![]() GLI SNIFFER: - cos'e' uno sniffer
Uno sniffer e' un qualsiasi strumento, sia esso un software o un apparato hardware, che raccoglie le informazioni che viaggiano lungo una rete (network). Questa rete puo' utilizzare un protocollo di comunicazione qualunque: Ethernet, TCP/IP (Internet si basa principalmente su questo protocollo), IPX o altri. Generalmente si utilizzano software sniffer e il termine in questione si riferisce a: 'The Sniffer Network Analyzer', il nome del primo programma di questo tipo, sviluppato dalla Network Associates, Inc. e protetto da trademark. Tuttavia la parola 'sniffer' e' ora di uso comune come 'PC' o 'kleenex' e con essa ci riferiamo a tutti i programmi che implementano quelle stesse funzioni. Le funzioni tipiche degli sniffer non differiscono di molto e possono essere riassunte sinteticamente in: * conversione e filtraggio dei dati e dei pacchetti in una forma leggibile dall'utente Pensate ad una rete come ad un paesaggio dinamico, ad esempio un fiume: in esso i pacchetti scorrono liberamente lungo il percorso che offre minor resistenza. Uno sniffer e' l'entita' che immerge le mani nel fiume e filtra i pacchetti tra le sue dita (facendone una copia senza alterare i pacchetti). - cos'e' una rete locale? Una rete locale (Local Area Network, LAN) e' un insieme di macchine, di computer, interallacciate entro uno spazio fortemente delimitato sia dal punto di vista fisico che comunicativo: il numero delle macchine e' (quasi sempre) conosciuto ed esse possono comunicare entro canali predefiniti, generalmente rappresentati da connessioni ad alta velocita'. - il protocollo ethernet: Nel 1976 Bob Metcalfe e David Boggs, del Palo Alto Research Center (Xerox) presentarono alla comunita' informatica un documento intitolato: 'Ethernet: distributed packet switching for local computer networks'. Il protocollo ethernet, invece, e' stato sviluppato sul concetto di condivisione: tutte le macchine di una rete locale condividono la stessa connessione, lo stesso cavo, e l'harware che implementa il protocollo ethernet e' costruito in modo da filtrare e ignorare tutto il traffico che non appartiene alla LAN. Questo e' possibile perche' ogni hardware ethernet ignora tutti i frame il cui indirizzo MAC del destinatario non corrisponde al proprio (o ai propri), impedendo alla workstation di accervi. Di seguito saranno esposti i concetti di 'pacchetto', 'promiscuous mode' e 'MAC address'. - cos'e' un pacchetto? Tutto cio' che viene trasferito e lasciato circolare in una rete e' suddiviso e 'incapsulato' in unita' ben definite chiamate 'pacchetti'; sara' necessaria qualche decina di pacchetti per trasferire questo documento al vostro computer, ad esempio. Ogni pacchetto viene etichettato con un indirizzo IP e/o un indirizzo MAC (di cui discuteremo piu' avanti), che specifica la sua destinazione, e ad esso sono associati altri parametri (header) che serviranno a instradare e 'riassemblare' i pacchetti, operazione compiuta dalla macchina del destinatario. Poiche' tutto il traffico di una rete deve essere ridotto in pacchetti lo sniffer non deve far altro che raccogliere tale traffico e analizzarlo sia nella sua forma frammentaria che nella sua forma riassemblata, alla ricerca delle informazione cui si mira. - cosa significa 'promiscuous mode'? Il termine promiscuous mode si riferisce alla modalita' di configurazione dell''ethernet adapter' in cui e' permesso a tutte le macchine l'ascolto di tutto il traffico di rete, non solo quello proprio. Uno sniffer, dunque, non e' altro che un software (o un hardware) che ascolta e non ignora i pacchetti che vengono inviati lungo le connessioni, archiviando poi le informazioni di passaggio su supporti come dischi rigidi o altro (sulla base del volume di traffico che si intende monitorare si potra' optare per la propria RAM, veloce ma poco capiente, oppure supporti che concedano piu' spazio, come l'HD appunto, purtroppo molto piu' lenti ma che permettono un'analisi dei dati da farsi a posteriori con la dovuta calma). - MAC address e indirizzi IP: Poiche' molte macchine possono condividere una singola connessione ethernet, ognuna di esse deve