Toon posts:

nmap hostdown

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik heb een server waarop een IPtables firewall script op draait, nou wil ik als iemand mijn bak nmap-ed dat hij de melding krijgt dat de "host down is" ik weet dat je met de -p0 optie toch nog kan scannen, maar dat maakt niets uit, het gaat mij om dat je (zonder de -p0 optie) als je mijn bak nmap-ed dat de host down lijkt :)

Verwijderd

Of gewoon echo-reply uitzetten of (en misschien nog wel beter) tripwire installeren.

Verwijderd

Topicstarter
Op woensdag 20 juni 2001 18:27 schreef nelske het volgende:
Of gewoon echo-reply uitzetten of (en misschien nog wel beter) tripwire installeren.
echo "1" > /proc/sys/net/ipv4/icmp_echo _ignore_all

is dit de juiste oplossing??????? :?

  • odysseus
  • Registratie: Augustus 2000
  • Nu online

odysseus

Debian GNU/Linux Sid

/sbin/iptables -A INPUT -p icmp -j DROP

Dit blokkeert al het inkomende icmp-verkeer, maar het zal je niet helpen als hij alsnog alle poorten gaat scannen. Je kunt natuurlijk ook alle poorten dichtgooien:

/sbin/iptables -P INPUT DROP

Hierbij kun je dan daarna uitzonderingen gaan maken voor verschillende poorten en dergelijke. Maar als er inderdaad services moeten draaien zal nmap die ook vinden, das eenvoudig. Er zijn wel programma's die merken dat er gescand worden en dan alle poorten dichtzetten (doet tripwire zoiets?), maar als je de goede opties geeft aan nmap maakt dat nog niets uit: als nmap alleen naar een paar poorten connect om te testen merkt dat programma niet dat er gescand wordt.

//disclaimer: bij een geslaagde hack ben ik niet verantwoordelijk... >:)

* odysseus heeft zelf net iptables zitten leren. Kun je best leuke dingen mee doen.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Verwijderd

Topicstarter
beter iets dan niets zeg ik altijd :)

  • morphje
  • Registratie: Juni 2001
  • Laatst online: 06-08 11:40

morphje

let's all love lain

Zodra je 1 poort open hebt ben je al scanbaar.

Sorry. Of je installeert portsentry die scans detecteert, maar als hij open poorts hit dan heb je er niks aan :)

1 oplossing is alles plat gooien(deamons), maar dan heb ik er weinig aan :7

Verwijderd

Topicstarter
jullie reply's horende hou ik het maar op een zeer goeie iptables firewall :)

Verwijderd

Op woensdag 20 juni 2001 19:01 schreef morphje het volgende:
Zodra je 1 poort open hebt ben je al scanbaar.

Sorry. Of je installeert portsentry die scans detecteert, maar als hij open poorts hit dan heb je er niks aan :)

1 oplossing is alles plat gooien(deamons), maar dan heb ik er weinig aan :7
Aaarghh /me bedoelt natuurlijk portsentry en niet tripwire.

Maar ik zou zeker niet echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all aangezien je dan grote kans hebt dat het niet meer werkt (internet).

Je kan eventueel via iptables de volgende icmp-berichten blokkeren.

inkomend: type 0,3,11
uitgaand: type 3,8,11

Waarbij de cijfers voor het volgende staan.
0: echo-reply
3: destination-unreachable
8: echo-request
11: TTL exceeded

Overigens is het waarschijnlijk verstandig om dit verkeer, vanaf de DHCP server van je provider wel toe te laten, aangezien die een pingetje stuurt als je een IP wil. Het denyen daarvan zou kunnen resulteren in het feit dat het niet werkt ;)

[edit]
Zoals morphje ook al zei is het altijd detecteerbaar als er ook maar een poort open staat of gefiltert is!
Ik zou toch eens naar portsentry kijken als ik jou was ;)

  • Wilke
  • Registratie: December 2000
  • Nu online
Je kunt portsentry proberen. Daar heb je wel wat aan, omdat bij een portscan meestal in een snel tempo een heleboel poorten worden gescand.

Portsentry detecteert dat en gooit de boel dicht voor dat IP (of onderneemt een andere actie als je dat leuk vind, kun je zelf instellen. Wat dacht je van een automatische portscan terug bv? >:) )

Verwijderd

Topicstarter
bedankt voor het advies nelke, ik ga nu ff uitzoeken wat dat portsentry precies doet en hoe het werkt

Verwijderd

Topicstarter
ik zie op de site van portsentry dat dit gebaseerd is op ipchains!? want ik werk met iptables (natuurlijk :) ) !!!???!!!

