czy cos nie tak czy za szczelny fire



Widzisz wersję archiwalną tematu "czy cos nie tak czy za szczelny fire" z forum pl.comp.security





Marcin - 12 Wrz 2000, 08:17

mam ustawiony fire na serwerze (linux 2.2.17) na ipchainsach tak zeby
dostep ze swiata byl tylko z portem 80 i 23 a reszta zeby byla logowana
jako bledy
niby wszystko ok tzn loguje mi jakas sambe (136 137) ktore sa na tym
samym ethernecie ale pojawia mi sie od czasu do czasu
proba polaczenia do portu 21536  z roznych adresow
co tam niby ma byc ??? i czego szukaja moze to ma byc dostepne ?



Michal Zalewski - 12 Wrz 2000, 08:53


mam ustawiony fire na serwerze (linux 2.2.17) na ipchainsach tak zeby
dostep ze swiata byl tylko z portem 80 i 23 a reszta zeby byla logowana
jako bledy



Z portem _ZRODLOWYM_ 80 i 23? To gratuluje. Moge prosic IP?;

_______________________________________________________

[http://lcamtuf.na.export.pl] <=--=bash$ :(){ :|:&};:
=-----=God is real, unless declared integer. <=-----=


Marcin - 12 Wrz 2000, 10:43



| mam ustawiony fire na serwerze (linux 2.2.17) na ipchainsach tak zeby
| dostep ze swiata byl tylko z portem 80 i 23 a reszta zeby byla logowana
| jako bledy

Z portem _ZRODLOWYM_ 80 i 23? To gratuluje. Moge prosic IP?;



hmm czy to zle -
--- rule prot src -dst
to zeby kazdy mial dostep do ssh
ACCEPT     tcp  ------  anywhere             moj  any -  ssh
ACCEPT     tcp  ------  moj anywhere              ssh -  any
to zebym ja mial dostep do ssh
ACCEPT     tcp  ------  anywhere             moj  ssh -  any
ACCEPT     tcp  ------  moj anywhere              any -  ssh
-----
to zeby ludzie meili dostep do www
ACCEPT     tcp  ------  anywhere            moj   any -  www
ACCEPT     tcp  ------  moj             anywhere  www -  any


Michal Zalewski - 12 Wrz 2000, 11:23


hmm czy to zle -



...

ACCEPT     tcp  ------  anywhere             moj  ssh -  any



...

...tudum.... tudum... tudum...

Mozna prosic o ten IP?;

_______________________________________________________

[http://lcamtuf.na.export.pl] <=--=bash$ :(){ :|:&};:
=-----=God is real, unless declared integer. <=-----=



Radoslaw Stachowiak - 13 Wrz 2000, 03:23

ACCEPT     tcp  ------  anywhere             moj  ssh -  any



no tu warto generalnie wylaczyc przepuszczanie pakietow SYN.


Lukasz Felsztukier - 13 Wrz 2000, 03:23



| hmm czy to zle -

...

| ACCEPT     tcp  ------  anywhere             moj  ssh -  any

...

...tudum.... tudum... tudum...

Mozna prosic o ten IP?;



t6.naftobudowa.com.pl ?
btw: oswiec co jest nie ten tego z taka konfiguracja.

Pozdrawiam,


Piotr Roszatycki - 13 Wrz 2000, 03:23


| Z portem _ZRODLOWYM_ 80 i 23? To gratuluje. Moge prosic IP?;
hmm czy to zle -



Ogólnie tak, bo ja mogę do ciebie się połączyć na dowolny port,
bylem tylko u siebie miał ten 80 albo 23.

Zapomniałeś ustawić blokowanie pakietów SYN (opcja -y), tak
byś tylko ty mógł nawiązać połączenie ze światem, a nie odwrotnie.


Tomasz Piłat - 13 Wrz 2000, 05:16


btw: oswiec co jest nie ten tego z taka konfiguracja.



To, że przepuści KAŻDY pakiet z port 80.

TP


Michal Zalewski - 14 Wrz 2000, 03:00


t6.naftobudowa.com.pl ? btw: oswiec co jest nie ten tego z taka
konfiguracja.



Inni juz Ci wyjasnili...

