Toon posts:

[Apache] Mogelijkheid om packets te laten vallen?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey,

Weet iemand hoe ik de packets van alle requests die mijn Apache server niet beantwoordt met een status code 200 kan laten vallen? De server moet dus wel voor iedereen bereikbaar blijven, maar een time out veroorzaken als er bijvoorbeeld een errorcode in de 400 serie wordt veroorzaakt. Dus bijvoorbeeld als er een 'DENY' argument in httpd.conf wordt getriggered.

Waarom ik dit zou willen? Dit is een server die ik alleen bereikbaar wil maken voor browsers met de juiste referer.

Iemand een suggestie?

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Waarom zou je je webserver deze packets willen laten droppen? Een 400 error versturen is toch wel zo netjes? De enige manier om Apache geen antwoord te laten geven is volgens mij door externe invloeden zoals een Firewall. Op wat voor OS draait dit trouwens? En welke versie van Apache? En waarom wil je de packets droppen?

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Verwijderd

Topicstarter
Waarom zou je je webserver deze packets willen laten droppen?
Omdat ik op deze manier standaard scriptkiddie scans op m'n root zou willen proberen te vermijden, en het zo kan laten overkomen alsof ik een consumentenfirewall draai. Mensen die niet doorgestuurd worden hebben er niets te zoeken.
Een 400 error versturen is toch wel zo netjes?
Sterker nog, dat is volgens de standaard. Nou en?
De enige manier om Apache geen antwoord te laten geven is volgens mij door externe invloeden zoals een Firewall.
Nee, ik kan poort 80 niet blokken en ik kan geen enkel IP adres of range blokken. Dat lijkt me een beetje moeilijk te filteren. Ik wil proberen te vermijden dat ik al mijn directories in mijn firewall moet implementeren.
Op wat voor OS draait dit trouwens? En welke versie van Apache?
Apache 1.3
En waarom wil je de packets droppen?
Dat had je al gevraagd, of niet?

Verwijderd

Euuh als je nu even een referercheck doet, en dan een de gebruiker transfereert naar een andere (niet bestaande site) / poort
Dus asp:
(ja ik ken geen php)
If request.servervariables("http_referer") <> "blaa" Then-> ik denk dat het deze is
Server.transfer ("...")
End IF

Verwijderd

Topicstarter
Daar had ik ook kort aan gedacht om in Apache in te stellen, maar dan gaat het effect weg; Ik wil graag dat de packets worden laten vallen als de file niet correct opgevraagd wordt. Of in ieder geval weten of het mogelijk is in de huidige Apache.

Ik gebruik trouwens geen php en ik heb cgi met opzet uitgeschakeld.

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Verwijderd schreef op 17 juni 2004 @ 18:11:
[...]


Omdat ik op deze manier standaard scriptkiddie scans op m'n root zou willen proberen te vermijden, en het zo kan laten overkomen alsof ik een consumentenfirewall draai. Mensen die niet doorgestuurd worden hebben er niets te zoeken.
Hmmm. dus je denkt dat scriptkiddies worden afgeleid doordat jij requests zonder referer dropt? Is het niet logisch dat zij eerst de request met referer zullen gebruiken welke vervolgens wel doorkomt? Ik ben bang dat dit toch erg weinig zin heeft; zeker niet voor het doel waar je het voor lijkt te willen gebruiken.
[...]

Sterker nog, dat is volgens de standaard. Nou en?
Ik bedoel dat je het dus moet laten bij een 400 header. Waarom zou je vervolgens de packets willen droppen, dan komt je 400 error sowieso niet aan :)
[...]

Nee, ik kan poort 80 niet blokken en ik kan geen enkel IP adres of range blokken. Dat lijkt me een beetje moeilijk te filteren. Ik wil proberen te vermijden dat ik al mijn directories in mijn firewall moet implementeren.
Directories in je firewall implementeren lijkt me sowieso een lastige zaak. Maar nogmaals; Apache kan geen packets doppen in plaats van een error terug te geven.oi man

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


Verwijderd

imho: als ze nu maar iet of wat niet-n00b zijn, dan zijn ze zo slim om eerst even je site te pingen en te bezoeken via een normale browser alvorens hun 'tools' te draaien.
De echte n00bs geraken toch niet door apache.
En voor de die-hards, gewoon je bak dichtspijkeren en up-to-date houden...

