ik heb een server waarop een IPtables firewall script op draait, nou wil ik als iemand mijn bak nmap-ed dat hij de melding krijgt dat de "host down is" ik weet dat je met de -p0 optie toch nog kan scannen, maar dat maakt niets uit, het gaat mij om dat je (zonder de -p0 optie) als je mijn bak nmap-ed dat de host down lijkt
echo "1" > /proc/sys/net/ipv4/icmp_echo _ignore_allOp woensdag 20 juni 2001 18:27 schreef nelske het volgende:
Of gewoon echo-reply uitzetten of (en misschien nog wel beter) tripwire installeren.
is dit de juiste oplossing???????
/sbin/iptables -A INPUT -p icmp -j DROP
Dit blokkeert al het inkomende icmp-verkeer, maar het zal je niet helpen als hij alsnog alle poorten gaat scannen. Je kunt natuurlijk ook alle poorten dichtgooien:
/sbin/iptables -P INPUT DROP
Hierbij kun je dan daarna uitzonderingen gaan maken voor verschillende poorten en dergelijke. Maar als er inderdaad services moeten draaien zal nmap die ook vinden, das eenvoudig. Er zijn wel programma's die merken dat er gescand worden en dan alle poorten dichtzetten (doet tripwire zoiets?), maar als je de goede opties geeft aan nmap maakt dat nog niets uit: als nmap alleen naar een paar poorten connect om te testen merkt dat programma niet dat er gescand wordt.
//disclaimer: bij een geslaagde hack ben ik niet verantwoordelijk...
* odysseus heeft zelf net iptables zitten leren. Kun je best leuke dingen mee doen.
Dit blokkeert al het inkomende icmp-verkeer, maar het zal je niet helpen als hij alsnog alle poorten gaat scannen. Je kunt natuurlijk ook alle poorten dichtgooien:
/sbin/iptables -P INPUT DROP
Hierbij kun je dan daarna uitzonderingen gaan maken voor verschillende poorten en dergelijke. Maar als er inderdaad services moeten draaien zal nmap die ook vinden, das eenvoudig. Er zijn wel programma's die merken dat er gescand worden en dan alle poorten dichtzetten (doet tripwire zoiets?), maar als je de goede opties geeft aan nmap maakt dat nog niets uit: als nmap alleen naar een paar poorten connect om te testen merkt dat programma niet dat er gescand wordt.
//disclaimer: bij een geslaagde hack ben ik niet verantwoordelijk...
* odysseus heeft zelf net iptables zitten leren. Kun je best leuke dingen mee doen.
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.
Zodra je 1 poort open hebt ben je al scanbaar.
Sorry. Of je installeert portsentry die scans detecteert, maar als hij open poorts hit dan heb je er niks aan
1 oplossing is alles plat gooien(deamons), maar dan heb ik er weinig aan
Sorry. Of je installeert portsentry die scans detecteert, maar als hij open poorts hit dan heb je er niks aan
1 oplossing is alles plat gooien(deamons), maar dan heb ik er weinig aan
Verwijderd
Aaarghh /me bedoelt natuurlijk portsentry en niet tripwire.Op woensdag 20 juni 2001 19:01 schreef morphje het volgende:
Zodra je 1 poort open hebt ben je al scanbaar.
Sorry. Of je installeert portsentry die scans detecteert, maar als hij open poorts hit dan heb je er niks aan
1 oplossing is alles plat gooien(deamons), maar dan heb ik er weinig aan
Maar ik zou zeker niet echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all aangezien je dan grote kans hebt dat het niet meer werkt (internet).
Je kan eventueel via iptables de volgende icmp-berichten blokkeren.
inkomend: type 0,3,11
uitgaand: type 3,8,11
Waarbij de cijfers voor het volgende staan.
0: echo-reply
3: destination-unreachable
8: echo-request
11: TTL exceeded
Overigens is het waarschijnlijk verstandig om dit verkeer, vanaf de DHCP server van je provider wel toe te laten, aangezien die een pingetje stuurt als je een IP wil. Het denyen daarvan zou kunnen resulteren in het feit dat het niet werkt
[edit]
Zoals morphje ook al zei is het altijd detecteerbaar als er ook maar een poort open staat of gefiltert is!
Ik zou toch eens naar portsentry kijken als ik jou was
Je kunt portsentry proberen. Daar heb je wel wat aan, omdat bij een portscan meestal in een snel tempo een heleboel poorten worden gescand.
Portsentry detecteert dat en gooit de boel dicht voor dat IP (of onderneemt een andere actie als je dat leuk vind, kun je zelf instellen. Wat dacht je van een automatische portscan terug bv?
)
Portsentry detecteert dat en gooit de boel dicht voor dat IP (of onderneemt een andere actie als je dat leuk vind, kun je zelf instellen. Wat dacht je van een automatische portscan terug bv?
bedankt voor het advies nelke, ik ga nu ff uitzoeken wat dat portsentry precies doet en hoe het werkt
Verwijderd
Porsentry kan als het goed is ook gewoon met iptables werken.
