<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: arpwatch gegen ARP-Spoofing</title>
	<atom:link href="http://www.valentinvoigt.info/2009/11/arpwatch/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.valentinvoigt.info/2009/11/arpwatch/</link>
	<description>Über das Leben eines Freaks...</description>
	<lastBuildDate>Tue, 16 Aug 2011 10:16:39 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
	<item>
		<title>By: Valle</title>
		<link>http://www.valentinvoigt.info/2009/11/arpwatch/comment-page-1/#comment-116</link>
		<dc:creator>Valle</dc:creator>
		<pubDate>Sun, 13 Mar 2011 00:19:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.valentinvoigt.info/?p=176#comment-116</guid>
		<description>Hallo Robert! Danke für dein Kommentar. Du hast natürlich absolut Recht mit dem was du sagst. Das sind auch die Gründe, warum wir arpwatch bisher auch noch nicht installiert haben. Wirkliche Sicherheit für dieses Netzwerk würde wesentlich mehr Arbeits- und Geldaufwand erfordern. Dieser Aufwand ist es laut den Zuständigen an meiner Schule nicht wert. Deswegen ist bis heute (und der Post ist bereits recht alt ;-) ) das Schulnetzwerk ein regelrechtes Schlachtfeld für &lt;del&gt;Hacker&lt;/del&gt; Script-Kiddies.</description>
		<content:encoded><![CDATA[<p>Hallo Robert! Danke für dein Kommentar. Du hast natürlich absolut Recht mit dem was du sagst. Das sind auch die Gründe, warum wir arpwatch bisher auch noch nicht installiert haben. Wirkliche Sicherheit für dieses Netzwerk würde wesentlich mehr Arbeits- und Geldaufwand erfordern. Dieser Aufwand ist es laut den Zuständigen an meiner Schule nicht wert. Deswegen ist bis heute (und der Post ist bereits recht alt <img src='http://www.valentinvoigt.info/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  ) das Schulnetzwerk ein regelrechtes Schlachtfeld für <del>Hacker</del> Script-Kiddies.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Robert</title>
		<link>http://www.valentinvoigt.info/2009/11/arpwatch/comment-page-1/#comment-115</link>
		<dc:creator>Robert</dc:creator>
		<pubDate>Sat, 12 Mar 2011 21:40:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.valentinvoigt.info/?p=176#comment-115</guid>
		<description>Hallo,
da wir bei uns an der Schule eventuell auch bald ein WLAN-Netzwerk einrichten wollen hab ich mich in letzter Zeit auch vermehrt mit ARP-Spoofing auseinander gesetzt.
Aber bei der Idee mit arpwatch fällt mir nur eine Schwachstelle ein:
Solange die Überwachung vom ARP-Cache nicht auf einem zentralen Switch läuft (was wenn überhaupt wahrscheinlich nur mit Cisco Switches möglich wäre) müssen ja die ARP-Replies auch an dem Rechner ankommen, auf dem arpwatch läuft, damit ARP-Spoofing erkannt werden kann. Das ist dann aber nur bei Ethernet Broadcasts möglich, Unicasts würden ja nur beim Zielrechner ankommen.
Wenn der Angreifer also zuerst versucht, alle MAC-Adressen rauszufinden (getestet, funktioniert meistens, unter anderem mit Windows 7) und dann an diese per Unicast ARP-Replies sendet (funktioniert z.B. bei Windows 7 auch unaufgefordert), dann wird der ARP-Cache manipuliert, aber arpwatch erkennt es nicht da die Switches das ja nur an den Zielrechner weiterleiten.
Wenn es dich interessiert kann ich dir gerne die Testscripts und die Testergebnisse mailen, wie du sicher verstehen kannst möchte ich die hier nicht unbedingt veröffentlichen (Scriptkiddies und so...).

