Ik heb laatst een firewall geinstalleerd, en bij security space een check laten doen.
Toen kreeg ik de onderstaande resultaten en die wil ik nu het liefst verhelpen.
Mijn systeem heeft geen kerberos, dus geen probleem hier.
Wie weet waar de config file staat om de login banner aan te passen? openssh is tijdens de installatie van mandrake 8.1 als rpm geinstalleerd.
Ik heb al gezocht op sshd_config / config
Lijkt me een beetje overbodig dit, aangezien ik bij @home zit, en dus aan een static IP vastzit. Of begrijp ik het verkeerd?
Ik heb op google gezocht naar het filteren van ICMP. Kan er niets over vinden. In mijn firewall staat hetvolgende:
${IPTABLES} -t filter -A LDROP -p icmp -m limit --limit ${LOG_FLOOD} -j LOG --log-level info --log-prefix "ICMP Dropped "
${IPTABLES} -t filter -A LREJECT -p icmp -m limit --limit ${LOG_FLOOD} -j LOG --log-level info --log-prefix "ICMP Dropped "
${IPTABLES} -t filter -A TREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
${IPTABLES} -t filter -A TREJECT -p icmp -j DROP
${IPTABLES} -t filter -A LTREJECT -p icmp -m limit --limit ${LOG_FLOOD} -j LOG --log-level info --log-prefix "ICMP Dropped "
${IPTABLES} -t filter -A LTREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
${IPTABLES} -t filter -A LTREJECT -p icmp -j DROP
${IPTABLES} -t filter -A INETIN -p icmp --icmp-type echo-request -m limit --limit ${PING_FLOOD} -j ACCEPT
${IPTABLES} -t filter -A INETIN -p icmp --icmp-type echo-request -j ${DROP}
${IPTABLES} -t filter -A INETIN -p icmp --icmp-type ! echo-request -j ACCEPT
Wat moet ik hier nou nog veranderen om die laatste vulnerability te fixen?
Kan ik een traceroute naar mijn server uitschakelen?
Alvast bedankt!
Toen kreeg ik de onderstaande resultaten en die wil ik nu het liefst verhelpen.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
| 10802 OpenSSH < 3.0.1 ssh (22/tcp) You are running a version of OpenSSH which is older than 3.0.1. Versions older than 3.0.1 are vulnerable to a flaw in which an attacker may authenticate, provided that Kerberos V support has been enabled (which is not the case by default). It is also vulnerable a an excessive memory clearing bug, believed to be unexploitable. *** You may ignore this warning if this host is not using *** Kerberos V Solution : Upgrade to OpenSSH 3.0.1 Risk factor : Low (if you are not using Kerberos) or High (if kerberos is enabled) |
Mijn systeem heeft geen kerberos, dus geen probleem hier.
code:
1
2
3
4
5
6
7
8
9
10
11
12
| 10267 SSH Server type and version ssh (22/tcp) Remote SSH version : ssh-1.99-openssh_2.9p2 This detects the SSH Server's type and version by connecting to the server and processing the buffer received. This information gives potential attackers additional information about the system they are attacking. Versions and Types should be omitted where possible. Solution: Change the login banner to something generic (like: 'welcome.') Risk factor : Low |
Wie weet waar de config file staat om de login banner aan te passen? openssh is tijdens de installatie van mandrake 8.1 als rpm geinstalleerd.
Ik heb al gezocht op sshd_config / config
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
| 10201 Relative IP Identification number change general/tcp The remote host uses non-random IP IDs, that is, it is possible to predict the next value of the ip_id field of the ip packets sent by this host. An attacker may use this feature to determine if the remote host sent a packet in reply to another request. This may be used for portscanning and other things. Solution : Contact your vendor for a patch Risk factor : Low |
Lijkt me een beetje overbodig dit, aangezien ik bij @home zit, en dus aan een static IP vastzit. Of begrijp ik het verkeerd?
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
| 10114 icmp timestamp request general/icmp The remote host answers to an ICMP timestamp request. This allows an attacker to know the date which is set on your machine. This may help him to defeat all your time based authentifications protocols. Solution : filter out the icmp timestamp requests (13), and the outgoing icmp timestamp replies (14). Risk factor : Low CVE : CAN-1999-0524 |
Ik heb op google gezocht naar het filteren van ICMP. Kan er niets over vinden. In mijn firewall staat hetvolgende:
${IPTABLES} -t filter -A LDROP -p icmp -m limit --limit ${LOG_FLOOD} -j LOG --log-level info --log-prefix "ICMP Dropped "
${IPTABLES} -t filter -A LREJECT -p icmp -m limit --limit ${LOG_FLOOD} -j LOG --log-level info --log-prefix "ICMP Dropped "
${IPTABLES} -t filter -A TREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
${IPTABLES} -t filter -A TREJECT -p icmp -j DROP
${IPTABLES} -t filter -A LTREJECT -p icmp -m limit --limit ${LOG_FLOOD} -j LOG --log-level info --log-prefix "ICMP Dropped "
${IPTABLES} -t filter -A LTREJECT -p udp -j REJECT --reject-with icmp-port-unreachable
${IPTABLES} -t filter -A LTREJECT -p icmp -j DROP
${IPTABLES} -t filter -A INETIN -p icmp --icmp-type echo-request -m limit --limit ${PING_FLOOD} -j ACCEPT
${IPTABLES} -t filter -A INETIN -p icmp --icmp-type echo-request -j ${DROP}
${IPTABLES} -t filter -A INETIN -p icmp --icmp-type ! echo-request -j ACCEPT
Wat moet ik hier nou nog veranderen om die laatste vulnerability te fixen?
code:
1
2
3
4
5
6
7
| 10287 Traceroute general/udp For your information, here is the traceroute to: dan een hele lijst met IP's Makes a traceroute to the remote host. |
Kan ik een traceroute naar mijn server uitschakelen?
Alvast bedankt!
Ik blijf er iig vrij nuchter onder....