possedere un identificatore (ricordate che, in realta', e' la scheda di rete, l'hardware, a possedere un indirizzo, non la macchina in se'); questo non succede quando comunichiamo con una connessione dial-up utilizzando il nostro modem casalingo, perche' si presuppone che tutti i dati che inviamo siano destinati all'entita' che risiede all'altro capo della linea (in genere il nostro Internet Service Provider, che ci assegnera' un indirizzo IP dinamico). Tuttavia, se comunichiamo attraverso una rete ethernet dobbiamo specificare esattamente a quali macchina andranno consegnati i pacchetti inviati, anche se la rete fosse composta solamente da due computer: ricorderete che il protocollo ethernet fu sviluppato per permettere a migliaia di macchine di dialogare fra loro. Cio' e' possibile 'inserendo' un numero esadecimale (cioe' con notazione a 16 cifre; il MAC address e' composto, invece, da 12 digit) in ogni destinazione ethernet ; Il MAC address e' composto da 48 bit (8bit = 1byte ; il bit e' l'unita' di misura fondamentale dell'informatica). Il protocollo ethernet ci permette anche di comunicare con macchine che non risiedono sulla nostra stessa rete ma sono interallacciate alla nostra tramite il protocollo TCP/IP (Transport Control Protocol over Internet Protocol, in realta' e' un'intera famiglia di protocolli): tuttavia non e' possibile inviare e ricevere i dati nella loro forma originale allo stesso modo in cui non e' possibile inviare per posta (snail mail) una lettera senza averla imbustata e dotata di francobollo e indirizzo del destinatario. L'invio dei dati e la loro gestione in rete e' gestita dai diversi protocolli, a partire dall'ethernet, cosi' dovremo trattare i nostri dati in modo che i protocolli possano 'capire' cosa farne. Il compito dello sniffer non sara' solo quello di registrare e archiviare dati ma si potra' istruirlo a riconoscere e suddividere i vari header (intestazioni) dei pacchetti per tracciare e controllare solo i pacchetti che soddisfino le piu' svariate e complesse regole (pattern) che possano interessare chi controlla lo sniffer. Vediamo cosa succede con una breve spiegazione: 'A' (alice) possiede un indirizzo IP: 10.0.0.23 (tutti i pacchetti inviati da 'A' saranno marcati con questo indirizzo) Per comunicare con 'Barbara', che si trova in una rete diversa, 'Alice' deve creare un pacchetto IP che abbia piu' o meno questa forma: [IP packet=(10.0.0.23 ===> 192.168.100.54)] Questo compito e' svolto dalle applicazioni (dai software) usate da alice per spedire i dati lungo la rete e consiste in una operazione d'incapsulazione successiva dei dati in un pacchetto che all''esterno' presenta i suoi dati TCP, poi quelli IP. Poiche', generalmente, i dati passano da reti ethernet, al pacchetto ora descritto saranno aggiunti altri tre strati: il primo e' l'identificativo dell'ethertype (comunica all'applicazione TCP/IP della destinazione di processare i dati), all'esterno di quest'ultimo sara' visibile il MAC address sorgente e infine quello del destinatario (se il destinatario e' inserito in una LAN) ----------------------- Solo allora alice inviera' il pacchetto a barbara ed esso attraversera' il primo router sulla via per la sua destinazione finale; ogni router che il pacchetto incontrera', leggendo la destinazione IP decidera' il corretto cammino dei dati verso barbara. Dobbiamo pero' tener conto di alcuni fattori: Tutti i router, tranne quello che gestisce l'indirizzo destinatario, possono leggere gli indirizzi Ricordiamo che, parlando di sniffer, non ci riferiamo a strumenti che registrano l'attivita' che compiamo sulla tastiera del computer o cio' che avviene sul nostro schermo. Quest'attivita', compiuta da programmi definiti key logger, equivale a leggere cio' che viene battuto sulla tastiera sopra le spalle di chi scrive. Essa potra' rivelare ugualmente, forse con minor dispendio di risorse, password o altri dati sensibili ma non sara' mai in grado di osservare il traffico che intercorre tra due terminali o su un intera rete di macchine. Quest'operazione, e la susseguente analisi dei dati raccolti, viene fatta, per l'appunto, attraverso gli sniffer. Vediamo, dunque, dove