Nuestra guerra con la gente de sistemas viene de lejos. Ellos cuentan su película de rotondas (como el toro de Jezulín, pero en redondo), los que sabemos un poco del tema nos suena a falaz, ellos nos dicen que
blablabla y al final la cosa revienta por donde se puede. Hace tiempo, la intranet de la empresa se volvió, digamos,
inestable; a primera hora siempre aparecía el servidor caído. Tras mucho
imbestigar, llegaron a la conclusión que el culpable era un programa que utilizamos para hacer
pings automáticos a varias máquinas, que se había dejado puesto toda la noche y había terminado tirando el servidor (algo que dice muy poco de dicho servidor).
Chuchi reinstaló recientemente todo el sistema operativo al cambiar, por fin, de ordenador. Y tenía la mosca detrás de la oreja cuando comprobaba que el Ubuntu le marcaba un tráfico de red entrante, constante, de 7-8 Kb/s (
¡más que mi módem!). Total, que hoy lo ha mirado con
Bellz (y conmigo, y conmigo) y tras parar todos los servicios y demás pasamos a
sniffar el tráfico en busca del culpable. Descarga del
WireShark (antiguo Ethereal) y comprobar que el tráfico es ARP y procedente en un 90% de 2 máquinas.
Tratamos de identificar la 1ª por nombre de dominio y no hay suerte. La segunda y, ¡bingo!, ordenador localizado.
Bellz que va para allá para tratar de dilucidar si se trata de un troyano, de algún programa
chungo o...
... Los electrodomésticos, cuando se quedan en
stand-by (ni apagados ni encendidos) siguen consumiendo electricidad. Lo mismo le pasa al servicio de
Carbon Copy, que cuando se queda escuchando se dedica a asetear a toda la red haciendo
broadcast por un tubo.
Vaya puta mierda de programa. Y, que digo yo, que igual lo que convierte nuestra intranet en
inestable sea el puto programa haciendo ataques DOS desde varias máquinas, ¿no?
Un poco más de información sobre la
detección de sniffers (
cortesía de Luther). Y para los paranoicos,
cómo cambiar la MAC de tu tarjeta de red.
Etiquetas: carbon copy, seguridad, sniffer, wireshark