imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Сети
Опции темы
Старый 19.06.2004, 13:44     # 1
shuron
Full Member
 
Аватар для shuron
 
Регистрация: 16.09.2003
Сообщения: 793

shuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царстве
Определить сканирование

Сразу скажу я в сетях и в линуксе, сравнительный новичёк..
но имменно эти темы больше всего интересуют..

А имменно если у меня линукс как роутер стоит как можно проследить что порты сканируют.. какие проги используют? и вообще как это?
дагадываюсь что iptables можно настроить так чтобы логи писала...?

способы под винду тоже интересны..
shuron вне форума  
Старый 19.06.2004, 14:27     # 2
K0riN
Member
 
Аватар для K0riN
 
Регистрация: 03.10.2002
Адрес: Украина, Донецк
Сообщения: 368

K0riN Известность не заставит себя ждать
Смотри в сторону portsentry, LIDS, Snort
__________________
- Интересно начинать жизнь с нуля. Седьмого после единицы.
K0riN вне форума  
Старый 19.06.2004, 14:56     # 3
shuron
Full Member
 
Аватар для shuron
 
Регистрация: 16.09.2003
Сообщения: 793

shuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царстве
А можно поточнее, я про эти штуки в первый раз слышу
shuron вне форума  
Старый 19.06.2004, 15:04     # 4
K0riN
Member
 
Аватар для K0riN
 
Регистрация: 03.10.2002
Адрес: Украина, Донецк
Сообщения: 368

K0riN Известность не заставит себя ждать
PortsEntry - Программа позволяющая в реальном режиме времени определить и блокировать попытки сканирования UDP и TCP портов сервера. Определяются также скрытые попытки сканирования портов (SYN/half-open, FIN, NULL, X-MAS, oddball).

Snort - Система анализа и слежения (ведения логов) за проходящими пакетами, распознаются такие атаки как "buffer overflows, stealth port scans, CGI attacks, SMB probes, OS fingerprinting attempts". Присутствует возможность real-time извещения администратора при обнаружении атаки.

LIDS - это Linux Intrusion Detection/Defence System - система обнаружения и защиты от вторжения.

Поточнее - _http://linux.opennet.ru
__________________
- Интересно начинать жизнь с нуля. Седьмого после единицы.
K0riN вне форума  
Старый 19.06.2004, 16:09     # 5
shuron
Full Member
 
Аватар для shuron
 
Регистрация: 16.09.2003
Сообщения: 793

shuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царстве
ого! тут целый комплекс оказывается..
с таким пакетом можно уже наверное более менее полноценную защиту выстроить..
а пока мне ещё читать и читать!
спасибо! лови "одобрение"
shuron вне форума  
Старый 19.06.2004, 20:34     # 6
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 328

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
Только вот Снорт выдает СТОЛЬКО предупреждений, что волосы дыбом встают... Довольно трудно отстроить его так, что бы был полезен.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  
Старый 19.06.2004, 20:59     # 7
shuron
Full Member
 
Аватар для shuron
 
Регистрация: 16.09.2003
Сообщения: 793

shuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царстве
ги ги SinClaus а ты тогда чем пользуешся?
я так понимаю эти проги в дистрибутив debian не входят да..
shuron вне форума  
Старый 19.06.2004, 21:10     # 8
K0riN
Member
 
Аватар для K0riN
 
Регистрация: 03.10.2002
Адрес: Украина, Донецк
Сообщения: 368

K0riN Известность не заставит себя ждать
SinClaus, посмотри доку по настройке. Я по ней настроил нужные мне правила. Думаю, если попробуешь разобраться, то и количество сообщений можно будет конкретно сократить.
Вложения
Тип файла: rar Устанавливаем IDS.rar (10.9 Кбайт, 3 просмотров - Кто скачивал? )
__________________
- Интересно начинать жизнь с нуля. Седьмого после единицы.
K0riN вне форума  
Старый 19.06.2004, 23:20     # 9
shuron
Full Member
 
Аватар для shuron
 
Регистрация: 16.09.2003
Сообщения: 793

shuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царствеshuron Луч света в тёмном царстве
нештяк класно!!,
жаль что время сейчас нет разобратся.. с этим всем..
Вот через неделю.. буду наверное вас новыми вопросами валить..
А пока если ещё подобная инфа у когонибудь есть кидайте
например по выше упомянутым snort, PortsEntry... или другим
всем спасибо!
shuron вне форума  
Старый 21.06.2004, 13:08     # 10
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 328

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
SNORT стоит на FreeBSD, сейчас регистрируются в пределах 10 - 15 разных типов событий (в зависимости от активности). Но вот кто-нибудь пробовал отучить его воспринимать как атаку активное FTP соединение со скоростью закачки 5 - 10 Mbyte/sec? Соединение очень шустро перебирает адреса...
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 02:42.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.