e' piu' probabile trovare uno sniffer all'interno di una LAN e quali gradi di rischio corre la rete stessa: - possibile collocazione di uno sniffer: In realta' uno sniffer potrebbe essere installato ovunque sulla rete, tuttavia esistono dei punti strategici che, permettendo la raccolta di determinate informazioni, sono favoriti rispetto ad altri. Uno di questi e' un qualsiasi punto adiacente ad una macchina in cui si puo' presumere passino notevoli quantita' di password; ad esempio un gateway di rete oppure un nodo che ospiti traffico in entrata e in uscita verso l'esterno della rete stessa. Come regola generale, terremo conto del fatto che lo sniffer sara' installato, sia esso hardware o software, all'interno dello stesso blocco di rete (net of trust) del network che si e' inteso controllare. Gli sniffer (software) sono molto meno subdoli di quel che si pensi, per fortuna, e la loro locazione piu' probabile, in una LAN, e', come abbiamo visto, sui server che la gestiscono per intero o nei nodi intermedi ma quel che piu' ci interessa e' porre l'accento sulla possibilita' che questi prodotti offrono, se usati con costanza e cognizione, di ottenere risultati che vanno dall'aquisizione di password alla raccolta di dati sensibili, solo per citare alcuni degli obiettivi piu' nefasti. - livelli di rischio: gli sniffer rappresentano un rischio elevato per una rete o per il pc dell'utente medio. La semplice esistenza di uno sniffer in rete rappresenta una falla e una minaccia alla sicurezza e alla riservatezza delle comunicazioni all'interno della rete stessa. Prendiamo come esempio la situazione che potrebbe interessare l'utente medio durante l'utilizzo delle reti universitarie: In base alla quantita' di traffico prodotto e alla quantita' di traffico raccolta dallo sniffer (abbiamo visto come cio' dipenda dalle scelte di chi installa lo sniffer e in base alla 'memoria' disponibile) possiamo stabilire che i dati maggiormente a rischio sono proprio le password personali utilizzate per accedere ai piu' svariati servizi di rete (login utente, accesso al proprio spazio su disco) o servizi internet (la vostra mail-box!), poiche' la richiesta d'accesso e, quindi, di invio della password rientra nei primi pacchetti che vengono inviati per ogni tentativo di connessione al servizio prescelto dall'utente ed e' il primo dato che viene filtrato dallo sniffer. Dal punto di vista dell'analista di sicurezza lo sniffing e' un attacco di secondo livello. L'intruso si e' gia' introdotto nella rete e ora cerca di compromettere maggiormente la sicurezza del sistema. Comunque, cio' che puo' essere raccolto dallo sniffer, non e' rappresentato solamente dagli elenchi degli utenti o le password d'accesso ai servizi ma puo' contenere dati che spaziano dal numero della (onnipresente) carta di credito ad altri dati finanziari, fino al testo del messaggio spedito via e-mail. Come si diceva prima,pero', e' improbabile che uno sniffer sia dotato di supporti che gli permettano di catturare tutto il traffico in passaggio su un dato network; in piu' all'aumentare del traffico in una rete aumentano anche i pacchetti che saranno persi: dai rapporti tecnici relativi agli sniffer e' emerso che, in network dotati di connessioni ad alta velocita' e con volumi di traffico elevati, una parte considerevole dei dati sfugge alla cattura dello sniffer. - sistemi operativi e sniffer: Oramai gli sniffer possono essere installati ed eseguiti su qualsiasi piattaforma, ma, anche se non fosse cosi', sarebbero comunque una minaccia: ricordate che gli sniffer agiscono e catturano pacchetti di dati, non interagiscono direttamente con la macchina e possono prescindere dal sistema operativo. Potrete trovare vari tipi di sniffer per ogni piattaforma; ecco alcuni di questi programmi e i relativi link: - per windows (aka Findus ... ) * Netwok Associates Sniffer per DOS * The Gobbler and Beholder * Klos PacketView * tcpdump (in origine per Unix) * win NT server - questa distribuzione di NT e' fornita di un programma chiamato 'Network Monitor', lo trovate nel folder 'Administrative Tools' * BlackICE Pro (nasce come tool anti-intrusione ma puo' essere usato come sniffer -non promiscuo- dei pacchetti in entrata e uscita dalla macchina in cui e' installato * CiAll * EtherPeek * Intellimax LanExplorer * Tritocom LANdecoder32 * SpyNet/PeepNet * Analyzer
