par rasta42 » 01 Avr 2003 16:30
A la suite d'une deconnection d'IPCOP, je suis allé voir les journaux pour voir ce qui s'était passé. Et j'ai trouvé ces entrée dans le log de SNORT
<BR>
<BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE>
<BR>Date: 04/01 13:54:57 Nom: WEB-CLIENT javascript URL host spoofing attempt
<BR>Priorité: 1 Type: Attempted User Privilege Gain
<BR>Informations sur l'adresse IP: 194.206.196.30:80 -> 62.***.***.***:61250
<BR>Références: aucune entrée trouvée SID: 1841
<BR>
<BR>Date: 04/01 13:54:57 Nom: WEB-CLIENT javascript URL host spoofing attempt
<BR>Priorité: 1 Type: Attempted User Privilege Gain
<BR>Informations sur l'adresse IP: 194.206.196.30:80 -> 62.***.***.***:61250
<BR>Références: aucune entrée trouvée SID: 1841
<BR>
<BR>Date: 04/01 14:18:50 Nom: WEB-CLIENT javascript URL host spoofing attempt
<BR>Priorité: 1 Type: Attempted User Privilege Gain
<BR>Informations sur l'adresse IP: 194.206.196.30:80 -> 62.***.***.***:61459
<BR>Références: aucune entrée trouvée SID: 1841
<BR>
<BR>Date: 04/01 14:18:51 Nom: WEB-CLIENT javascript URL host spoofing attempt
<BR>Priorité: 1 Type: Attempted User Privilege Gain
<BR>Informations sur l'adresse IP: 194.206.196.30:80 -> 62.***.***.***:61459
<BR>Références: aucune entrée trouvée SID: 1841
<BR> </BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End -->
<BR>
<BR>En cliquant sur le lien relatif au SID 1841, j'ai attéri sur une page du site <!-- BBCode auto-link start --><a href="http://www.securityfocus.com" target="_blank">www.securityfocus.com</a><!-- BBCode auto-link end --> m'indiquant les différentes vulnerabilité. Et en regardant a nuveau les logs, j'ai trouvé ca :
<BR>
<BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE>
<BR>Date: 04/01 16:16:46 Nom: WEB-CLIENT javascript URL host spoofing attempt
<BR>Priorité: 1 Type: Attempted User Privilege Gain
<BR>Informations sur l'adresse IP: 205.206.231.10:80 -> 62.***.***.***:63734
<BR>Références: aucune entrée trouvée SID: 1841
<BR> </BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End -->
<BR>
<BR>Quant je demande un requete DNS sur l'IP, il me dit que ca vient justement de <!-- BBCode auto-link start --><a href="http://www.securityfocus.com." target="_blank">www.securityfocus.com.</a><!-- BBCode auto-link end -->
<BR>
<BR>Alors, voici mes questions :
<BR>1 - Visiblement cette intrusion a l'air grave est-ce qu'en fermant le port scanné ca suffira a réglé le Pb ?
<BR>2 - La derniere intrusion me parait bizarre. ? <IMG SRC="images/smiles/icon_confused.gif"> Qu'en pensez-vous