Toon posts:

[Linux] Complexe firewall / security vraag

Pagina: 1
Acties:

Verwijderd

Topicstarter
Even een vraagje, bestaat er een patch / iptables ding voor het reageren op een syn connectie, welke dan random syn/nack sequence terug geeft. In plaats van de standaard non-random sequence return.

Vriendelijk bedankt

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

De initial sequence numbers die Linux genereert zijn opzich (afaik) wel random, maar wel positief random, dwz, bij opvolgende connecties wordt het nummer hoger, willekeurig. Volledig willekeurig kan ook. Maar heeft dat echt zin? Ik denk van niet.

Verder geloof ik wel dat er een dergelijke patch al is, maar als je het per se nodig vind, kun je zelf ook patchen.

  • JayTaph
  • Registratie: Oktober 1999
  • Laatst online: 28-11-2025

JayTaph

Portability is for canoes.

ik geloof dat er patches zijn je ip-stack verschillende OS'en laat "emuleren" door steeds verschillende fingerprints toe te passen. Ik weet niet of je hiernaar op zoek bent..

Yo dawg, I heard you like posts so I posted below your post so you can post again.


Verwijderd

Topicstarter
Ik bedoel eigenlijk wat serkoon bedoelt. Het heeft wel degelijk nut. Het is namelijk een zwakte. Als je meer info wilt check: http://packetstorm.decepticons.org/docs/hack/sequence_attacks.txt

Dus als je wat details hebt over wat te patchen, zou ik daar heel erg blij mee zijn :)

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Op zaterdag 24 november 2001 18:50 schreef g.krist het volgende:
Ik bedoel eigenlijk wat serkoon bedoelt. Het heeft wel degelijk nut. Het is namelijk een zwakte. Als je meer info wilt check: http://packetstorm.decepticons.org/docs/hack/sequence_attacks.txt

Dus als je wat details hebt over wat te patchen, zou ik daar heel erg blij mee zijn :)
Ja, ik ken het verhaal erachter. Maar er is een verschil tussen initial-sequence-numbers die per connect 1 omhoog gaan (waardoor ze dus wel -heel- makkelijk te raden zijn) en positively random. Zover ik nmaps op linux-dozen kan herinneren hebben deze behoorlijk random ISN's. Dat wil zeggen: op zo'n manier tcp-connects spoofen is een verwaarloosbaar risico.

IMO kun je het beste investeren de juiste filepermissies lokaal, chrooten van services, controleren van binaire bestanden op integriteit (md5 hashes), extern loggen, IDS draaien, enz enz enz.

Wat je naast de patches die vast wel bestaan ook kunt doen is het aantal inkomende tcp-connects limiteren dmv je firewall.. Ik heb dat toevallig thuis zo ingesteld om flauwe DoSjes op daemons te beperken en merk ook dat nmap er behoorlijk gefrusteerd van raakt vnl mbt de ISN's en OS-detection.

Verwijderd

Topicstarter
He bedankt! De rest is allemaal wel goed getweaked enzo, dus daar loop ik weinig risico. Wou alleen even niets over het hoofd gezien.

Bedankt anywayz
Pagina: 1