* EtherPeek - per Unix/Linux * tcpdump * sniffit * snort (sniffer e logger con estese capacita' di filtraggio) * karpski * SuperSniffer v.1.3 * esniff per Sun OS * exdump * trinux (una distribuzione Linux 'floppy bootable' che contiene numerosi tool di sicurezza tra cui vari sniffer) Eventualmente visitate anche il sito di packet.storm dove troverete sicuramente altri sniffer e tool simili. - Come posso impedire che qualcuno monitori i miei dati con uno sniffer? Non ci sono molte soluzioni efficaci a questo problema, soprattutto se la maggior parte del vostro traffico e' in passaggio su Internet. Mentre potete configurare la LAN in modo che l'attivita' di sniffing sia menomata (ad esempio sostituendo gli hub con degli switch, tanto per cominciare), potrete adottare, in via generale, delle precauzioni estremamenti efficaci che comportano l'uso della crittografia nelle vostre comunicazioni. E' sempre buona regola non dimenticare mai, prima di utilizzare tali strumenti crittografici, che l'utilizzo semplicistico della crittografia porta sempre ad una maggiore vulnerabilita' delle comunicazioni poiche' una non corretta installazione o configurazione dello specifico tool potrebbe non riportare errori visibili nella fase di invio dei dati ma la comunicazione rimarrebbe in chiaro anche per l'eventuale sniffer. E' anche il caso di ricordare che la crittografia non incide sul potere dello sniffer di intercettare i dati in transito ma impedisce a colui che analizzera' i dati archiviati di poterli leggere come accade con dati inviati in chiaro. Da ultimo, e' necessario fare riferimento alla distinzione tra 'header' del pacchetto e dati contenuti nel pacchetto stesso: se lo strumento crittografico da noi utilizzato (ad es. PGP) cifra solamente i dati che con il pacchetto vengono trasportati, il gestore dello sniffer potra' comunque conoscere il contenuto degli header e ricavare da essi informazioni come provenienza e destinazione del pacchetto, e quant'altro gli header possano rivelare. Ecco alcuni esempi di strumenti che usano la crittografia: * SSL (Secure Sockets Layer) , utilizzato da numerosi browser come IExplorer e Netscape Navigator; * PGP e S/MIME, sono prodotti che permettono la cifrazione delle e-mail: il primo, se utilizzato e configurato nel modo corretto, e' di gran lunga il miglior prodotto che possiate utilizzare per proteggere la privacy della vostra posta [pgpi.org]; il secondo e' un built-in di numerosi client di posta elettronica di Netscape e Microsoft * ssh (Secure Shell), e' il 'de facto' standard per il login a macchine Unix (quindi anche Linux) da internet (in remoto). Sostituite immediatamente telnet con ssh * VPNs (Virtual Private Networks), forniscono comunicazioni cifrate attraverso Internet; sono facilmente vulnerabili ai RAT (Remote Access Trojan) con sniffing plug-in; sono tool che vengono installati a monte della connessione VPN e permettono il monitoraggio delle comunicazione prima che vengano cifrate. alcuni strumenti che utilizzano la crittografia forniscono anche forme di autenticazione (invio delle password) sicure ed esistono anche numerose altre soluzioni che impediscono la lettura della password in chiaro: * SMB/CIFS, in ambiente windows/samba (samba v2 o posteriore, winNT con service pack 3 o posteriore) * Kerberos v5, sia per win2000 che per Unix * Stanford SRP (Secure Remote Password), rafforza la sicurezza (quasi nulla) di telnet e ftp (per windows e per unix) - come individuare uno sniffer: Si distingue tra sniffer detti 'stand-alone' e tutti gli altri sniffer; il primo tipo si sniffer non trasmette nulla, non genera traffico, e' passivo ed e' teoricamente impossibile da individuare; il secondo tipo, invece, non ha solo comportamenti passivi ma genera del traffico ben identificabile e sulla base di dei dati e delle richieste (ad es DNS reverse lookup) inviate e' possibile localizzarlo. In effetti, cio' che si vuole localizzare e' proprio lo sniffer non-standalone. * metodo 'ping': molti sniffer vengono eseguiti su macchine che operano in rete secondo la gerarchia TCP/IP; in breve, se inviamo una richiesta a queste macchine esse ci forniranno un qulche tipo di risposta. Il trucco, in questo caso, e' quello di inviare una richiesta alindirizzo IP della macchina sospetta ma non al suo ethernet adapter. 