czy cos nie tak czy za szczelny fire
Widzisz wersję archiwalną tematu "czy cos nie tak czy za szczelny fire" z forum pl.comp.security
Marcin - 12 Wrz 2000, 08:17
mam ustawiony fire na serwerze (linux 2.2.17) na ipchainsach tak zeby dostep ze swiata byl tylko z portem 80 i 23 a reszta zeby byla logowana jako bledy niby wszystko ok tzn loguje mi jakas sambe (136 137) ktore sa na tym samym ethernecie ale pojawia mi sie od czasu do czasu proba polaczenia do portu 21536 z roznych adresow co tam niby ma byc ??? i czego szukaja moze to ma byc dostepne ?
Michal Zalewski - 12 Wrz 2000, 08:53
mam ustawiony fire na serwerze (linux 2.2.17) na ipchainsach tak zeby dostep ze swiata byl tylko z portem 80 i 23 a reszta zeby byla logowana jako bledy
Z portem _ZRODLOWYM_ 80 i 23? To gratuluje. Moge prosic IP?;
_______________________________________________________
[http://lcamtuf.na.export.pl] <=--=bash$ :(){ :|:&};: =-----=God is real, unless declared integer. <=-----=
Marcin - 12 Wrz 2000, 10:43
| mam ustawiony fire na serwerze (linux 2.2.17) na ipchainsach tak zeby | dostep ze swiata byl tylko z portem 80 i 23 a reszta zeby byla logowana | jako bledy
Z portem _ZRODLOWYM_ 80 i 23? To gratuluje. Moge prosic IP?;
hmm czy to zle - --- rule prot src -dst to zeby kazdy mial dostep do ssh ACCEPT tcp ------ anywhere moj any - ssh ACCEPT tcp ------ moj anywhere ssh - any to zebym ja mial dostep do ssh ACCEPT tcp ------ anywhere moj ssh - any ACCEPT tcp ------ moj anywhere any - ssh ----- to zeby ludzie meili dostep do www ACCEPT tcp ------ anywhere moj any - www ACCEPT tcp ------ moj anywhere www - any
Michal Zalewski - 12 Wrz 2000, 11:23
hmm czy to zle -
...
ACCEPT tcp ------ anywhere moj ssh - any
...
...tudum.... tudum... tudum...
Mozna prosic o ten IP?;
_______________________________________________________
[http://lcamtuf.na.export.pl] <=--=bash$ :(){ :|:&};: =-----=God is real, unless declared integer. <=-----=
Radoslaw Stachowiak - 13 Wrz 2000, 03:23
ACCEPT tcp ------ anywhere moj ssh - any
no tu warto generalnie wylaczyc przepuszczanie pakietow SYN.
Lukasz Felsztukier - 13 Wrz 2000, 03:23
| hmm czy to zle -
...
| ACCEPT tcp ------ anywhere moj ssh - any
...
...tudum.... tudum... tudum...
Mozna prosic o ten IP?;
t6.naftobudowa.com.pl ? btw: oswiec co jest nie ten tego z taka konfiguracja.
Pozdrawiam,
Piotr Roszatycki - 13 Wrz 2000, 03:23
| Z portem _ZRODLOWYM_ 80 i 23? To gratuluje. Moge prosic IP?; hmm czy to zle -
Ogólnie tak, bo ja mogę do ciebie się połączyć na dowolny port, bylem tylko u siebie miał ten 80 albo 23.
Zapomniałeś ustawić blokowanie pakietów SYN (opcja -y), tak byś tylko ty mógł nawiązać połączenie ze światem, a nie odwrotnie.
Tomasz Piłat - 13 Wrz 2000, 05:16
btw: oswiec co jest nie ten tego z taka konfiguracja.
To, że przepuści KAŻDY pakiet z port 80.
TP
Michal Zalewski - 14 Wrz 2000, 03:00
t6.naftobudowa.com.pl ? btw: oswiec co jest nie ten tego z taka konfiguracja.
Inni juz Ci wyjasnili...