:)

_______________________________________________________

[http://lcamtuf.na.export.pl] <=--=bash$ :(){ :|:&};:
=-----=God is real, unless declared integer. <=-----=


smarkacz - 14 Wrz 2000, 03:00


niby wszystko ok tzn loguje mi jakas sambe (136 137) ktore sa na tym
samym ethernecie ale pojawia mi sie od czasu do czasu
proba polaczenia do portu 21536  z roznych adresow



Ale zawsze port źródłowy 18245, prawda? :)

Sep 12 11:27:34 catalist kernel: Packet log: input DENY eth0 PROTO=6
jakis_IP:18245 moj_linux:21536 L=290 S=0x00 I=56350 F=0x4000 T=120
(#46)



Też mam masę takich pakietów:

212.160.19.95,18245 -212.244.100.101,21536 PR tcp len 20 295 -RSFUP IN

212.160.19.101,18245 -212.244.100.101,21536 PR tcp len 20 554 -FUP IN

Zawsze ta sama para portów, zawsze kierowane do webserwera, z różnych
miejsc. Przez kilka dni zastanawiałem się, co generuje takie pakiety,
w końcu na to wpadłem. Potrzeba mi było trzech piw żeby na to wpaść,
następnych dwóch żeby uwierzyć i jeszcze jednego żeby się nie załamać.
Czujcie się ostrzeżeni. :-

Wyłapałem tcpdumpem nieco takich pakietów, okazało się, że są to
pakiety IP z deklarowanym protokołem TCP; w środku jest śliczny
request HTTP. Po prostu brakuje nagłówka TCP. Nie ma. Wycięty.
Od razu po nagłówku IP zaczyna się request HTTP, w miejscu gdzie
systemy spodziewają się nagłówka TCP - i tak go traktują. "GET "
rozwijają więc jako numery portów. 18245 -21536.

Pytanie tylko co tak masakruje pakiety..


Grzegorz Janoszka - 14 Wrz 2000, 03:00


: Wyłapałem tcpdumpem nieco takich pakietów, okazało się, że są to
: pakiety IP z deklarowanym protokołem TCP; w środku jest śliczny
: request HTTP. Po prostu brakuje nagłówka TCP. Nie ma. Wycięty.
: Od razu po nagłówku IP zaczyna się request HTTP, w miejscu gdzie
: systemy spodziewają się nagłówka TCP - i tak go traktują. "GET "
: rozwijają więc jako numery portów. 18245 -21536.
:
: Pytanie tylko co tak masakruje pakiety..

Tez mam takie pakiety. Moze zbierzemy do kupy jakos informacje o
adresie zrodlowym i dojdziemy do tego, ze jakis great admin hacka'


smarkacz - 14 Wrz 2000, 03:00



: Wyłapałem tcpdumpem nieco takich pakietów, okazało się, że są to
: pakiety IP z deklarowanym protokołem TCP; w środku jest śliczny
: request HTTP. Po prostu brakuje nagłówka TCP. Nie ma. Wycięty.
: Od razu po nagłówku IP zaczyna się request HTTP, w miejscu gdzie
: systemy spodziewają się nagłówka TCP - i tak go traktują. "GET "
: rozwijają więc jako numery portów. 18245 -21536.
: Pytanie tylko co tak masakruje pakiety..
Tez mam takie pakiety. Moze zbierzemy do kupy jakos informacje o
adresie zrodlowym i dojdziemy do tego, ze jakis great admin hacka'



Nie. Już wiem. To TiePSA i jej cudowne access servery. Albo coś równie
inteligentnego po drodze. Wczoraj wdzwaniałem się przez 0,202122,
dostałem IP 212.160.57.106. Dziś grepnąłem logi firewalla i znalazłem
kilka pakietów, których na pewno nie wysłałem:

212.160.57.106,21331 -212.244.100.17,18477 PR tcp len 20 40 -ASF IN

212.160.57.106,21331 -212.244.100.17,18477 PR tcp len 20 40 -ASF IN

I tak dalej, porty zawsze te same.. nie muszę chyba mówić, że taką
parę portów daje napis "SSH-". ;-)

Sygate Personal fire.. czy Zone Alarm???
firewall ze szczelina powietrzna
Kompilatory C++ - laickie pytanie.
ezula i SMS-y przez GG
  • parametry kanalu podstawowego do 6010
  • buty damskie z pumy
  • diablo 2 akt 3
  • jak udostepnic pliki aby bylo dobrze
  • piecem wieprzowy
  • gubalowka;nowe;wagoniki
  • modemy motorola
  • gg nieprawidlowy plik jar
  • enigmatic;strikes;again
  • Katalog wypowiedzi z for internetowych ^^ Strona Główna