■インストール
Windows2000にetherealをinstallには、libpcapが必要。
つまり、まず普通にtcpdumpをinstallする。
■WinPcap: the Free Packet Capture Architecture for Windows http://netgroup-serv.polito.it/winpcap/
必要なファイル http://netgroup-serv.polito.it/winpcap/install/bin/WinPcap.exe
→WinPcap.exeを実行、自動的にinstallされる。
→古いバージョンが入っている場合はuninstallしておくこと。
■WinDump: tcpdump for Windows http://netgroup-serv.polito.it/windump/
tcpdumpからWinDumpへと名前が変わっているが、中身は同じである。
●必要なファイル http://netgroup-serv.polito.it/windump/install/bin/windump.exe
これは自己解凍ファイルでもなんでもなく、単なる実行ファイルそのものである。
これを実行すれば、tcpdumpと同じ動作をするはず。
これがちゃんと動作するのであれば、WinPcapがきちんとinstallされたということである。
次に、本命のetherealをインストールする。
■ethereal http://www.ethereal.com/
http://www.ethereal.com/distribution/win32/
●必要なファイル http://www.ethereal.com/distribution/win32/ethereal-setup-0.8.19.exe
(note: 新しいバージョンは、capture/non-captureが一緒になっている。GTKなどは同梱されている。)
■使い方
●●http://msg.scn-net.ne.jp/linux/client/ethereal.html
フィルタリングの方法を説明している。
左下のFilter:のところに条件式を入力する。
●srcが192.168.0.2だけ見たいとき、
ip.src == 192.168.0.2
●srcやdstが192.168.0.2じゃないものだけ見たいとき、
ip.src != 192.168.0.2 && ip.dst != 192.168.0.2
■old
■WinPCap
●必要なファイル Packet2k.exe
→Packet2k.exeを実行
Packet.dll
PACKET.SYS
Packet_2k.inf
という三つのファイルができる。
network->Local Area Connection->Install->Protocol->Add->Have Disk->Packet capture Driver v2.02->reboot
という手順でinstall。
network->Local Area Connection->property
で確認。
■ethereal
http://www.ethereal.com/distribution/win32/ethereal-0.8.16-capture.zip
http://www.ethereal.com/distribution/win32/gtk-libs-20001226.zip
●glib, gtk, gdkのinstall
gtk-libs-*.zipを解凍、
gdk-1.3.dll
glib-1.3.dll
gmodule-1.3.dll
gnu-intl.dll
gtk-1.3.dll
というファイルができる。これを、
c:\winnt\system
に移動。
→これで、ethereal.exeを実行すれば、動作するはずである。
■oldold
ethereal-0.8.15-capture.zip
gtk-libs-20000805.zip
http://members.home.net/ebata21/ethereal.txt
Windows Ethereal
netXray
nmap
●SAMBAについて http://www.idg.co.jp/report/linux/backnumber/report/200012/lin20001212_01.html
■IPv6
IPv6 enabled applications for Windows 2000 http://www.goto.info.waseda.ac.jp/~kato/ipv6/win2000-ipv6apps.html
Tera Term Pro 2.3 + TTSSH 1.5.3
FFFTP 1.79a
NcFTP 3.0.2
PortForwarder 1.1.0
Meadow 1.13b1
NTEmacs 20.7
Apache 1.3.14
ActivePerl 5.6.0.620
Socket6 port for Win32
patch for IM
Ruby 1.6.2
WinDump & WinPcap 2.1 beta
http://www.port139.co.jp/Default.htm
http://www.port139.co.jp/ntsec_tools.htm
●●フリーのスニファについて http://www.medinfo.m.ehime-u.ac.jp/kandalva/2000/000925sniffer/
http://www.st.ryukoku.ac.jp/~kjm/security/memo/2000/03-07.sfn31.txt
●●http://www.port139.co.jp/ntsec_tools.htm
http://www.port139.co.jp/Default.htm
●WinDump: tcpdump for Windows http://netgroup-serv.polito.it/windump/
http://netgroup-serv.polito.it/windump/install/Default.htm
http://netgroup-serv.polito.it/winpcap/install/help/2k.htm
D:\download>windump -h
windump version 2.02, based on TCPdump version 3.4a6
libpcap for Windows version 2.02, based on libpcap version 0.4a6
Usage: windump [-adDeflnNOpPqStvx] [-B size] [-c count] [-E driver_requests]
[ -F file ]
[ -i interface ] [ -r file ] [ -s snaplen ]
[ -T type ] [ -w file ] [ expression ]
D:\download>windump
windump: listening on\Device\Packet_{DECB650F-4E20-47E2-A3A3-C6CEEDC664F2}
windump: Error opening adapter
http://netgroup-serv.polito.it/windump/misc/faq.htm
D:\download>windump -D
1.\Device\Packet_{DECB650F-4E20-47E2-A3A3-C6CEEDC664F2} ()
2.\Device\Packet_{6D308F4C-0F5A-4163-9A85-736C576EE7BC} ()
3.\Device\Packet_{A12994A6-6D2D-4298-9D26-737C1BDA93F3} ()
4.\Device\Packet_{D0632823-603B-4575-9DF1-8C1825B7C959} ()
5.\Device\Packet_{76822899-B7BF-4CF6-824B-FDA1B490AFF1} ()
6.\Device\Packet_{F4BA9FD4-9D7A-4085-A1C0-A0BFC9915B85} ()
7.\Device\Packet_{C88EE805-929C-4914-800A-31D4CF8C3D79} ()
windump -i \Device\Packet_{D0632823-603B-4575-9DF1-8C1825B7C959}
これで動くぞ。
Analyzer: a public domain protocol analyzer http://netgroup-serv.polito.it/analyzer/
http://www.mycert.mimos.my/resource/sniffer.htm
スイッチ WinDump
●http://www.port139.co.jp/ntsec_tools.htm
ARP0c connection interceptor http://www.phenoelit.de/
スイッチがある環境でもスニフィングを可能にするツール
http://hp200lx.virtualave.net/matome.html
http://hp200lx.virtualave.net/top2k07.html
http://www.phenoelit.de/
wci -i \Device\Packet_{D0632823-603B-4575-9DF1-8C1825B7C959}
http://hp200lx.virtualave.net/top2k07.html
●ARP0c connection interceptor
http://www.phenoelit.de/
スイッチ環境でもスニッフィングを可能にするツールを発見。うーん。常識が
根底から崩れていきそうですね。基本的に安いスイッチングハブはMACアドレ
スしか見てないから、MACアドレスを詐称してるのかなぁ。
こちらによると、ARP spoofingで実現しているらしいですね。
http://www.phenoelit.de/arpoc/index.html
なるほどね。
インターネット光る君 http://www.alles.or.jp/~conect/product/hikaru/hikaru.htm