portsentry ziet nmap -sS niet?

Pagina: 1
Acties:
  • 135 views sinds 30-01-2008
  • Reageer

  • xantos
  • Registratie: Juni 1999
  • Niet online
Als ik een TCP SYN-Stealth scan doe dan herkent portsentry dit niet als een portscan.

Moet ik hiervoor iets veranderen in de configuratie of is dit een beperking van portsentry :?

Verwijderd

Herkent ie andere scans wel?
bv. een 'gewone' tcp scan met -sT

  • Wilke
  • Registratie: December 2000
  • Nu online
Hmm, het manual (Readme.install) lezen kan soms ook geen kwaad:

Start up PortSentry. PortSentry has six modes of operation. ONLY ONE PROTOCOL MODE
TYPE CAN BE STARTED AT A TIME (i.e. one TCP mode and one UDP mode)
The available
modes are:

portsentry -tcp (basic port-bound TCP mode)
portsentry -udp (basic port-bound UDP mode)
portsentry -stcp (Stealth TCP scan detection)
portsentry -atcp (Advanced TCP stealth scan detection)
portsentry -sudp ("Stealth" UDP scan detection)
portsentry -audp (Advanced "Stealth" UDP scan detection)

Dus portsentry kan maar 1 soort scans tegelijk monitoren....

  • Wilke
  • Registratie: December 2000
  • Nu online
En jij hebt dus vast een ander type opgegeven (-tcp?)

Portsentry heeft dus wel de mogelijkheid om TCP SYN scans te detecteren, mits je de goede parameter meegeeft.

Beetje jammer wel, je kunt dus maar 1 soort UDP scans en 1 soort TCP scans tegelijk afvangen....jammer |:(

[Edit: moet zelf ook leren lezen]

  • xantos
  • Registratie: Juni 1999
  • Niet online
Welke optie kan ik beste kiezen.. de standaard of de stealth mode?

  • rvm
  • Registratie: November 2000
  • Niet online

rvm

Op dinsdag 26 juni 2001 20:55 schreef xantos het volgende:
Welke optie kan ik beste kiezen.. de standaard of de stealth mode?
Als je stealth scans wil detecteren, dan gebruik de stealth mode:

portsentry -stcp
portsentry -sudp

Is het niet zo dat:
* basic = detecteert eenvoudige poortscans op zelf gekozen poorten (portsentry.conf)
* stealth = basic + ook detectie van stealth scans
* advanced stealth = stealth, maar nu worden alle ongebruikte poorten (binnen een zelfgekozen bereik) gemonitord. Portsentry kan dan nogal trigger-happy worden.

Verwijderd

Ja, volgens mij is dat wat rvm zegt juist. Stealth-mode is inclusief basic-mode.

O ja, ik denk dat xantos het beste voor stealth-mode kan gaan...

  • Zarc.oh
  • Registratie: November 2000
  • Laatst online: 10-05 18:52

Zarc.oh

heeft een HD van 20 YottaByte

Anders doet ie toch:
portsentry -atcp
portsentry -audp

Da's dan advanced incl stealth en incl basic... :)

Zoek wat je niet eerder vond


Verwijderd

check je portsentry.ignore en je hosts.allow files eens of je eigen ip daar in staat.

Verwijderd

Als je alleen wilt loggen zou IPLOG misschien ook een optie zijn...

  • xantos
  • Registratie: Juni 1999
  • Niet online
Als portsentry een computer blocked met een route in de routetabel:

213.194.x.x - 255.255.255.255 !H 0 - 0 -

en ik wil deze weer verwijderen zonder de server te rebooten, hoe krijg ik deze regel er dan weer uit?

route del -net 213.194.x.x ???
Pagina: 1