attaque, log et réaction !

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

attaque, log et réaction !

Messagepar super_ptit_nico » 24 Fév 2006 19:32

Bonjour à tous !

J’ai une question basique à laquelle je ne trouve pas de réponse "claire et vulgarisée" sur le forum : :oops:

-Lorsque mon réseau est "attaqué" comment réagit IPCop :?:

-Snort détecte l'attaque il écrit une alerte dans les journaux et ensuite :?:

Merci de toutes les précisions que vous pouvez m'apporter, mais pas trop technique svp, je débute dans ce domaine et j'aimerait vraiment comprendre… :wink:

Ma config:
IPCop 1.4.10
Aucun accès externe
Transfert de port 5800 & 5900 pour vnc sur un pc
IDS sur rouge uniquement avec les règles Snort
Config rouge et vert :)
C'est une très belle histoire que nous vivons, puisque nous la vivons
Avatar de l’utilisateur
super_ptit_nico
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 20 Fév 2006 11:32
Localisation: Morestel (isère)

Re: attaque, log et réaction !

Messagepar S0l0 » 24 Fév 2006 20:11

super_ptit_nico a écrit:Lorsque mon réseau est "attaqué" comment réagit IPCop :?:

IPCop ne reagi pas c'est a toi d'anticiper ce genre de chose , par un cloisonnement totale du reseaux au moment ou tu l'as constater ( pour faire une sauvegarde a l'identique de preference avec dd ou autre )si c'est une machine de production ( inarretable souvent ) prevoir une deuxieme machine saine(on a rarement le budget pour ca ).
super_ptit_nico a écrit:-Snort détecte l'attaque il écrit une alerte dans les journaux et ensuite :?:

La encore comment l'as tu configurer bien configurer il envoie un mail a root et autre a qui t'as configurer. Les logs sont la comme preuve ( theoriquement tu n'as meme pas le droit de les visionner toi meme).
Mieux configurer tu peut le coupler a tes regles IPtables ( un peu dur quand on debute j'avoue ) pour que l'attaque soit arreter dinamiquement et ecrite dans tes logs sinon avec portsentry je crois qu'on peut plus facilment le coupler a snort
super_ptit_nico a écrit:Aucun accès externe

Et on me traite de parano.............pfffffffffffff

Effectivement quand on se fait attaquer on agit souvent dans la panique sans respecter la procedure qu'on a etablit (si on en a etabli ) et si jamais il y a poursuite devant un tribunal faut prouver qu'on a respecter la loi ( ne pas manipuler directement les donnees ) et souvent il y a des non lieue a cause de ca.
Avatar de l’utilisateur
S0l0
Contre-Amiral
Contre-Amiral
 
Messages: 407
Inscrit le: 01 Déc 2005 20:52
Localisation: 21 55

Messagepar micjack » 24 Fév 2006 22:18

super_ptit_nico a écrit:Lorsque mon réseau est "attaqué" comment réagit IPCop ?

Il fait son boulot de Firewall, il regete... Si il tombe, cela donnera un boulot supplementaire aux dev d'IPCop :P

Mais décrit un peu plus de ce que tu entend par "attaqué"... Le plus mortel reste une attaque DDos, mais je pense que IPCop gére trés bien cela...

Le plus grand risque serra toujours les ports en écoutes des services qui tournent, mais pas forcement par une attaque (ou tres minime).. Apres, il reste l'installation d'un rootkit, mais comme déja dit plus haut, c'est le plus souvant par un port en écoute, etc... Et comme sur IPCop il y'a que SSH (lancé sur ta propre sa décision vers l'exterieur) le risque est minime...

super_ptit_nico a écrit:Snort détecte l'attaque il écrit une alerte dans les journaux et ensuite ?

Tout dépend de ce que tu appel une alerte, si c'est un log qui te montre un rapport avec les ports 445,137,139 ou requettes ICMP, c'est normal (snort réagit en rapport d'une base de connaissances des attaques les plus connues) il te montre que les IP est ports sont regetées... De toute facon la plus part des attaques concerne Windows et ses virus et comme c'est un Linux, rien à craindre, mais il remplit son log inutilement... Le meilleur log reste encore celui lié à chaque service...

Par contre, faut surveiller les log qui parlent des services qui tournent, comme SSH (port 222 sur IPCop) A toi de connaitre avant tout tes services et leurs vulnerabilitées ...

Si non, ta question est trop vague pour en donner un avis :wink:

Enfin bref, j'aime pas Snort, il remplit des log sans interet, quoi que pour Apache il serrait util par exemple.

S0l0 a écrit:si jamais il y a poursuite devant un tribunal faut prouver qu'on a respecter la loi

Plus depuis fin 2001, c'est à eux de te prouver que tu n'a pas respecté la loi "présomption d'innocence"
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar super_ptit_nico » 24 Fév 2006 23:07

Salut,

Merci de vos réponses, je commence à mieux comprend le fonctionnement d'ipcop ! :) j'aime bien savoir comment ca marche :wink:

J'entent par attaque un vilain bonhomme qui essaye coute que coute de rentrer sur mes bécanes sans être invité :D … je voulais savoir si ipcop "me montre juste du doigt ce qui ce passe" :cry: ou se défend en réagissant automatiquement :) (rejet, blocage, ou autre, sans mon intervention, n'étant pas tjrs derrière lui) ???

