Remote Exploit Forums

Go Back   Remote Exploit Forums > International Communities > BackTrack French Community > Discussions generales


Reply
 
LinkBack Thread Tools Display Modes
  #21 (permalink)  
Old 09-13-2009, 07:59 PM
_ipv_'s Avatar
Moderator
 
Join Date: May 2009
Posts: 25
Default

Bonjour,

Pf est formidable, c'est un parefeu efficace et bien pense
Concernant les protections(autour de DoS, bruteforce...), il y a une option utile a connaitre absolument, il s'agit des options de 'stateful tracking' (au revoir les failtoban-like)
Sans oublier egalement d'activer les divers options antispoof. Normaliser par la meme occasion les paquets.

Le cas du DDoS reste delicat, puisqu'il s'agit d'une ip differente, donc on simule un traffic des plus normaux, simplement plus intense. Ce qu'on fait dans ce cas, c'est de la repartition de charge grace aux serveurs dns(round-robin...).

Le mieux est donc deja de limiter le nombre de connection par host(max-src-conn), d'y regler un nombre de connection par seconde(max-src-conn-rate), en rajoutant l'option (overload <table_name> flush global), tous les personnes ne respectant pas les regles ci-dessus seront blackliste). On y applique donc des restrictions precises, selon le type de comportement. Une bonne partie des attaques de type DoS et Bruteforcing sont prises en compte.

La strategie principale reste donc de gerer aux mieux ses propres ressources pour etre pret a supporter celle de l'attaquant. C'est un peu un combat au 50/50, celui qui a la plus grosse est gagnant
__________________
we are god

Last edited by _ipv_; 09-14-2009 at 05:19 AM.
Reply With Quote
  #22 (permalink)  
Old 09-17-2009, 10:57 AM
Shemsu-Hor's Avatar
Member
 
Join Date: Aug 2009
Location: Pagan Vastlands
Posts: 84
Default

Quote:
Enfin, PortSentry très utile pour détecter les scans de ports qui sont en général la première étape d'une attaque.
D'ailleurs, je viens de configurer portsentry sur ma machine avec un script permettant de bannir les IP's et de les envoyer dans un fichier liste. Tout fonctionne très bien.

Je me demandais donc quelles seraient les possibilités d'un attaquant (et son IP), une fois banni par portsentry après avoir réalisé un scan de ports.

Si on exclue les DDoS...

Car cette méthode (portsentry + bann) me semble bien efficace, mais peut-être est-ce du à mon manque de connaissances des possibilités d'attaque/spoofing ?
Reply With Quote
  #23 (permalink)  
Old 09-17-2009, 01:22 PM
Junior Member
 
Join Date: Jun 2008
Posts: 15
Default

Quote:
Originally Posted by Shemsu-Hor View Post
Car cette méthode (portsentry + bann) me semble bien efficace, mais peut-être est-ce du à mon manque de connaissances des possibilités d'attaque/spoofing ?
Même si PortSentry est un bon rempart il faut savoir qu'il est facilement possible de passer outre étant donné qu'il se base grossièrement sur le nombre de ports où une machine distante va tenter d'initialiser une connexion dans le temps et sur certains type de protocoles et méthodes (TCP/UDP, analyse des SYN dans les connexion TCP et connexions semi-ouvertes).

Des techniques de scans via NMap en stealth scan basées sur un scan qui va prendre un temps assez conséquent ainsi que des scans basés sur les ACK, les XMAS et les NULL ne sont pas détectés par PortSentry.
Etant donné que ces types de scans n'envoient aucun packet SYN il ne peut pas détecter d'initialisation de connexion et est donc aveugle.

PortSentry reste tout de même efficace puisqu'il faussera de toute manière les données d'un scan grâce à ce que l'on peut appeler les ports Zombies. En gros il va écouter/ouvrir un maximum de ports où il sait qu'un service potentiel peut tourner. Si un service tourne déjà il ne fera rien (il signalera dans la configuration qu'il n'a pas pu l'ouvrir à juste titre) sinon il écoutera sur le port.

A partir de là il est impossible de savoir si un port est ouvert avec un service derrière ou un IDS.
Reply With Quote
  #24 (permalink)  
Old 09-17-2009, 10:20 PM
Shemsu-Hor's Avatar
Member
 
Join Date: Aug 2009
Location: Pagan Vastlands
Posts: 84
Default

D'accord, tu viens de me faire comprendre un peu mieux le fonctionnement de portsentry.

Merci
Reply With Quote
  #25 (permalink)  
Old 10-02-2009, 01:21 PM
Just burned his ISO
 
Join Date: Sep 2009
Posts: 3
Default

Ca fait quelques jours que je fais joujou avec openbsd et waouh j'adore pf par rapport à iptables la simplicité de mise est en place est bluffante et les possibilités bien plus importantes.
Reply With Quote
  #26 (permalink)  
Old 10-07-2009, 03:24 PM
Junior Member
 
Join Date: Jun 2008
Posts: 15
Default

Le serveur est passé sous OpenBSD 4.6.

Et si vous voulez voir les perles des commentaires c'est ici :

sirpuffy.is-a-geek.net/?p=144

Enfin, rien n'a été mis à mal pour l'instant.
Reply With Quote
  #27 (permalink)  
Old 10-07-2009, 03:44 PM
yop fr's Avatar
Moderator
 
Join Date: Jan 2008
Location: France
Posts: 239
Default

Quote:
Originally Posted by Appelle-moi sur mon Apache
:Salut, j’ai fait un scan nmap et la détection de l’OS me dit que tu tournes sur un téléphone tu as installé Apache comment ?
Elle est genial cette quote
Reply With Quote
  #28 (permalink)  
Old 10-07-2009, 10:47 PM
Junior Member
 
Join Date: Jun 2008
Posts: 15
Default

Quote:
Originally Posted by yop fr View Post
Elle est genial cette quote
J'avoue ça m'a fait rire, les joies de synproxy state sûrement.
Sinon celle sur Linux m'a bien fait marrer aussi.
Reply With Quote
  #29 (permalink)  
Old 10-08-2009, 08:19 PM
New Member
 
Join Date: Oct 2009
Location: Brucourt
Posts: 1
Default

trop fort ton site, trop bien openbsd c'est impiratable.

comment on fait pour mettre des avatar svp
Reply With Quote
  #30 (permalink)  
Old 10-08-2009, 10:22 PM
Junior Member
 
Join Date: Jun 2008
Posts: 15
Default

Quote:
Originally Posted by Nweebie17 View Post
trop fort ton site, trop bien openbsd c'est impiratable.

comment on fait pour mettre des avatar svp
Tiens ! Kévin le retour. Tu as vu j'ai pensé à toi dans les perles du challenge
Reply With Quote
Reply

Bookmarks

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are On



All times are GMT. The time now is 01:11 AM.


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.3.2