Ich wohne in einem Mehrfamilienhaus mit 6 Wohnungen, inmitten und gegenüber weiterer Mehrfamilienhäuser. Vor einigen Monaten begann ich mir mein WLAN mit meinem Nachbarn zu teilen, denn für mich alleine lohnt sich ein GB-Anschluss nicht, für uns beide zusammen ist das aber sehr günstig. Ich habe eine FritzBox 6591 Cable und habe darin ein Gastnetz für ihn erstellt. Das Netz ist WPA2 (CCMP) verschlüsselt, mit sehr langem, zufälligen, komplexen Passwort. Ich habe ihm bei der Einrichtung seiner Geräte geholfen und wir haben versucht ein Gerät über WPS (Taste) zu verbinden. Auf der Nutzeroberfläche stand Verbindung erfolgreich, das Gerät war jedoch nicht verbunden. Das machte uns stutzig, also haben wir sofort erneut das Passwort geändert.
Wir nutzen das nun schon eine Weile so, aber im letzten und aktuellen Monat habe ich auf der Nutzeroberfläche der FritzBox plötzlich den 10x! Traffic eines normalen Monats. Mein Nachbar macht eigentlich nicht viel im Internet und ich war im Urlaub, sodass mir dieser starke Trafficanstieg sorgen machte.
Ich betreibe auch ein Synology NAS und hatte zunächst sorge, dass jemand dort Zugang hätte und sich sämtliche Daten runterläd, aber eigentlich ist auch das NAS sehr gut abgesichert.
Mein Nachbar hat dann testweise all seine Geräte abgeschaltet und ich konnte auf der Oberfläche der FritzBox dennoch noch ein angemeldetes Gerät sehen. Leider zeigt die FritzBox nicht welches Gerät wieviel Traffic verursacht, sonst hätte ich es leichter.
Ich habe dann folgende Versuche unternommen um mehr über dieses ominöse, noch angemeldete Gerät herauszufinden:
- Hersteller der MAC-Adresse nachgeschlagen, Ergebnis: Offenbar zufällig generierte MAC (bleibt jedoch gleich)
- An- und Abmeldungen protokolliert, Ergebnis: Das Gerät meldet sich morgens zwischen 8 und 9 Uhr ab und gegen 15 Uhr wieder an. Eventuell ein Handy das mitgenommen wird?
- Traffic mitgeschnitten und in WireShark angeschaut: Das Gerät kontaktiert Apple und Microsoft Server, leider alles verschlüsselt
Mir ist noch aufgefallen, dass das Gerät sich fast nur im 2.4 GHz Band befindet. Es scheint jedoch manchmal in das 5 GHz Band zu wechseln, wenn meine Wohnungstür offen ist.
Ich würde gern einen "Fake Hotspot" mit der gleichen SSID und gleichem Key eröffnen, damit das Gerät "locken" und anhand der Signalstärke örtlich weiter eingrenzen. Leider zeigt weder Windows, noch mein Handy bei einem "mobilen Hotspot" die Signalstärke der verbundenen Clients.
Hat jemand Ideen, wie ich den ungebetenen Nutzer identifizieren kann?
Und kann mir jemand sagen wie der in das WLAN kommt? Dass er zufällig beim WPS den richtigen
Zeitpunkt erwischt hat erscheint mir doch sehr unwahrscheinlich.
Netzwerkspezialisten und Hobby-Detektive, ihr seid gefragt!

Hilfe
Neues Thema
Antworten

Nach oben