Verwijderd

Porsentry kan als het goed is ook gewoon met iptables werken.
Zal gewoon een kwestie zijn van het ipchains regeltje dat automatisch als tegen maatregel geplaatst wordt omschrijven in een iptables regel.

Verwijderd

Topicstarter
de rule's die portsentry maakt, deze staan waarschijnlijk in een config file ofoz, maar het is dus ook mogelijk die regels te implementeren in mijn eigen firewall

Verwijderd

Hoe bedoel je in je eigen firewall?

Die regels worden in realtime uitgevoerd!
Portsentry heeft zelf al een internal state mechanisme, waarin bijgehouden wordt welke hosts geblokt zijn. Verder kan het dus ook nog eens naast die firewall rule-set meteen een foute routing opgeven voor die host >:)
en de hosts voor tcpwrapper daemons in /etc/hosts.deny zetten.

Verwijderd

Topicstarter
nelske.....je bent geweldig! :):)

Verwijderd

Of je gebruikt die route optie..dat is ook leuk :>)

Verwijderd

Op woensdag 20 juni 2001 19:54 schreef triple-h het volgende:
nelske.....je bent geweldig! :):)
Thx....
/me humeur is in een keer helemaal goed :)
Op woensdag 20 juni 2001 20:12 schreef Gila het volgende:
Of je gebruikt die route optie..dat is ook leuk :>)
Yep zoals ik ook al zei is dat een hele leuke optie >:) Waar is ie nou ineens heen :?

Verwijderd

Topicstarter
kortom: portsentry is het antwoord *D

  • morphje
  • Registratie: Juni 2001
  • Laatst online: 06-08 11:40

morphje

let's all love lain

Op woensdag 20 juni 2001 20:28 schreef triple-h het volgende:
kortom: portsentry is het antwoord *D
lekker offtopic, maar:

YEP it is *D

Verwijderd

Portsentry lijkt leuk, maar met IP spoofing kunnen attackers daar heel makkelijk misbruik van maken! |:(
Gewoon een goeie IPCHAINS/IPTABLES firewall vind ik persoonlijk beter.

Verwijderd

Op woensdag 20 juni 2001 21:08 schreef Mainwave het volgende:
Portsentry lijkt leuk, maar met IP spoofing kunnen attackers daar heel makkelijk misbruik van maken! |:(
Gewoon een goeie IPCHAINS/IPTABLES firewall vind ik persoonlijk beter.
Mij lijkt de combinatie van beiden toch de beste oplossing ;)

Verwijderd

Op woensdag 20 juni 2001 21:12 schreef nelske het volgende:

[..]

Mij lijkt de combinatie van beiden toch de beste oplossing ;)
Dus als ik spoof-scan alszijnde tweakers.net jou IP scan, dan blokkeert portsentry tweakers en kom jij de site niet meer op. :)
Of je moet hem milder opstellen, misschien werkt het dan beter...

Verwijderd

Euh als ik tweakers.net niet meer op kom, dan is dat heel snel opgelost.....Geloof mij maar....Ben een beetje teveel verslaafd :D

Nee, dan praat je toch echt wel over serieuze hackers....Je kan je nooit helemaal bewapenen daartegen (okee de kabel eruit trekken ;) )

Verwijderd

Op woensdag 20 juni 2001 21:18 schreef nelske het volgende:

Nee, dan praat je toch echt wel over serieuze hackers....Je kan je nooit helemaal bewapenen daartegen (okee de kabel eruit trekken ;) )
Ik vind dat dat dus wel kan, een goeie iptables firewall, security updates bijhouden, logs en andere warnings bijhouden.
Dan wordt het EXTREEM moeilijk, maargoed, dat is mijn mening. 8-)

Verwijderd

Op woensdag 20 juni 2001 21:23 schreef Mainwave het volgende:

[..]

Ik vind dat dat dus wel kan, een goeie iptables firewall, security updates bijhouden, logs en andere warnings bijhouden.
Dan wordt het EXTREEM moeilijk, maargoed, dat is mijn mening. 8-)
Geloof me nou maar dat het niet kan!!!

Natuurlijk heb ook ik een firewall die wel aardig (tot zeer(voorzover je dat van jezelf kan zeggen)) goed is. Feit blijft echter dat je afhankelijk blijft van de Daemons die je erop hebt draaien. Je kan wel leuk BugTraq etc. in de gaten houden, maar dan kan het al te laat zijn!

In zo'n goede firewall, kan je natuurlijk ook expres wat poortjes open laten staan (waar toch geen service achter draait op je server). Vervolgens laat je portsentry naar die poortjes luisteren >:)
Tja verder nog zaken als tripwire, logcheckers, rhosts-checker en wat andere scripsels installeren. Zo min mogelijk als root draaien en zo veel mogelijk in een gechroote omgeving.

