Goed programma om in Debian poorten te monitoren

Pagina: 1
Acties:

  • Rempage0611
  • Registratie: December 2000
  • Laatst online: 23-09-2025

Rempage0611

9405 WP @ 2x SMA Sunny Boy

Topicstarter
Zoals titel: Ik zoek dus een programma om te kunnen monitoren op welke poorten er is geprobeerd binnen te komen. En ik wil hiervan eens in de zoveel tijd een email ontvangen. Is hier een programma/script voor?

(ja ik heb de fs gebruikt)

Alvast bedankt!

  • Super_ik
  • Registratie: Maart 2001
  • Laatst online: 09:17

Super_ik

haklust!

bedoel je zoiets als netstat, daar kun je wel een cron scriptje van bakke dat je meelt.

k ben zelf pas net begonne met bash scripte dus hiermee kan ik je (nog) niet verder helpen

8<------------------------------------------------------------------------------------
Als ik zo door ga haal ik m'n dood niet. | ik hou van goeie muziek


  • edm
  • Registratie: December 2000
  • Laatst online: 13-10-2024

edm

portsentry,

hiermee kun je bv na een illegale connect de host route naar
de host verwijderen :)

suc6

Verwijderd

Op donderdag 15 november 2001 10:45 schreef edm het volgende:
portsentry,
snort!
hiermee kun je bv na een illegale connect de host route naar
de host verwijderen :)
portsentry bindt fake services aan je poorten om attacks te kunnen detecteren. Dat betekent dus dat je pc er voor de buitenwereld uitziet alsof het een volledig open, unprotected systeem is. Portsentry werkt als een crackermagneet, en ik zou het niet draaien als ik niet 100% overtuigd was van mijn firewall.

Verwijderd

Op donderdag 15 november 2001 13:50 schreef mietje het volgende:

[..]

snort!
[..]
Ff een vraagje over snort (aangezien er geen email/icq bij je profile staat): krijg je bij je debian installed snort ook elke dag een lege email van de servers waarop je dat geinstalleerd hebt ?

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

mietje: In stealth scan detection mode niet hoor. Uiteraard laat ik mijn interne netwerk nooit blocken door PortSentry (joh!) en als ik scan, zie ik toch echt alleen open poorten bij services die daadwerkelijk draaien.

Het zal wel niet, maar het zou maar wel.


Verwijderd

Ik ga niet ruzien met moderators ;) Ik post gewoon een Linkje naar een artikel dat een paar maanden geleden op linuxsecurity.com gepost werd.

Mailtjes worden gegenereerd door scram (in crontab). Waarschijnlijk heb je de de env-variabelen in scram niet goed staan?

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

En ik ga niet ruziën met users ;) Ik quote gewoon een stukje uit datzelfde artikel op linuxsecurity.com.
Linux Only features:
Port Sentry can capture packets on Linux making it capable of detecting "stealth" scans that the default port binding method will never see. It also makes it unnecessary to bind to the ports you wish to monitor.

Het zal wel niet, maar het zou maar wel.


  • wouzer
  • Registratie: Maart 2000
  • Niet online
Op donderdag 15 november 2001 16:13 schreef Jotti het volgende:
En ik ga niet ruziën met users ;) Ik quote gewoon een stukje uit datzelfde artikel op linuxsecurity.com.
[..]
Ik ga ook niet ruziën, maar als je een goeie firewall hebt die blokkeerd wat hij moet blokkeren, wat boeit het dan wie pogingen doen om te scannen. Portsentry en snort enzo is leuk allemaal, maar een goeie firewall doet ook wonderen. Een firewall kan ook loggen btw. ;)

Verwijderd

Op donderdag 15 november 2001 16:13 schreef Jotti het volgende:
En ik ga niet ruziën met users ;) Ik quote gewoon een stukje uit datzelfde artikel op linuxsecurity.com.
Fair is fair, dus backquote ik wat uit dat artikeltje :)
It is stupid to use such counter measures as to dynamically block a host that appears to be port scanning. The source IP of a scan can be faked to fool Port Sentry into blocking an arbitrary host (for example localhost or the routing machine for the Port Sentry machine, effectively DOSsing your machine), a large number of faked source IPs can destroy your machines static routing table or fill your firewall rule table to the point that it can bearly run (There is a similar note in the nmap man page under the -D decoy section, I can't help but think that fyodor is sneering at Port Sentry in particular).

[..]

This is a poor piece of software and I can't help but think that its only reasons for success are because of the placebo that it proactively responds to scans and the fact that it was written by a security company. It may be passable for the home user but you'd be a fool to run it on any large commercial network.
Op donderdag 15 november 2001 17:18 schreef wouzer het volgende:
Ik ga ook niet ruziën, maar als je een goeie firewall hebt die blokkeerd wat hij moet blokkeren, wat boeit het dan wie pogingen doen om te scannen. Portsentry en snort enzo is leuk allemaal, maar een goeie firewall doet ook wonderen. Een firewall kan ook loggen btw. ;)
Tja, een NIDS is geen firewall en er ook geen vervanging voor. Het is wel verrekte handig om te controleren of je firewall goed dicht zit (een firewall logt normaal geen packets die hij niet dropped).

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

True, true, dat zal ik niet ontkennen. Maar wat ik bedoelde: jij zei dat het een magneet was voor crackers door die bound poorten en dat hoeft dus niet zo te zijn :Y)

Het zal wel niet, maar het zou maar wel.

Pagina: 1