kyrsjo Skrevet 9. januar 2005 Del Skrevet 9. januar 2005 Nå føler jeg meg veeeldig dum: Hvor er denne loggen det er snakk om? Lenke til kommentar
pgdx Skrevet 9. januar 2005 Del Skrevet 9. januar 2005 Eventuelt /var/log/auth.log Lenke til kommentar
petterg Skrevet 9. januar 2005 Forfatter Del Skrevet 9. januar 2005 Noen som har en fornuftig måte å logge portscanning på? Det kan sikkert gjøres med iptables. Scriptet omtalt tidligere i dag kan håntere alt som logges i syslog. Hadde vært fint å sette alle som portscanner også i tarpit. Lenke til kommentar
petterg Skrevet 9. januar 2005 Forfatter Del Skrevet 9. januar 2005 En titt i loggen... virker ikke som TARPIT følger opp til omtalen... endra til DROP nå, venter et par angrep for se om det blir noen forskjell. Ville det vært mer fornuftig å bruke REJECT? Andre alternativer? Lenke til kommentar
kyrsjo Skrevet 10. januar 2005 Del Skrevet 10. januar 2005 Drop gir stealth (hum di dum, ingen i denne endren..), mens reject gir "closed" (ja, jeg er her men *DU* får ikke lov) Lenke til kommentar
Manuel Skrevet 10. januar 2005 Del Skrevet 10. januar 2005 Drop gir stealth (hum di dum, ingen i denne endren..), mens reject gir "closed" (ja, jeg er her men *DU* får ikke lov) Jeg vet ikke helt hva petterg ønsker å bruke "target" TARPIT, men i motsetning til REJECT og DROP, sørger TARPIT for at forbindelsen ikke kan brytes før det blir timeout (og da vil det gå til helvete når et program skal portscanne 2^16 porter). Lenke til kommentar
petterg Skrevet 10. januar 2005 Forfatter Del Skrevet 10. januar 2005 Drop gir stealth (hum di dum, ingen i denne endren..), mens reject gir "closed" (ja, jeg er her men *DU* får ikke lov) Jeg vet ikke helt hva petterg ønsker å bruke "target" TARPIT, men i motsetning til REJECT og DROP, sørger TARPIT for at forbindelsen ikke kan brytes før det blir timeout (og da vil det gå til helvete når et program skal portscanne 2^16 porter). Det er teorien, ja, men jeg ser i loggen at ip'r som blir plasert i tarpit kommer med nye oppkoblinger hvert 4. sekund... det er jo akkurat som før! Hadde håpet å få ned frekvensen på disse ved å bruke tarpit. (Jeg har satt på logging av alle forbindelser som går til tarpit.) Lenke til kommentar
Anbefalte innlegg
Opprett en konto eller logg inn for å kommentere
Du må være et medlem for å kunne skrive en kommentar
Opprett konto
Det er enkelt å melde seg inn for å starte en ny konto!
Start en kontoLogg inn
Har du allerede en konto? Logg inn her.
Logg inn nå