1. poniamo che la macchina sospetta abbia indirizzo IP: 10.0.0.1 e MAC address: 00-40-05-A4-79-31 Questo e' un metodo cosi' ben conosciuto che gli sniffer adottano un filtro MAC virtuale soprattutto sulle macchine (in genere windows) che possieno driver (software) di filtro: esistono degli exploit per windows che permettono di generare falsi positivi che vanificano la ricerca. * metodi ping, parte seconda: per ovviare all'inconveniente di cui sopra usate il metodo ping su ogni servizio attivo in rete che generi risposte conosciute, ad es: TCP connection request, protocollo UDP sulla porta 7 (echo); oppure utilizzate ogni protocollo che possa ingenerare un errore sulla macchina bersaglio, ad esempio corrompendo gli header IP in modo da generare un ICMP error. Ancora, l'indirizzo broadcast (sia locale, 255.255.255.255, che diretto, es.:10.0.0.255) puo' essere utilizzato per superare le barriere/filtri ai ping su indirizzo IP ma proprio perche' il braodcast address genera risposte da tutte le interfacce potrebbe essere disabilitato (a causa di attacchi smurf). * metodo ARP: simile al metodo ping ma si usa il protocollo ARP (Address Resolution Protocol); il metodo piu' semplice e' inviare un ARP request a un indirizzo non broadcast sospetto: se risponde e' in promiscuos mode... una variante si avvantaggia della cache ARP di ogni macchina, ossia l'archivio in cui vengono immagazzinati, per alcuni minuti o per un tempo piu' lungo, le informazioni relative sia al mittente che al destinatario del traffico generato da una determinata interfaccia. [documentazione in spagnolo (!!!!) che fornisce anche un programma per utilizzare questo metodo] * metodo DNS: come si suggeriva in precedenza, molti sniffer operano un reverse DNS lookup automatico sugli indirizzi IP che vedono. In questo modo, dall'osservazione del traffico DNS (Domain Name Service), individueremo le interfacce in promiscuous mode. Per aumentare tale tipo di traffico si operi un ping sweep su una lunga serie di indirizzi IP non assegnati attraverso tutti i segmenti di rete. Qualsiasi interfaccia che generi traffico di reverse DNS lookup su tali indirizzi IP ha sicuramente sniffato l'ARP frame * metodo 'source route': si crei un pacchetto ping introducendo il parametro loose source in modo da instradare il pacchetto attraverso una macchina ulteriore su un un segmento diverso da quello dell'interfaccia sorgente; * metodo 'decoy': questo medono funziona anche all'esterno delle reti locali. * metodo 'host': la traccia di numerosi programmi eseguiti in background su una macchina, siano essi trojan o sniffer (o entrambi), e' difficile da rilevare ma nel caso degli sniffer e' evidente che essi debbano riconfigurare l'interfaccia di rete in modo promiscuo. Il metodo piu' semplice per scoprire la presenza di uno sniffer e' dunque quello di chiedere alla propria interfaccia, direttamente, se sta' girando in promicuouos mode: Una possibile soluzione e' la reinstallazione dell''ifconfig' o la sua esecuzione direttamente da una distribuzione * metodo 'latency': questo metodo puo' degradare sensibilmente le performance della rete locale e genera molti 'false positive' ma riesce ad accecare un eventuale sniffer. Come funziona il latency method? Le interfacce non promiscue non raccoglieranno tutto il traffico in passaggio, saranno solo rallentate nelle loro prestazioni dal sovraccarico generale, ma l'interfaccia che girasse in promiscuous mode verrebbe sommersa da tutti i pacchetti in passaggio, determinando un latenza rilevante nell'invio della risposta ad un ping. Un possibile problema e' rappresentato dalla possibilita' che lo sniffer faccia in modo di rispondere al ping in 'kernel mode', restando cosi' indipendente dal carico sulla CPU determinato dalla raccolta di tutto il traffico.