:)
_______________________________________________________
[http://lcamtuf.na.export.pl] <=--=bash$ :(){ :|:&};: =-----=God is real, unless declared integer. <=-----=
smarkacz - 14 Wrz 2000, 03:00
niby wszystko ok tzn loguje mi jakas sambe (136 137) ktore sa na tym samym ethernecie ale pojawia mi sie od czasu do czasu proba polaczenia do portu 21536 z roznych adresow
Ale zawsze port źródłowy 18245, prawda? :)
Sep 12 11:27:34 catalist kernel: Packet log: input DENY eth0 PROTO=6 jakis_IP:18245 moj_linux:21536 L=290 S=0x00 I=56350 F=0x4000 T=120 (#46)
Też mam masę takich pakietów:
212.160.19.95,18245 -212.244.100.101,21536 PR tcp len 20 295 -RSFUP IN
212.160.19.101,18245 -212.244.100.101,21536 PR tcp len 20 554 -FUP IN
Zawsze ta sama para portów, zawsze kierowane do webserwera, z różnych miejsc. Przez kilka dni zastanawiałem się, co generuje takie pakiety, w końcu na to wpadłem. Potrzeba mi było trzech piw żeby na to wpaść, następnych dwóch żeby uwierzyć i jeszcze jednego żeby się nie załamać. Czujcie się ostrzeżeni. :-
Wyłapałem tcpdumpem nieco takich pakietów, okazało się, że są to pakiety IP z deklarowanym protokołem TCP; w środku jest śliczny request HTTP. Po prostu brakuje nagłówka TCP. Nie ma. Wycięty. Od razu po nagłówku IP zaczyna się request HTTP, w miejscu gdzie systemy spodziewają się nagłówka TCP - i tak go traktują. "GET " rozwijają więc jako numery portów. 18245 -21536.
Pytanie tylko co tak masakruje pakiety..
Grzegorz Janoszka - 14 Wrz 2000, 03:00
: Wyłapałem tcpdumpem nieco takich pakietów, okazało się, że są to : pakiety IP z deklarowanym protokołem TCP; w środku jest śliczny : request HTTP. Po prostu brakuje nagłówka TCP. Nie ma. Wycięty. : Od razu po nagłówku IP zaczyna się request HTTP, w miejscu gdzie : systemy spodziewają się nagłówka TCP - i tak go traktują. "GET " : rozwijają więc jako numery portów. 18245 -21536. : : Pytanie tylko co tak masakruje pakiety..
Tez mam takie pakiety. Moze zbierzemy do kupy jakos informacje o adresie zrodlowym i dojdziemy do tego, ze jakis great admin hacka'
smarkacz - 14 Wrz 2000, 03:00
: Wyłapałem tcpdumpem nieco takich pakietów, okazało się, że są to : pakiety IP z deklarowanym protokołem TCP; w środku jest śliczny : request HTTP. Po prostu brakuje nagłówka TCP. Nie ma. Wycięty. : Od razu po nagłówku IP zaczyna się request HTTP, w miejscu gdzie : systemy spodziewają się nagłówka TCP - i tak go traktują. "GET " : rozwijają więc jako numery portów. 18245 -21536. : Pytanie tylko co tak masakruje pakiety.. Tez mam takie pakiety. Moze zbierzemy do kupy jakos informacje o adresie zrodlowym i dojdziemy do tego, ze jakis great admin hacka'
Nie. Już wiem. To TiePSA i jej cudowne access servery. Albo coś równie inteligentnego po drodze. Wczoraj wdzwaniałem się przez 0,202122, dostałem IP 212.160.57.106. Dziś grepnąłem logi firewalla i znalazłem kilka pakietów, których na pewno nie wysłałem:
212.160.57.106,21331 -212.244.100.17,18477 PR tcp len 20 40 -ASF IN
212.160.57.106,21331 -212.244.100.17,18477 PR tcp len 20 40 -ASF IN
I tak dalej, porty zawsze te same.. nie muszę chyba mówić, że taką parę portów daje napis "SSH-". ;-)
Sygate Personal fire.. czy Zone Alarm???
firewall ze szczelina powietrzna
Kompilatory C++ - laickie pytanie.
ezula i SMS-y przez GG
parametry kanalu podstawowego do 6010
buty damskie z pumy
diablo 2 akt 3
jak udostepnic pliki aby bylo dobrze
piecem wieprzowy
gubalowka;nowe;wagoniki
modemy motorola
gg nieprawidlowy plik jar
enigmatic;strikes;again
Katalog wypowiedzi z for internetowych ^^ Strona Główna
|
|