URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID12
Нить номер: 5127
[ Назад ]

Исходное сообщение
"мониторинг информации отправляемой через сквид"

Отправлено orionpro , 26-Сен-07 00:01 
Доброй всем ночи!!!
Задал работодатель админу задачу. Есть хост в LANe, за ним работает недобропорядочный пользователь, посещает URL и постит туда сообщения. Есть прокси Squid (Linux). Известен URL и IP пользователя. Нужно просмотреть что он постит.
Можно ли сквид заставить сохранять передаваемые транзакции. Подскажите пожалуйста хотябы в каком направлении копать ???


Содержание

Сообщения в этом обсуждении
"мониторинг информации отправляемой через сквид"
Отправлено Alexander Sheiko , 26-Сен-07 05:07 
>Доброй всем ночи!!!
>Задал работодатель админу задачу. Есть хост в LANe, за ним работает недобропорядочный
>пользователь, посещает URL и постит туда сообщения. Есть прокси Squid (Linux).
>Известен URL и IP пользователя. Нужно просмотреть что он постит.
>Можно ли сквид заставить сохранять передаваемые транзакции. Подскажите пожалуйста хотябы в каком
>направлении копать ???

Только снифить на входящем порту прокси по IP пользователя.


"мониторинг информации отправляемой через сквид"
Отправлено DenSha , 26-Сен-07 14:57 
кейлоггер на ПК пользователя

"мониторинг информации отправляемой через сквид"
Отправлено orionpro , 26-Сен-07 18:09 
>кейлоггер на ПК пользователя

Кейлоггер не рулит. Узер очень осторожный - может обнаружить. Так что кейлоггер последний вариант. Да и вычисляется KAV'ом он легко. Хотя если есть сцыллка на хороший кейлоггер буду очень благодарен.


"мониторинг информации отправляемой через сквид"
Отправлено orionpro , 26-Сен-07 18:27 
>>Доброй всем ночи!!!
>>Задал работодатель админу задачу. Есть хост в LANe, за ним работает недобропорядочный
>>пользователь, посещает URL и постит туда сообщения. Есть прокси Squid (Linux).
>>Известен URL и IP пользователя. Нужно просмотреть что он постит.
>>Можно ли сквид заставить сохранять передаваемые транзакции. Подскажите пожалуйста хотябы в каком
>>направлении копать ???
>
>Только снифить на входящем порту прокси по IP пользователя.

спасибо за совет. но уже пробывал. очень муторно анализировать.
А что нельзя, например сквид заставить в аксесслог записывать полную строку с параметрами которые он парсит скрипту на сайте.
Наприме в аксесслоге есть строка
31212343423.343  160  192.168.0.1  TCP_MISS/200 21844 POST http://smssend.net/send.aspx? text/html
можно ли как то получить то что идет после send.aspx? т.к. анализируя tcpdump ом видно, что дальше есть то что необходимо.


"мониторинг информации отправляемой через сквид"
Отправлено Alexander Sheiko , 26-Сен-07 18:36 
>спасибо за совет. но уже пробывал. очень муторно анализировать.
>А что нельзя, например сквид заставить в аксесслог записывать полную строку с
>параметрами которые он парсит скрипту на сайте.
>Наприме в аксесслоге есть строка
>31212343423.343  160  192.168.0.1  TCP_MISS/200 21844 POST http://smssend.net/send.aspx? text/html
>можно ли как то получить то что идет после send.aspx? т.к. анализируя
>tcpdump ом видно, что дальше есть то что необходимо.

Можно поковырять squid.conf на предмет форматов логов. Но - кроме URL там ничего не добиться...


"мониторинг информации отправляемой через сквид"
Отправлено orionpro , 27-Сен-07 00:16 
>>спасибо за совет. но уже пробывал. очень муторно анализировать.
>>А что нельзя, например сквид заставить в аксесслог записывать полную строку с
>>параметрами которые он парсит скрипту на сайте.
>>Наприме в аксесслоге есть строка
>>31212343423.343  160  192.168.0.1  TCP_MISS/200 21844 POST http://smssend.net/send.aspx? text/html
>>можно ли как то получить то что идет после send.aspx? т.к. анализируя
>>tcpdump ом видно, что дальше есть то что необходимо.
>
>Можно поковырять squid.conf на предмет форматов логов. Но - кроме URL там
>ничего не добиться...

Да действительно, ничего выкрутить из сквида не получилось.
Но проблему все-таки решил .
Попробовал снифить ettercap'ом - все получилось более менее читабельно.(До этого пробовал tcpdump'ом).
Спасибо !
Тема закрыта.