ich suche einen guten Sniffer...

Du suchst ein Programm für einen bestimmten Zweck?
Antworten
genfail
Beiträge: 135
Registriert: 06.09.2003 10:43:37
Wohnort: Hamburg

ich suche einen guten Sniffer...

Beitrag von genfail » 18.09.2003 08:43:32

Hi,
wie oben bereits erwähnt, brauche ich einen Sniffer, um den raffic auf meinem Rechner zu analysieren... Irgendwie habe ich seit ner Woche ungeheuer viel connects von außen auf meinen REchner, anscheinend antwortet aber mein rechner auch... mich interessiert brennend, worum es sich bei dem Verkehr handelt.
Da ich aber ziemlich neu in der Linux Thematik bin, hab ich leider garkeine Ahnung, welche Sniffer gut sind (wenn möglich mit grafischem FrontEnd)

tylerD
Beiträge: 4068
Registriert: 10.07.2002 17:34:13
Wohnort: Halle/Saale
Kontaktdaten:

Beitrag von tylerD » 18.09.2003 09:18:25

etherreal ( http://www.ethereal.com/ ). Nen bissel Einarbeitung und Bedienungsanleitung lesen ist aber notwending, dann isses aber nen dolles Tool ;-)

cu

genfail
Beiträge: 135
Registriert: 06.09.2003 10:43:37
Wohnort: Hamburg

Beitrag von genfail » 18.09.2003 09:39:57

Danke, werd ich heute abend gleich mal ausprobieren. Anleitungen und Einarbeitung ist nicht das Problem... bin ich schon gewöhnt, von der Umstellung auf Debian ;-)

Benutzeravatar
schoppi
Beiträge: 279
Registriert: 01.11.2002 10:43:43
Kontaktdaten:

Beitrag von schoppi » 18.09.2003 20:52:00

tcpdump und netstat helfen dir auch bei der suche

genfail
Beiträge: 135
Registriert: 06.09.2003 10:43:37
Wohnort: Hamburg

Beitrag von genfail » 19.09.2003 09:40:23

So, ich habe mir jetzt gestern abend mal ethereal installiert, und bin damit voll zufrieden. das ist genau das, was ich gesucht habe.
Danke nochmal für den Tip. :D

Benutzeravatar
crack
Beiträge: 615
Registriert: 19.08.2003 12:20:26
Lizenz eigener Beiträge: GNU General Public License
Wohnort: München
Kontaktdaten:

Beitrag von crack » 19.09.2003 12:28:35

Wenn du deinen Traffic graphisch darstellen willst geht für mich nix über ntop.
apt-get install ntop
Dann das er starten soll.
Nun noch ein fttp.//<ntop Rechner>:3000/ im Browser
und du bist glücklich.

Benny

Benutzeravatar
tbals
Beiträge: 191
Registriert: 10.07.2002 11:19:23

Beitrag von tbals » 19.09.2003 12:32:24

Code: Alles auswählen

iptraf
ist auch ganz nett um zu sehen was der Rechner so netztechnisch macht

Thomas
1985 war gestern.

genfail
Beiträge: 135
Registriert: 06.09.2003 10:43:37
Wohnort: Hamburg

Beitrag von genfail » 20.09.2003 13:12:59

hab ich mir jetzt mal alle notiert, aber ich glaube ich bleibe erstmal bei ethereal, das ist so ziemlich das, was ich mir so vorgestellt habe.
aber danke nochmal für die Tips :)

Benutzeravatar
zorn
Beiträge: 697
Registriert: 19.08.2003 00:42:10
Wohnort: Berlin
Kontaktdaten:

Beitrag von zorn » 01.10.2003 13:54:22

da ethereal mit Switchen nicht zurechtkommt empfehle ich noch zusätzlich ettercap!
Beider zusammen ist perfekt.
--
kallisti!

Benutzeravatar
Rebell
Beiträge: 997
Registriert: 14.01.2003 20:36:53
Wohnort: Dresden

Beitrag von Rebell » 01.10.2003 14:34:05

Mit welchem Sniffer kann man sich optional die Paketinhalte anzeigen lassen?
come to daddy, windowlicker!
get m:ke - http://get-mike.de

Benutzeravatar
zorn
Beiträge: 697
Registriert: 19.08.2003 00:42:10
Wohnort: Berlin
Kontaktdaten:

Beitrag von zorn » 01.10.2003 15:15:11

Ist ein Sniffer nicht genau dafür da?
--
kallisti!

Benutzeravatar
Vinc
Beiträge: 488
Registriert: 12.03.2003 10:11:55
Wohnort: Speyer (RLP)
Kontaktdaten:

Beitrag von Vinc » 01.10.2003 16:04:53

zorn hat geschrieben:da ethereal mit Switchen nicht zurechtkommt empfehle ich noch zusätzlich ettercap!
Beider zusammen ist perfekt.
D.h ettercap kommt mit Switchen zurecht?
Wie soll das denn funktionieren?

Gruß,

Vinc

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 01.10.2003 16:19:56

Wahrscheinlich kann ettercap die ARP Caches der Switches manipulieren (ARP poisoning), und dadurch kommen dann alle Pakete am Sniffer vorbei, statt direkt geswitched zu werden.

Bei uns an der Uni ist das ein Grund den Account dauerhaft entzogen zu bekommen (wenn man Informatik studiert ist das sehr sehr schlecht), da ARP Poisoning als Angriff gewertet wird, weil es den Betrieb der Switches erheblich stört.

Wenn das Dein eigenes Netz ist, bist Du natürlich frei zu tun, was auch immer Dir gefällt.

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Benutzeravatar
Rebell
Beiträge: 997
Registriert: 14.01.2003 20:36:53
Wohnort: Dresden

Beitrag von Rebell » 01.10.2003 16:21:06

zorn hat geschrieben:Ist ein Sniffer nicht genau dafür da?
Ja sorry, ich kannte nur tethereal, der war wie tcpdump.
come to daddy, windowlicker!
get m:ke - http://get-mike.de

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 01.10.2003 16:23:12

auch tcpdump zeigt den Inhalt von Paketen. man tcpdump

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Antworten