Le conclusioni traetele voi. Soprattutto, anche se trovaste lo sniffer, difficilmente riuscireste a scorpire chi lo ha installato. ============================================================== NOTE: - MAC: Media Access Control; la struttura logica che informa il protocollo ethernet e' composta da molti sottostrati (sublayer): PHY, MAC, LCC; l'indirizzo ethernet e' considerato parte del MAC sublayer - qual'e' l'indirizzo MAC della mia scheda di rete? - qual'e' l'indirizzo MAC delle macchine (delle schede di rete) con cui sono in comunicazione? - gli ultimi due bit del MAC address: - pattern:
I nodi intermedi della rete internet altro non sono che dispositivi d'interconnesione in grado di processare datagrammi (o pacchetti) IP e per questo vengono chiamati router o IP gateway. La loro funzione fondamentale e' quella di regolare il flusso del traffico IP da una rete all'altra. Questo implica, pero', che il gateway possieda egli stesso piu' interfacce; cosi' ad ogni interfaccia del router saranno associati uno o piu' indirizzi IP. La rete internet e' disseminata di apparati in possesso di indirizzi IP univoci e, conseguentemente, di entita' raggiungibili dal traffico della rete. I nodi intermedi, anch'essi raggiungibili dal traffico si occupano addirittura di smistarlo verso le stazioni a cui e' associato l'indirizzo IP del destinatario. Tuttavia, non facciamoci trarre in inganno, l'instradamento del pacchetto conteneti dati utente (ad esempio: relativi a servizi internet come il web) avviene esclusivamente attraverso l'indirizzo IP del destinatario. Appurata la necessita' di associare un indirizzo IP ad ogni nodo, gli ideatori del protocollo stesso stabilirono di assegnare a stazioni appartenenti ad una stessa rete locale indirizzi di una stesso tipo (uno stesso 'pool' di indirizzi IP). Lo scopo fondamentale era quello di semplificare l'instradamento dei datagrammi. - i bit piu' 'significativi' stabiliscono il gruppo di appartenenza (la rete locale di appartenenza) Secondo l'idea originaria l'indirizzamento prevedeva una semplice gerarchia a due livelli; i primi bit rappresentano il network address, comune ad un gruppo di stazioni; i rimanenti bit rappresentano un identificativo univoco all'interno della rete locale (host address):
network address host address
192.168.7.134
- il numero delle stazioni client attive L'insieme di network address e di host address compone il vero e proprio indirizzo IP dell'interfaccia della stazione o del gateway. Quando fu progettato il protocollo IP, si penso' che 32 bit potessero fornire un numero di combinazioni di indirizzi piu' che sufficente per far fronte a tutte le richieste ma il problema dell'esaurimento degli indirizzi IP si pose fin dai primi anni del protocollo, poco dopo il passaggio della maggior parte delle reti (arpanet compresa) al protocollo IP. Il numero di interfacce che possono essere ospitate da una rete locale e' di fatto dipendente dal numero di bit riservati all'host address. Le diverse classi si differenziano fondamentalmente per la diversa lunghezza in bit del network address e dell'host address.
A
B
C
D
E Le reti di classe A comprendono gli indirizzi che presentano il bit piu' vicino a zero: questa proprieta', tradotta in notazione decimale, significa che ogni rete di classe A ha il primo byte compreso tra 0 e 126, con 8 bit riservati al network address e 24 riservati all'host address; il numero di reti e' fissato a 126 il numero di interfacce possibili con una rete di classe A e': 16'777'214 (2^24 -2). Le reti di classe B comprendono indirizzi IP che presentano il bit piu' significativo a uno e il seguente a zero (cioe' il primo byte compreso tra 128 e 191); la classe B riserva 16 bit al network address e altrettanti all'host address. Le reti di classe C sono sensibilmente piu' numerose delle altre e rappresentano la soluzione ideale per numerose organizzazioni di limitate dimensioni. Le classi speciali D ed E hanno funzioni particolari: la prima (primo byte tra 224 e 239) e' riservata alla trasmissione di datagrammi IP in modalita' multicast, la seconda (primo byte compreso tra 240 e 254) e' utilizzata a fini sperimentali.
- router: - loose source routing: In questo scenario 'A' e 'B' sono sullo stesso segmento e 'B' non deve essere in grado instradare il pacchetto ad 'A'. Il TTL e' un campo che indica la 'vita' del pacchetto, ovvero quanti salti (hop), quanti instradamenti puo' subire prima di essere scartato; e' un valore 'k' che viene degradato di una unita' ad ogni salto fino a k=0. Se la risposta al nostro ping ha TTL=k-1 il ping e' stato sniffato (ci e' arrivato senza l'instradamento richiesto, cioe' con un solo salto), se TTL=k-(n. di hop richiesti dal parametro loose source) allora il ping era stato instradato correttamente (e si dovra' riprovare ... ;-)) © GnomixLand http://www.gnomixland.com/ |