Comment savoir si une tentative d'intrusion...

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Comment savoir si une tentative d'intrusion...

Messagepar grome » 21 Mai 2004 14:26

est réussie.

Bonjour à tous.

Voilà ma question est dans l'objet du message.
Je suis pas un pro d'IPCOP mais comme j'ai beaucoup d'entrèes dans mon journal de détection des intrusions, je voudrais savoir si à partir du moment ou j'ai une entrée dans ce journal, je peux considérer que la tentative est un echec.

En ce moment j'ai bcq de ICMP PING NMAP en provenance d'un peu partout :?
SID 469

J'ai aussi quelques MS-SQL Worm propagation en provenance des USA. :?
SID 2003

et des SCAN SOCKS Proxy en provenance de chine :x
SID 615

Qu'est ce qu'il y a à faire contre çà ?

Sinon j'ai modiifé mon snmp.rules car mon fournisseur me balance des trames snmp non intrusive (c'est pour la QoS) J'ai mis les 3 règles ci dessous en commentaire. C'est grave docteur ? Est ce que je peux aussi mettre la règles suivante en commentaire.

Merci d'avance

alert udp $EXTERNAL_NET any -> $HOME_NET 161 (msg:"SNMP missing community string attempt"; content:"|04 00|"; offset:5; depth:15; reference:cve,CAN-1999-0517; classtype:misc-attack; sid:1893; rev:1;)

*** les 3 règles ***

#alert udp $EXTERNAL_NET any -> $HOME_NET 161 (msg:"SNMP public access udp"; content:"public"; reference:cve,CAN-1999-0517; reference:cve,CAN-2002-0012; reference:cve,CAN-2002-0013; sid:1411; rev:3; classtype:attempted-recon;)

#alert tcp $EXTERNAL_NET any -> $HOME_NET 161 (msg:"SNMP public access tcp"; flow:to_server,established; content:"public"; reference:cve,CAN-1999-0517; reference:cve,CAN-2002-0012; reference:cve,CAN-2002-0013; sid:1412; classtype:attempted-recon; rev:5;)


#alert udp $EXTERNAL_NET any -> $HOME_NET 161 (msg:"SNMP request udp"; reference:cve,CAN-2002-0012; reference:cve,CAN-2002-0013; sid:1417; rev:2; classtype:attempted-recon;)
L'important n'est pas de construire seul une montagne, mais d'apporter à l'édifice humain sa contribution, ne serait ce qu'un caillou. St Exupéry
Avatar de l’utilisateur
grome
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 203
Inscrit le: 27 Oct 2003 01:00
Localisation: france

Messagepar popoch » 21 Mai 2004 14:46

en ce qui concerne le log de snort, on peut dire que "normalement" tes pcs sont protégés ... mais si tu veux pousser le niveau de securite a un niveau plus eleve, tu peux ajouter l addon "guardian / PSAD" qui te proteges contre les scans et qui permet au regles d iptables d etre modifier en tps reel, en fonction des alertes snort...

Donc la tu es deja plus tranquile .... car un firewall ne peut pas tout bloquer, surtout qd les attaques sont cibles comme les attaques sur un srv sql, si tes ports sont ouverts l attaque passe et si ton srv sql n est pas patche... paf .... en ce qui concerne les pings, cela depend si tu les a autorise completement, partiellement (taille des paquets) ou bloque completement ...


:D :D :D
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité