Attaque de mon orange vers REd c quoi ? (ids)

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar jamiroq » 15 Mars 2004 00:13

j'ai des trucs dingue ! <BR> <BR>mon serveu de dmz et ma ipcop elle mem e genere des attaques vers des iop inconnu ??? why
C dur de passer .. à travers ce firewall !!!
Avatar de l’utilisateur
jamiroq
Major
Major
 
Messages: 79
Inscrit le: 31 Jan 2003 01:00

Messagepar Gesp » 15 Mars 2004 10:55

C'est surtout ta syntaxe qui est dingue. <BR> <BR>Et puis si tu ne précises pas ce qui se passe, comment veux-tu qu'on le fasse à ta place! <BR>
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar nemesis » 15 Mars 2004 12:11

Hum t'as quoi comme serveur dans ta dmz... <BR> <BR>Est tu sûr qu'il soit propre ... <BR> <BR> <BR>Enfin c'est sûr que si tu donnes pas plus de détails on va pas pouvir aller bien loin.. <BR> <BR>@+ <BR> <BR>Nem.
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar mich2704 » 15 Mars 2004 14:39

j'ai le meme pb ... remarque, on ne peut pas trop parler de pb mais plus d'informations remontées par le firewall ... <BR> <BR>ma config : <BR>GREEN : 192.168.0.0/24 <BR>ORANGE : 10.0.0.0/8 <BR>RED : @IP publique <BR> <BR>voici les logs de mon firewall <BR> <BR> <BR>12:58:04 OUTPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.4 <BR> 137(NETBIOS-NS) <BR>12:58:04 INPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.255 <BR> 137(NETBIOS-NS) <BR>12:58:04 OUTPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.4 <BR> 137(NETBIOS-NS) <BR>12:58:06 OUTPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.4 <BR> 137(NETBIOS-NS) <BR> <BR>comment faire pour que cela ne soit pas pris en compte dans le firewall ??? car cala n'a pas a etre considéré comme un attaque ???
Avatar de l’utilisateur
mich2704
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 29 Août 2002 00:00
Localisation: Lyon

Messagepar nemesis » 15 Mars 2004 14:50

Bha désactiver le protocole netbios sur le serveur windows qui traine en dmz <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>Perso j'ai un serveur en linux et j'ai pas ce genre de transfert lol <BR> <BR>@++ <BR> <BR>Nem.
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar fioul666 » 15 Mars 2004 14:51

perso j'ai aussi c genre de pb sur une serveur linux en dmz. <BR>je vous post ca ce soir.
Avatar de l’utilisateur
fioul666
Second Maître
Second Maître
 
Messages: 33
Inscrit le: 15 Mars 2004 01:00

Messagepar Franck78 » 15 Mars 2004 14:55

C'est le service "browser" qui cherche ses collègues windows. <BR>Pas seulement sur netbios. En fait sur tout les protocoles. <BR> <BR>Donc:arretez les services inutiles des machines windozs en DMZ. <BR>
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar mich2704 » 15 Mars 2004 17:07

c'est un serveur linux sur ma dmz ... jamais de windows <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
mich2704
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 29 Août 2002 00:00
Localisation: Lyon

Messagepar gla » 15 Mars 2004 17:25

t'as pas un samba ?
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar tomtom » 15 Mars 2004 17:25

Pour les INPUT, on peut penser à un sevreur samba en orange... <BR> <BR>Par contre les OUTPUT bloqués, là je suis surpris.. Tu n'aurais pas essyé d'installer samba sur ton IPCop ?? <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar gla » 15 Mars 2004 17:40

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-03-15 13:39, mich2704 a écrit: <BR>j'ai le meme pb ... remarque, on ne peut pas trop parler de pb mais plus d'informations remontées par le firewall ... <BR> <BR>ma config : <BR>GREEN : 192.168.0.0/24 <BR>ORANGE : 10.0.0.0/8 <BR>RED : @IP publique <BR> <BR>voici les logs de mon firewall <BR> <BR> <BR>12:58:04 OUTPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.4 <BR> 137(NETBIOS-NS) <BR>12:58:04 INPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.255 <BR> 137(NETBIOS-NS) <BR>12:58:04 OUTPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.4 <BR> 137(NETBIOS-NS) <BR>12:58:06 OUTPUT eth1 UDP 10.0.0.2 137(NETBIOS-NS) 192.168.0.4 <BR> 137(NETBIOS-NS) <BR> <BR>comment faire pour que cela ne soit pas pris en compte dans le firewall ??? car cala n'a pas a etre considéré comme un attaque ??? <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>a mon avis, t'as un serveur SAMBA en DMZ (10.0.0.2) qui repond à une requête d'un de tes postes en GREEN (192.168.0.4) <BR>l'input est une recherche de noms par ton poste en GREEN (election du master browser peut être ?)
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar fioul666 » 16 Mars 2004 13:03

voici une attaque que je comprend pas (ds log ids): <BR> <BR>Date: 03/15 21:23:39 <BR>Name: (http_inspect) BARE BYTE UNICODE ENCODING <BR>Priority: n/a <BR>Type: n/a <BR>IP Info: 192.168.1.1 -> 82.121.2.130 <BR>SID: n/a <BR>Refs: <BR> <BR>Date: 03/15 19:31:09 <BR>Name: (http_inspect) BARE BYTE UNICODE ENCODING <BR>Priority: n/a <BR>Type: n/a <BR>IP Info: 192.168.1.1 -> 62.147.147.173 <BR>SID: n/a <BR>Refs: <BR> <BR>de mon serveur dmz 192.168.1.1 vers "dehors" <BR> <BR> <BR>Et la ca tabasse severe les freebox sont interessante a ce point pour les hackeurs ? <BR> <BR> <BR>ou ca (ip spoofing on dirait ..): <BR> <BR>Date: 03/15 19:57:04 <BR>Name: (snort_decoder) WARNING: TCP Data Offset is less than 5! <BR>Priority: n/a <BR>Type: n/a <BR>IP Info: 192.168.0.3 -> monIP_RED <BR>SID: n/a <BR>Refs: <BR> <BR> <BR>la c plus claire : <BR> <BR>Date: 03/15 19:48:00 <BR>Name: ICMP PING NMAP <BR>Priority: 2 <BR>Type: Attempted Information Leak <BR>IP Info: 62.179.8.90 -> monIP_RED <BR>SID: 469 <BR>Refs: <BR> <BR>Date: 03/15 19:39:34 <BR>Name: SCAN Squid Proxy attempt <BR>Priority: 2 <BR>Type: Attempted Information Leak <BR>IP Info: 66.57.252.161 -> monIP_RED <BR>SID: 618 <BR>Refs:
Avatar de l’utilisateur
fioul666
Second Maître
Second Maître
 
Messages: 33
Inscrit le: 15 Mars 2004 01:00


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron