אני דווקא חוזר ואומר שכן יש צורך לנטר את התעבורה דרך מחשב צד שלישי ולא על ידי תהליך שרץ על גבי המחשב החשוד.nir11 כתב:אין צורך לחבר ל HUB, ממילא ניראה על המשרת את התקשורות בשני הכיוונים. HUB יתן לך את כל הרשת, וזה רק יעשה רעש שממילא תצטרך לפלטר אותו החוצה.
אני גם רוצה לציים שWIRESHARK עדיף בהרבה על ETHREAL...
הסיבה היא פשוטה: אם אני האקר שרוצה לתקוף את עופר (או כל אחד אחר) הפעולות הראשונות שאני עושה נוגעות ב-tcp stack של המערכת על מנת:
1. למנוע עדכון של כל תוכנות האנטי וירוס.
2. ביצוע redirect והתקפת MIDM בעת העדכון הבא של תוכנת האנטי וירוס, ובכך להחליף את האנטי וירוס שרץ כרגע בקוד שלי.
3. שינוי של packet.dll - שלא יאפשר העלאה של פאקטים "שלי" - בכך אני חוסם אפשרות נורמלית לבצע סניפינג ולמצוא את התעבורה שלי.
את סעיפים 4,5 ו-6 אני מצנזר כאן.
בצורה כזו, אם אני רוצה להעתיק את התוכן של השרת של עופר, אפילו אם הוא ישתמש ב-ethereal הוא לא יראה את התעבורה הזו ואת היעדים שלה (ברור שהיא לא תישלח ליעד אחד בלבד).
שימוש ב-HUB לא יכניס יותר רעש, אפשר בחצי שנייה לפלטר את מה שרוצים. בכל מקרה,עדיף שתהיה תמונת מצב של כל מה שקורה ברשת ולפלטר את מה שלא רוצים מאשר מצב הפוך: תמונת מצב חסרה.


