viene determinato dalla netmask di rete e non e` detto che finisca in 255 , ad esempio in una rete 192.168.1.0 con netmask 255.255.255.128 (/25) il broadcast e` 192.168.1.127.

ecco perche in un precedente post ti ho chiesto la netmask della tua rete .