Zal gewoon een kwestie zijn van het ipchains regeltje dat automatisch als tegen maatregel geplaatst wordt omschrijven in een iptables regel.
Zal gewoon een kwestie zijn van het ipchains regeltje dat automatisch als tegen maatregel geplaatst wordt omschrijven in een iptables regel.
de rule's die portsentry maakt, deze staan waarschijnlijk in een config file ofoz, maar het is dus ook mogelijk die regels te implementeren in mijn eigen firewall
Verwijderd
Hoe bedoel je in je eigen firewall?
Die regels worden in realtime uitgevoerd!
Portsentry heeft zelf al een internal state mechanisme, waarin bijgehouden wordt welke hosts geblokt zijn. Verder kan het dus ook nog eens naast die firewall rule-set meteen een foute routing opgeven voor die host
en de hosts voor tcpwrapper daemons in /etc/hosts.deny zetten.
Die regels worden in realtime uitgevoerd!
Portsentry heeft zelf al een internal state mechanisme, waarin bijgehouden wordt welke hosts geblokt zijn. Verder kan het dus ook nog eens naast die firewall rule-set meteen een foute routing opgeven voor die host
en de hosts voor tcpwrapper daemons in /etc/hosts.deny zetten.
Verwijderd
Thx....Op woensdag 20 juni 2001 19:54 schreef triple-h het volgende:
nelske.....je bent geweldig! :):)
/me humeur is in een keer helemaal goed
Yep zoals ik ook al zei is dat een hele leuke optieOp woensdag 20 juni 2001 20:12 schreef Gila het volgende:
Of je gebruikt die route optie..dat is ook leuk)
lekker offtopic, maar:Op woensdag 20 juni 2001 20:28 schreef triple-h het volgende:
kortom: portsentry is het antwoord
YEP it is
Verwijderd
Portsentry lijkt leuk, maar met IP spoofing kunnen attackers daar heel makkelijk misbruik van maken! 
Gewoon een goeie IPCHAINS/IPTABLES firewall vind ik persoonlijk beter.
Gewoon een goeie IPCHAINS/IPTABLES firewall vind ik persoonlijk beter.
Verwijderd
Mij lijkt de combinatie van beiden toch de beste oplossingOp woensdag 20 juni 2001 21:08 schreef Mainwave het volgende:
Portsentry lijkt leuk, maar met IP spoofing kunnen attackers daar heel makkelijk misbruik van maken!
Gewoon een goeie IPCHAINS/IPTABLES firewall vind ik persoonlijk beter.
Verwijderd
Dus als ik spoof-scan alszijnde tweakers.net jou IP scan, dan blokkeert portsentry tweakers en kom jij de site niet meer op.Op woensdag 20 juni 2001 21:12 schreef nelske het volgende:
[..]
Mij lijkt de combinatie van beiden toch de beste oplossing
Of je moet hem milder opstellen, misschien werkt het dan beter...
Verwijderd
Euh als ik tweakers.net niet meer op kom, dan is dat heel snel opgelost.....Geloof mij maar....Ben een beetje teveel verslaafd 
Nee, dan praat je toch echt wel over serieuze hackers....Je kan je nooit helemaal bewapenen daartegen (okee de kabel eruit trekken
)
Nee, dan praat je toch echt wel over serieuze hackers....Je kan je nooit helemaal bewapenen daartegen (okee de kabel eruit trekken
Verwijderd
Ik vind dat dat dus wel kan, een goeie iptables firewall, security updates bijhouden, logs en andere warnings bijhouden.Op woensdag 20 juni 2001 21:18 schreef nelske het volgende:
Nee, dan praat je toch echt wel over serieuze hackers....Je kan je nooit helemaal bewapenen daartegen (okee de kabel eruit trekken)
Dan wordt het EXTREEM moeilijk, maargoed, dat is mijn mening.
Verwijderd
Geloof me nou maar dat het niet kan!!!Op woensdag 20 juni 2001 21:23 schreef Mainwave het volgende:
[..]
Ik vind dat dat dus wel kan, een goeie iptables firewall, security updates bijhouden, logs en andere warnings bijhouden.
Dan wordt het EXTREEM moeilijk, maargoed, dat is mijn mening.
Natuurlijk heb ook ik een firewall die wel aardig (tot zeer(voorzover je dat van jezelf kan zeggen)) goed is. Feit blijft echter dat je afhankelijk blijft van de Daemons die je erop hebt draaien. Je kan wel leuk BugTraq etc. in de gaten houden, maar dan kan het al te laat zijn!
In zo'n goede firewall, kan je natuurlijk ook expres wat poortjes open laten staan (waar toch geen service achter draait op je server). Vervolgens laat je portsentry naar die poortjes luisteren
Tja verder nog zaken als tripwire, logcheckers, rhosts-checker en wat andere scripsels installeren. Zo min mogelijk als root draaien en zo veel mogelijk in een gechroote omgeving.
Maar zeggen dat je veilig bent.....Nahhhh zullen we maar niet doen he!