Verwijderd

Topicstarter
Hmmm. dus je denkt dat scriptkiddies worden afgeleid doordat jij requests zonder referer dropt? Is het niet logisch dat zij eerst de request met referer zullen gebruiken welke vervolgens wel doorkomt? Ik ben bang dat dit toch erg weinig zin heeft; zeker niet voor het doel waar je het voor lijkt te willen gebruiken.
Je begrijpt mij verkeerd. Ik check de referer in de header op herkomst (namelijk mijn publieke site), niet OF er uberhaupt een referer meegegeven wordt. Ze scannen IP ranges op het Web en vinden het altijd interessant als er iets anders terugkomt als een status 200 of een timeout.
Ik bedoel dat je het dus moet laten bij een 400 header. Waarom zou je vervolgens de packets willen droppen, dan komt je 400 error sowieso niet aan
Dat is de bedoeling ja. Het droppen wilde ik alleen maar gebruiken om een software firewall te simuleren. Ik weet ook wel dat het geen goede beveiliging is, maar dat hoeft ook niet :Y) M'n bak zit wel dicht. Ik zie alleen in mijn logfiles dat het er klaarblijkelijk erg interessant uitziet vanaf de buitenkant, headers met OPTIONS, HEAD, SEARCH, 414 responses, etc.
Directories in je firewall implementeren lijkt me sowieso een lastige zaak. Maar nogmaals; Apache kan geen packets doppen in plaats van een error terug te geven.oi man
Daarom wilde ik het met Apache doen, en daarom vraag ik hier of iemand een methode weet.

Ik heb een Website bij een gratis provider met hoofdzakelijk fotoos voor familie en vrienden, en ik wil de fotoos dus lokaal hosten. Vandaar dus

Verwijderd

Topicstarter
Verwijderd schreef op 17 juni 2004 @ 21:40:
imho: als ze nu maar iet of wat niet-n00b zijn, dan zijn ze zo slim om eerst even je site te pingen en te bezoeken via een normale browser alvorens hun 'tools' te draaien.
Absoluut. Of een bot die lijkt op een browser. Maar het lijkt erop dat ze 403 nou eenmaal een interessante uitdaging vinden.

Misschien moet ik maar gewoon alles op mijn root redirecten of er een simpel html paginaatje plaatsen... Of misschien toch maar eens checken hoe het met mijn C is gesteld... mod_aras.c :+

  • DJ Buzzz
  • Registratie: December 2000
  • Laatst online: 23-08 21:04
Als je apache onder linux draait is het ook mogelijk om request naar cmd.exe e.d. al op het niveau van iptables eruit te filteren. Voor meer info, zie http://www.securityfocus.com/infocus/1531

  • _nethack
  • Registratie: September 2000
  • Laatst online: 28-08 11:38

_nethack

We're all MAD here

Je wilt dus dat als niet de goede referer meegegeven wordt dat het lijkt alsof er geen webserver is?

Gewoon de packets droppen gaat natuurlijk niet zomaar, aangezien je eerst een tcp/ip connectie moet hebben voordat apache de request+referer van de client kan ontvangen :)

Wat je wel zou kunnen doen is na het binnenkrijgen van de request de connectie verder negeren of dichtgooien.

Je kunt misschien in geval van een error laten redirecten naar een cgi of php script, en dat script de tcp connectie laten verbreken of een tijdelijke iptables regel laten uitvoeren voor een bepaalde ip/poort combinatie. (Zie ook http://www.lowth.com/cutter/ voor een tool om connecties te verbreken)

[ Voor 8% gewijzigd door _nethack op 18-06-2004 10:12 ]

Sometimes you just have to sit back, relax, and let the train wreck itself


Verwijderd

Topicstarter
Mmm... DIVERT sockets en een IDS...

Interesting... B)
Pagina: 1