31
Juli
2020
13:55

Erstellen einer Liste der mit dem Netzwerk verbundenen Computer

31 Juli 2020 13:55

In einem großen Netzwerk mit aktiviertem DHCP kommt es manchmal zu Einbrüchen – Verbindungen von Drittanbietern.
Sie müssen verfolgt werden. Es ist praktisch, Bilder vom Netzwerk zu machen – vorher und nachher.
In dem Artikel spreche ich über zwei Möglichkeiten, eine Liste von Computern (einen Netzwerk-Snapshot) zu erstellen – mit nmap und arp-scan.

Arp-Scan

Der beste Weg, PCs aufzulisten, ist meiner Meinung nach das Dienstprogramm arp-scan(http://www.nta-monitor.com/tools/arp-scan/), das verwende ich. Vorteile – Scangeschwindigkeit, praktisches PC-Listenformat, MAC-Adressenerkennung.

Eine Suche im Standard-Repository zeigt, dass das Dienstprogramm arp-scan zur Installation verfügbar ist:

apt-cache search arp-scan

Ausgabe:

arp-scan - arp scanning and fingerprinting tool

Die Installation des Programms verläuft normal:

sudo apt-get install arp-scan

Verwendung – Zeigt eine Liste der Computer in der Datei ~/scan1.txt an:

sudo arp-scan --interface=enp2s0 --localnet > ~/scan1.txt

Trennen Sie als Nächstes den Port des verwalteten Switches und wiederholen Sie den Scan:

sudo arp-scan --interface=enp2s0 --localnet > ~/scan2.txt

Vergleich zweier Dateien

diff ~/scan1.txt ~/scan2.txt

nmap

Das Dienstprogramm nmap kann auch das Netzwerk scannen und eine Liste von IP-Adressen erstellen:

sudo nmap -sP 192.168.0.0/24 | grep for | sed 's/Nmap scan report for //'

oder diese Option:

sudo nmap -sP 192.168.0.0/24 | grep -oE '((1?[0-9][0-9]?|2[0-4][0-9]|25[0-5])\.){3}(1?[0-9][0-9]?|2[0-4][0-9]|25[0-5])'

Was kommt als nächstes?

Wenn die IP-Adresse berechnet ist, starte ich Arping für den Dauerbetrieb.

arping 192.168.0.77

Ich schalte es aus – wenn das Ziel gefunden wird 😇, wird die Arping-Ausgabe unterbrochen. Ich schalte den Switch-Port ein

Sie können zu der Buchse gehen, die dem Switch-Port entspricht, und sehen, welche schlechte Person eine Verbindung hergestellt hat. 😈.
Es ist jedoch besser, zunächst den Datenverkehr zu untersuchen, der von der IP-Adresse ausgeht sudo wireshark 😏.


Quellen:

  1. arp-scan-Befehl: Artikel auf losst.ru
  2. nmap-Befehlshandbuch auf Russisch https://nmap.org/man/ru/:
  3. Regulärer Ausdruck für IP-Adressfilter: stackoverflow.com
  4. SED und Textverarbeitung – Artikel auf habr.com


Verwandte Veröffentlichungen