Maar zeggen dat je veilig bent.....Nahhhh zullen we maar niet doen he!
Ik vind het serieus knap als je durft te beweren dat je server onkraakbaar is (als er services op draaien he)! In het beton storten en alle stekkers eruit is de enig manier :)

Verwijderd

Topicstarter
wederom ben ik het eens met nelske :)

  • odysseus
  • Registratie: Augustus 2000
  • Nu online

odysseus

Debian GNU/Linux Sid

Het is heel eenvoudig: op het moment dat je ook maar IETS toelaat ben je te traceren. Desnoods zenden ze een obscuur type ICMP-request naar je toe (kijk eens naar het programmaatje 'sing', replacement van ping, die kan dat doen) of ze scannen je poorten op zo'n manier dat portsentry niets merkt: een gewone connect naar je ftp-poort zal portsentry niet van wakker worden, als ze een minuut later nog eens proberen op poort X ook niet, een halve minuut later van een ander (=gespoofd) IP-adres met weer een andere poort zal ook niet opgemerkt worden, ofwel: als je even de tijd neemt is het doodsimpel om te ontdekken of een host bestaat of niet. Een beetje {h,cr}acker kan ondertussen een kopje koffie (of Jolt >:) ) drinken, want een scriptje wat iets dergelijks doet is zo geschreven.

Er is toch nog een soort manier die je zou kunnen toepassen waardoor je wel opgemerkt kunt worden, maar waardoor mensen niet zien wat er gebeurt: met freenet kun je over een soort internet browsen zonder dat anderen in principe je IP-adres bemerken of dat je naar een server connect: de informatie staat gewoon bij andere clients op de pc (a la gnutella, zeg maar). Erg veel informatie staat er denk ik niet op maar je zou eens een kijkje kunnen nemen, het is best een interessant project.

Mocht je echt niet willen dat mensen je pc opmerken, dan schrijf je even een eigen protocol los van (tcp/)ip of udp waarmee je naar een tweede pc connect, vanwaar je dan weer het internet opgaat. Niemand die dat merkt, maar als je dat kunt dan kun je ook een goed firewallscript bouwen...

* odysseus houdt het toch maar bij een firewall: op mijn internet-deelmachine draait een ipchains-firewall/forward, op mijn eigen pc nog eens een dichte iptables. Als dat niet genoeg is weet ik het ook niet meer...

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


Verwijderd

Op woensdag 20 juni 2001 21:30 schreef nelske het volgende:

[..]

Geloof me nou maar dat het niet kan!!!
Ik beweer niet onkraakbaar te zijn, maar als je je systeem professioneel configd, en je houdt netjes je security updates bij zit je heel goed.
De 'echte' hacker heeft toch geen intresse in een servertje waar relatief weinig te halen valt.

>Maar zeggen dat je veilig bent.....Nahhhh >zullen we maar niet doen he!

Ik wel.

>Ik vind het serieus knap als je durft te >beweren dat je server onkraakbaar is

Ik heb dit nooit beweerd slimmerd. |:(

En ik val portsentry ook niet af, ik belicht alleen mogelijke nadelen.

Verwijderd

Op woensdag 20 juni 2001 22:21 schreef Mainwave het volgende:

[..]

Ik beweer niet onkraakbaar te zijn, maar als je je systeem professioneel configd, en je houdt netjes je security updates bij zit je heel goed.
De 'echte' hacker heeft toch geen intresse in een servertje waar relatief weinig te halen valt.

>Maar zeggen dat je veilig bent.....Nahhhh >zullen we maar niet doen he!

Ik wel.

>Ik vind het serieus knap als je durft te >beweren dat je server onkraakbaar is

Ik heb dit nooit beweerd slimmerd. |:(

En ik val portsentry ook niet af, ik belicht alleen mogelijke nadelen.
/me zal maar de verstandigste zijn en op dergelijk "inteligente" argumenten, die ook nog eens respect tonen niet ingaan

Verwijderd

Sorry, ik bied m'n excuus aan voor m'n dis-respect.

Verwijderd

/me vindt dat dan wel weer netjes :)
Vriendjes :* ....Ik hoop niet dat die verkeerd over komt, maar ja ze hebben geen handjes als smilie.

Dat van die bewering sloeg namelijk ook niet op jou, maar in z'n algemeenheid :)

Verwijderd

Op woensdag 20 juni 2001 22:46 schreef nelske het volgende:
/me vindt dat dan wel weer netjes :)
Vriendjes :*
Deal.
You may probe my networks anytime! 8-)
Pagina: 1