adresse privee dans log ids !!!!!!

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar hubertalles » 19 Mars 2004 15:45

Bonjour a tous. Ci dessous, un extrait du log du decteur d'intrusion. <BR>Ce qui me gene c'est que l'on retrouve l'adresse privee d'une machine de mon reseau. <BR> <BR>Date:: 03/19 14:23:56 Nom: (http_inspect) BARE BYTE UNICODE ENCODING <BR>Priorité: n/a Type:: n/a <BR>Informations sur l'adresse IP: 192.168.1.2:1176 -> 62.193.xxx.xxx:80 <BR>Références: aucune entrée trouvée SID: n/a <BR> <BR>Date:: 03/19 14:23:56 Nom: (http_inspect) BARE BYTE UNICODE ENCODING <BR>Priorité: n/a Type:: n/a <BR>Informations sur l'adresse IP: 62.147.zzz.zzz:1176 -> 62.193.xxx.xxx:80 <BR>Références: aucune entrée trouvée SID: n/a <BR> <BR>Quel analyse faites vous sur ces messages ? <BR>IP Spoofing ????? <BR> <BR> <BR>Merci de votre attention. <BR>Hubert.
Avatar de l’utilisateur
hubertalles
Second Maître
Second Maître
 
Messages: 40
Inscrit le: 18 Fév 2004 01:00

Messagepar Franck78 » 19 Mars 2004 15:58

sorti du contexte, on ne fais pas grand chose avec ça... <BR> <BR> <BR>type de firewall <BR>types d'utilisateurs? <BR>la machine avec cette ip, a qui, quoi,... <BR>deepuis quand, répétitoin.. <BR> <BR>il n'y a que toi qui puisse determiner le crédit <BR>à apporter à cette trace !
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar hubertalles » 19 Mars 2004 16:09

Le firwall est une .............. IPCOP 1.4.0b2 <BR>3 machines derriere, deux sous linux 1 sous win 2000. <BR>L'adrresse 192.168.1.2 est celle de la machine sous win 2000. <BR>Je suis seul utilisateur du reseau. <BR>j'ai deja eu ce genre de log 3 a 4 fois. <BR> <BR>Maintanant ce qui m'etonne c'est de voir apparaitre une adresse privee dans les logs de l'ids. Comment est-ce possible ? <BR> <BR>
Avatar de l’utilisateur
hubertalles
Second Maître
Second Maître
 
Messages: 40
Inscrit le: 18 Fév 2004 01:00

Messagepar Fesch » 19 Mars 2004 17:11

C'est probablement parceque tu as activé le IDS sur l'interface GREEN... ce qui à mon avis ne donne pas trop de sens si on est utilisateur seul de son réseau ... <IMG SRC="images/smiles/icon_rolleyes.gif">
Pourquoi lis-tu ceci???
Avatar de l’utilisateur
Fesch
Amiral
Amiral
 
Messages: 2505
Inscrit le: 11 Sep 2003 00:00
Localisation: Luxembourg

Messagepar Franck78 » 19 Mars 2004 17:21

Si le détecteur détecte une signature, <BR>il y a une raison! <BR>Trojan ou autre joyeuseté. Bug de naviguateur. <BR>Règle snort pas bien arrangée. <BR> <BR> <BR>Commence par mettre à jour la base de signatures snort. <BR>
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron