แกะรอยผู้ร้าย Cyber


เนื่องจากผมไปช่วยดูเครือข่ายคอมพิวเตอร์ซึ่งให้บริการอินเตอร์เน็ตในห้องพักซึ่งเชื่อมต่อกับหลายหอพักด้วย DSLAM และระบบเครือข่ายเกิดโดนโจมตี จึงเก็บประสบการณ์มาเล่าให้ฟังกันครับ

1. การโจมตีระรอกแรก : มีอาการคืออยู่ๆ เครือข่ายทั้งหมดก็ล่มไปโดยไม่ทราบสาเหตุ ทุกเครื่องติดต่อกับ gateway ไม่ได้ เลยเอาเอา snort ไปจิ้มกับ mirror port ที่เตรียมไว้ ผลที่ได้คือ ARP Spoofing เลยตามต่อกับ ARPWATCH

15:03:49 authgw arpwatch: ethernet mismatch 192.168.182.5 0:1d:60:20:fc:8a (3b:34:0:25:4e:22)
15:03:49 authgw arpwatch: ethernet mismatch 192.168.182.225 0:1d:60:20:fc:8a (3b:34:0:25:4e:22)
15:03:49 authgw arpwatch: ethernet mismatch 192.168.182.102 0:1d:60:20:fc:8a (3b:34:0:25:4e:22)
15:03:54 authgw arpwatch: ethernet mismatch 192.168.182.95 0:1d:60:20:fc:8a (3b:5:5d:7c:17:6f)
15:03:54 authgw arpwatch: ethernet mismatch 192.168.182.95 0:1d:60:20:fc:8a (3b:5:5d:7c:17:6f)

หมายเลขเครื่องที่โจมตีคือ 0:1d:60:20:fc:8a จึงใช้ Switch L3 ฺBlock ไว้ก่อน

acl number 4000
 rule 0 deny source 001d-6060-fc8a ffff-ffff-ffff

interface Ethernet1/0/24
 packet-filter inbound link-group 4000 rule 0


จากนั้นจึงทำหนังสือส่งไปยังเจ้าของหอที่ผู้โจมตีอยู่... และทำสำเนาเตรียมส่งตำรวจ

2. การโจมตีระลอกที่สอง : DHCP DoS Attack โดน request dhcp โดยใช้ mac ปลอมๆ มาเป็นจำนวนมหาศาล ทำให้ DHCP pool เต็ม เครื่องในเครือข่ายจะเข้าใช้บริการไม่ได้ อันนี้ Detect เจอจาก admin อีกคนที่คอย monitor อยู่ จึง block ไปด้วย switch L3

acl number 4000
  rule 1 deny source 0019-5bf7-6c37 ffff-ffff-ffff

interface Ethernet1/0/24
 packet-filter inbound link-group 4000 rule 1


และโทรไปแจ้งผู้ใช้บริการว่าให้หยุดการกระทำดังกล่าว พร้อมเตรียมหลักฐานส่งตำรวจ

(คนโจมตี ส่วนใหญ่เป็น นศ. คณะที่เรียนคอมเก่งๆ อะ คาดว่าคงอยากลองวิชา -_-)

 

นอกจากนี้ยังมีการโจมตีอีกหลายชนิด เลยลง Snort ไว้้ถาวรเลย

หมายเลขบันทึก: 189304เขียนเมื่อ 20 มิถุนายน 2008 23:30 น. ()แก้ไขเมื่อ 27 พฤษภาคม 2012 02:04 น. ()สัญญาอนุญาต: จำนวนที่อ่านจำนวนที่อ่าน:


ความเห็น (2)

สวัสดีค่ะ

ไม่แน่ใจว่าคนทำมีวัตถุประสงค์อย่างไรนะคะ ถึงได้ทำเช่นนี้

เรียกได้ว่าเป็นกรณีศึกษาได้ดีที่เดียว อยากทราบต่อค่ะว่า ทางตำรวจจะดำเนินการอย่างไรบ้างค่ะ

  • สวัสดีครับ
  • นักศึกษาคงกำลังทดลองวิชา
  • อย่างที่อาจารย์ว่า นะครับ -_-''
  • แต่ที่แน่ๆ เป็นความผิดทางกฎหมาย 
  • (ทำให้ผู้อื่นเสียทรัพย์สิน)
  • แต่ว่าการแจ้งความก็จะทำให้ นศ. หมดอนาคตนะครับ
  • ถ้าเป็นไปได้ก็น่าจะมีทางออกที่ดีกว่าการดำเนินคดี ถ้าเป็นความผิดที่ยอมความกันได้ ก็ลองปรึกษาตำรวจดูนะครับว่า แค่ลงบันทึกประจำวันไว้ได้หรือไม่ (แล้วให้ นศ.ชดใช้ค่าเสียหาย อะไรทำนองนี้)
อนุญาตให้แสดงความเห็นได้เฉพาะสมาชิก
พบปัญหาการใช้งานกรุณาแจ้ง LINE ID @gotoknow
ClassStart
ระบบจัดการการเรียนการสอนผ่านอินเทอร์เน็ต
ทั้งเว็บทั้งแอปใช้งานฟรี
ClassStart Books
โครงการหนังสือจากคลาสสตาร์ท