Liege ich mit der Behauptung richtig oder hab ich da irgend einen Denkfehler?</description>
		<content:encoded><![CDATA[<p>Hallo,<br />
da wir bei uns an der Schule eventuell auch bald ein WLAN-Netzwerk einrichten wollen hab ich mich in letzter Zeit auch vermehrt mit ARP-Spoofing auseinander gesetzt.<br />
Aber bei der Idee mit arpwatch fällt mir nur eine Schwachstelle ein:<br />
Solange die Überwachung vom ARP-Cache nicht auf einem zentralen Switch läuft (was wenn überhaupt wahrscheinlich nur mit Cisco Switches möglich wäre) müssen ja die ARP-Replies auch an dem Rechner ankommen, auf dem arpwatch läuft, damit ARP-Spoofing erkannt werden kann. Das ist dann aber nur bei Ethernet Broadcasts möglich, Unicasts würden ja nur beim Zielrechner ankommen.<br />
Wenn der Angreifer also zuerst versucht, alle MAC-Adressen rauszufinden (getestet, funktioniert meistens, unter anderem mit Windows 7) und dann an diese per Unicast ARP-Replies sendet (funktioniert z.B. bei Windows 7 auch unaufgefordert), dann wird der ARP-Cache manipuliert, aber arpwatch erkennt es nicht da die Switches das ja nur an den Zielrechner weiterleiten.<br />
Wenn es dich interessiert kann ich dir gerne die Testscripts und die Testergebnisse mailen, wie du sicher verstehen kannst möchte ich die hier nicht unbedingt veröffentlichen (Scriptkiddies und so&#8230;).</p>
<p>Liege ich mit der Behauptung richtig oder hab ich da irgend einen Denkfehler?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Say</title>
		<link>http://www.valentinvoigt.info/2009/11/arpwatch/comment-page-1/#comment-82</link>
		<dc:creator>Say</dc:creator>
		<pubDate>Thu, 18 Mar 2010 16:02:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.valentinvoigt.info/?p=176#comment-82</guid>
		<description>Also das einzige wirksame zur Absicherung eines WLANs bleibt RADIUS, das sollte in einer Schule ja kein Problem darstellen, da es sicher ja schon eine Schülerdatenbank gibt, aus denen man dann Logins für die Schüler generieren kann.

Natrülich muessen die AP&#039;s das Ganze unterstützen, aber oft kann man durch einen alternative Firmware (OpenWRT, ...) sowas erreichen.</description>
		<content:encoded><![CDATA[<p>Also das einzige wirksame zur Absicherung eines WLANs bleibt RADIUS, das sollte in einer Schule ja kein Problem darstellen, da es sicher ja schon eine Schülerdatenbank gibt, aus denen man dann Logins für die Schüler generieren kann.</p>
<p>Natrülich muessen die AP&#8217;s das Ganze unterstützen, aber oft kann man durch einen alternative Firmware (OpenWRT, &#8230;) sowas erreichen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Valle</title>
		<link>http://www.valentinvoigt.info/2009/11/arpwatch/comment-page-1/#comment-70</link>
		<dc:creator>Valle</dc:creator>
		<pubDate>Thu, 03 Dec 2009 17:50:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.valentinvoigt.info/?p=176#comment-70</guid>
		<description>Danke für deinen Hinweis, ich werde mir snort dann mal anschauen! :-)</description>
		<content:encoded><![CDATA[<p>Danke für deinen Hinweis, ich werde mir snort dann mal anschauen! <img src='http://www.valentinvoigt.info/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>By: massai</title>
		<link>http://www.valentinvoigt.info/2009/11/arpwatch/comment-page-1/#comment-69</link>
		<dc:creator>massai</dc:creator>
		<pubDate>Thu, 03 Dec 2009 01:18:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.valentinvoigt.info/?p=176#comment-69</guid>
		<description>Möglich ist auch eine Installation von Snort, vielleicht gepaart mit ein paar Intrusion Detection Features, um solche Leute direkt aus dem Netz zu bannen. 

Snort könnte euch dazu auch noch helfen eine große Zahl an weiteren Attacken zu erkennen... ARP-Poisioning ist ja nicht die einzige Gefahr für euer offenes Netzwerk.

Eine sichere Konzeption eines solchen Netzwerkes ist aber natürlich auch ein sehr guter Weg. Am besten wäre wohl die Kombination aus beiden ;)</description>
		<content:encoded><![CDATA[<p>Möglich ist auch eine Installation von Snort, vielleicht gepaart mit ein paar Intrusion Detection Features, um solche Leute direkt aus dem Netz zu bannen. </p>
<p>Snort könnte euch dazu auch noch helfen eine große Zahl an weiteren Attacken zu erkennen&#8230; ARP-Poisioning ist ja nicht die einzige Gefahr für euer offenes Netzwerk.</p>
<p>Eine sichere Konzeption eines solchen Netzwerkes ist aber natürlich auch ein sehr guter Weg. Am besten wäre wohl die Kombination aus beiden <img src='http://www.valentinvoigt.info/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
</channel>
</rss>