Ik vind het serieus knap als je durft te beweren dat je server onkraakbaar is (als er services op draaien he)! In het beton storten en alle stekkers eruit is de enig manier
Het is heel eenvoudig: op het moment dat je ook maar IETS toelaat ben je te traceren. Desnoods zenden ze een obscuur type ICMP-request naar je toe (kijk eens naar het programmaatje 'sing', replacement van ping, die kan dat doen) of ze scannen je poorten op zo'n manier dat portsentry niets merkt: een gewone connect naar je ftp-poort zal portsentry niet van wakker worden, als ze een minuut later nog eens proberen op poort X ook niet, een halve minuut later van een ander (=gespoofd) IP-adres met weer een andere poort zal ook niet opgemerkt worden, ofwel: als je even de tijd neemt is het doodsimpel om te ontdekken of een host bestaat of niet. Een beetje {h,cr}acker kan ondertussen een kopje koffie (of Jolt
) drinken, want een scriptje wat iets dergelijks doet is zo geschreven.
Er is toch nog een soort manier die je zou kunnen toepassen waardoor je wel opgemerkt kunt worden, maar waardoor mensen niet zien wat er gebeurt: met freenet kun je over een soort internet browsen zonder dat anderen in principe je IP-adres bemerken of dat je naar een server connect: de informatie staat gewoon bij andere clients op de pc (a la gnutella, zeg maar). Erg veel informatie staat er denk ik niet op maar je zou eens een kijkje kunnen nemen, het is best een interessant project.
Mocht je echt niet willen dat mensen je pc opmerken, dan schrijf je even een eigen protocol los van (tcp/)ip of udp waarmee je naar een tweede pc connect, vanwaar je dan weer het internet opgaat. Niemand die dat merkt, maar als je dat kunt dan kun je ook een goed firewallscript bouwen...
* odysseus houdt het toch maar bij een firewall: op mijn internet-deelmachine draait een ipchains-firewall/forward, op mijn eigen pc nog eens een dichte iptables. Als dat niet genoeg is weet ik het ook niet meer...
Er is toch nog een soort manier die je zou kunnen toepassen waardoor je wel opgemerkt kunt worden, maar waardoor mensen niet zien wat er gebeurt: met freenet kun je over een soort internet browsen zonder dat anderen in principe je IP-adres bemerken of dat je naar een server connect: de informatie staat gewoon bij andere clients op de pc (a la gnutella, zeg maar). Erg veel informatie staat er denk ik niet op maar je zou eens een kijkje kunnen nemen, het is best een interessant project.
Mocht je echt niet willen dat mensen je pc opmerken, dan schrijf je even een eigen protocol los van (tcp/)ip of udp waarmee je naar een tweede pc connect, vanwaar je dan weer het internet opgaat. Niemand die dat merkt, maar als je dat kunt dan kun je ook een goed firewallscript bouwen...
* odysseus houdt het toch maar bij een firewall: op mijn internet-deelmachine draait een ipchains-firewall/forward, op mijn eigen pc nog eens een dichte iptables. Als dat niet genoeg is weet ik het ook niet meer...
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.
Verwijderd
Ik beweer niet onkraakbaar te zijn, maar als je je systeem professioneel configd, en je houdt netjes je security updates bij zit je heel goed.Op woensdag 20 juni 2001 21:30 schreef nelske het volgende:
[..]
Geloof me nou maar dat het niet kan!!!
De 'echte' hacker heeft toch geen intresse in een servertje waar relatief weinig te halen valt.
>Maar zeggen dat je veilig bent.....Nahhhh >zullen we maar niet doen he!
Ik wel.
>Ik vind het serieus knap als je durft te >beweren dat je server onkraakbaar is
Ik heb dit nooit beweerd slimmerd.
En ik val portsentry ook niet af, ik belicht alleen mogelijke nadelen.
Verwijderd
/me zal maar de verstandigste zijn en op dergelijk "inteligente" argumenten, die ook nog eens respect tonen niet ingaanOp woensdag 20 juni 2001 22:21 schreef Mainwave het volgende:
[..]
Ik beweer niet onkraakbaar te zijn, maar als je je systeem professioneel configd, en je houdt netjes je security updates bij zit je heel goed.
De 'echte' hacker heeft toch geen intresse in een servertje waar relatief weinig te halen valt.
>Maar zeggen dat je veilig bent.....Nahhhh >zullen we maar niet doen he!
Ik wel.
>Ik vind het serieus knap als je durft te >beweren dat je server onkraakbaar is
Ik heb dit nooit beweerd slimmerd.
En ik val portsentry ook niet af, ik belicht alleen mogelijke nadelen.
Verwijderd
/me vindt dat dan wel weer netjes 
Vriendjes
....Ik hoop niet dat die verkeerd over komt, maar ja ze hebben geen handjes als smilie.
Dat van die bewering sloeg namelijk ook niet op jou, maar in z'n algemeenheid
Vriendjes
Dat van die bewering sloeg namelijk ook niet op jou, maar in z'n algemeenheid
Verwijderd
Deal.Op woensdag 20 juni 2001 22:46 schreef nelske het volgende:
/me vindt dat dan wel weer netjes
Vriendjes
You may probe my networks anytime!
Pagina: 1