Toon posts:

[FreeBSD] OS fingerprinting

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb FreeBSD 4.5 stable geinstalleerd... nu wil ik het zo hebben dat wanneer iemand een OS Fingerprint "opvraagt"... dat diegene niet kan zien dat t FreeBSD is... (maar bv. Windows 98)

Wie weet een goede daemon hiervoor??

  • Leon
  • Registratie: Maart 2000
  • Laatst online: 15-08 14:12

Leon

Rise Of The Robots

Denk niet dat dit zo 1-2-3 kan :? :)

OS Fingerprinting gaat volgens mij door naar de pakketjes te kijken die teruggestuurd worden en omdat elk OS zo ongeveer een iets andere IP-stack heeft kunnen ze zo achterhalen welk OS het is...

Heb ik gelijk of zit ik nou allemaal onzin uit te blaten :? :P

Eeuwige n00b


Verwijderd


  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Je kan dat gewoon met je IPF ruleset doen. Gebruik Google maar eens, ik kreeg een heleboel resultaten.

Verwijderd

Zou ik ook zo onbeleefd mogen zijn om je te vragen waarom je dit überhaupt zou wensen te doen ?

  • Zeezicht
  • Registratie: Juni 2001
  • Laatst online: 14-05 14:29
Om hackers/crackers te laten denken dat ze een ander OS voor zich hebben en dus de verkeerde exploits gaan proberen.

Het maakt het niet echt veiliger maar zorgt er alleen voor dat ze op het verkeerde been gezet worden....

Verwijderd

imo de enige methode om dat een beetje normaal te doen is door met je packet filter pakketjes met verboden flags uit te filteren.

Of als je lnx had, IPPersonality installen, da's echt een te kewle patch...

Verwijderd

Topicstarter
Dat IPPersonality had ik inderdaad ook al gevonden ja... maar helaas... geen Linux :)

Hawk: wat Zeezicht zei :) Gewoon een soort van "honeypot"

ennuh... 2P... kun je een aantal resultaten misschien even posten :) want ikke kan t niet zo goed vinden :(

en dan nog even voor areana ... ik zoek iets dat mn eigen OS fingerprint "veranderd" ... niet dat van een ander op kan vragen :)

Verwijderd

Op dinsdag 25 juni 2002 17:14 schreef genius995 het volgende:
en dan nog even voor areana ... ik zoek iets dat mn eigen OS fingerprint "veranderd" ... niet dat van een ander op kan vragen :)
ow eehm... oeps? :? :P

Verwijderd

voor zover ik weet kan dit gewoon niet. Jah, mischien als je de fbsd ip stack aanpast..

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Op dinsdag 25 juni 2002 17:14 schreef genius995 het volgende:

ennuh... 2P... kun je een aantal resultaten misschien even posten :) want ikke kan t niet zo goed vinden :(
Ik zat trouwens een beetje fout, FreeBSD gebruikt nml. geen IPF maar IPFW :o

Even zoeken op Google

En deze link kwam ik vervolgens tegen waar wel wat nuttigs stond. Ik zal even een stukje eruit quoten:
Notice how I'm also blocking tcp packets that have the bits SYN and FIN set. This is because in the wild, for the most part, packets are not seen with this combination. It is however used by nmap and queso to fingerprint the os, since different OSes respond differently to this packet type. So it's best to log it and drop it.
Overigens kan je er niet voor zorgen dat een scanner denkt dat je bv. Windows 98 draait, maar je kan geloof ik alleen je OS verbergen.

Verwijderd

sterker nog, op dit moment is het zo dat je alleen pakketten met foute flaggen (de nmap/portscanner pakketten) kunt sniffen en blokken. Maar helaas is ook dit niet de meest ideale optie, aangezien er altijd wel pakketten doorheen weten te komen. Volgens mij heeft nmap ook maar 2 open ports nodig om het os te kunnen identifien.. Het een soort "arms-race" tussen de developers van de packet-filters en de developers van de portscanners, en imho lopen de developers van de portscanners voor

Heb je ook al de ident strings van al je public daemons aangepast?

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Op dinsdag 25 juni 2002 17:42 schreef r3b00t het volgende:
Heb je ook al de ident strings van al je public daemons aangepast?
Inderdaad, als je dan OS fingerprinting wilt blocken dan zou je die ident of banner strings ook moeten aanpassen, anders heeft deze manier van beveiligen weinig zin.

Is daar trouwens een standaard methode voor? Ik kan hier wel zo de source van een daemon aanpassen om een andere banner te laten zien, maar is dat niet gewoon in de configuratie bestanden (bv. sendmail: versie nummer) te doen voor daemons als httpd, sshd en ftpd? Of moet ik toch echt in de source gaan kijken?

Verwijderd

^^^
Teso vertrouw ik niet.

Vergeet je dan ook niet bijv. de versions uit je daemons te halen? Kun je voor Apache bijv. testen @ www.netcraft.com

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Op dinsdag 25 juni 2002 19:19 schreef dystopia het volgende:

Vergeet je dan ook niet bijv. de versions uit je daemons te halen? Kun je voor Apache bijv. testen @ www.netcraft.com
Dat zijn dus die ident strings/banners. :z

Verwijderd

voor die server idents ontkom je er bijna niet aan om de code te veranderen. Meestal zit er in de tree wel een version.h, iig iets wat te achterhalen is. Voor Apache (en proftpd for that matter) is het uit te zetten / te veranderen in de configfile.

  • AVL
  • Registratie: Januari 2000
  • Laatst online: 25-09-2022

AVL

OHMSS

Op dinsdag 25 juni 2002 17:37 schreef 2P het volgende:

[..]

Ik zat trouwens een beetje fout, FreeBSD gebruikt nml. geen IPF maar IPFW :o
In FreeBSD kan je kiezen tussen IPFW en IPF :), je zat dus helemaal niet zo fout. IPF in de kernel gaat met 'options IPFILTER'.

"I'd rather have a bottle in front of me than a frontal lobotomy."

Pagina: 1