Pour les alerte, effectivement les journaux du pare-feu sont assez conséquent: aujourd'hui à cette heure j'ai 2700 entrées :shock: dont je suppose 95% sont sur le port 445,139,icmp

Pour l'instant je ne peut pas accéder en ssh depuis l'extérieur, le réseau de ma boite est tellement sécurisé qu'on à droit à rien !! (réseau bancaire). donc il n'est pas activé.

les seuls port en écoute si j'ai bien compris sont les 5800 & 5900 pour vnc
C'est une très belle histoire que nous vivons, puisque nous la vivons
Avatar de l’utilisateur
super_ptit_nico
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 20 Fév 2006 11:32
Localisation: Morestel (isère)

Messagepar micjack » 24 Fév 2006 23:48

super_ptit_nico a écrit:le réseau de ma boite est tellement sécurisé qu'on à droit à rien !! (réseau bancaire)

Attend, cette phrase me fait bondir...

Un réseau bancaire à sa propre maintenance nationale, comment tu te retrouve à metre en place un IPCop ? :shock:

Une maintenance propriétaire metra au minimum du Cisco (ou autres dérivés) géré par un administrateur, ingénieur réseau....

Puis ton serveur VNC, que fait il sur ton Green ?

Enfin bref, pleins de questions :?

PS: A savoir que pour ton VNC, c'est un transfert de port et non pas un port en écoute sur IPCop...
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar super_ptit_nico » 25 Fév 2006 11:09

Salut micjack,

Un réseau bancaire à sa propre maintenance nationale, comment tu te retrouve à mettre en place un IPCop ?


non, je voulais dire par la que quand je me connecte sur le reseau de mon entreprise (avec mon portable du boulot) je ne peut pas faire grand chose à part acceder au web... donc je ne peut pas prendre le controle de mon firewall ipcop (qui est chez moi) ni d'ailleurs de mon pc ou est installé vnc...

et bien sur, le reseau bancaire utilise du cisco bien ficelé d'ailleurs !!!

pour vnc, j'ai fait une redirection de port de façon à ce que je puisse acceder à un pc depuis le web (mais malheureusement pas depuis ma boite :( ). donc je n'ai aucun port en écoute alors si j'ai bien compris ??

désolé si je n'utilise pas les bons thermes, je débute vraiment dans le merveilleux monde de linux !! petit à petit je progresse :wink:
C'est une très belle histoire que nous vivons, puisque nous la vivons
Avatar de l’utilisateur
super_ptit_nico
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 20 Fév 2006 11:32
Localisation: Morestel (isère)

Messagepar micjack » 27 Fév 2006 02:11

Ok, j'ai compris la situation, même si au depart elle n'est pas trop claire :?

En tout cas avec un transfert de port sur ton VNC tu est tranquile, puisque il faut au pire que les personnes indésirables connaissent que tu as mis en place un serveur sur ton Green.

Un scan de port via le Net ne detecte pas les transferts de ports, mais uniquement les ports en écoutes avec compte rendu du service qui tourne, d'ou l'interet d'un firewall en amont d'un serveur :wink:
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar tranquilla » 27 Fév 2006 04:22

salut,
merci bien ça m'etait tres util moi aussi ton explication.
vous avez parlez de transfert(ou changement) des port , pourquoi faire? sinon donnez moi un exemple ou le changement de port est util pour la securité ( par exemple les port apropos desquels vous avez parlé ds l'explication dans ta reponse)

merci bien
tranquilla
Quartier Maître
Quartier Maître
 
Messages: 11
Inscrit le: 26 Fév 2006 22:43

Messagepar super_ptit_nico » 27 Fév 2006 23:37

Salut micjack !

Ben me voila rassuré alors !! :D je suis tranquile... :) désolé je m'exprime pas tjrs de façon très claire :oops: (et avec des fautes :P )

l'autre jour j'ai eu cette alerte ids:

Date: 02/26 19:31:00
Name: Portscan detected from 193.252.243.248 Talker(fixed: 0 sliding: 0) Scanner(fixed: 16 sliding: 16)
Priority: n/a
Type: n/a
IP Info: n/a -> n/a
SID: n/a
Refs:

Date: 02/26 19:30:52
Name: Portscan detected from 193.252.243.247 Talker(fixed: 0 sliding: 0) Scanner(fixed: 16 sliding: 16)
Priority: n/a
Type: n/a
IP Info: n/a -> n/a
SID: n/a
Refs:


on retrouve ces deux ip (un p'tit renseignement téléphonique monsieur ?? :wink: ) dans les journaux du pare-feu avec des ports de destinations assez élevé (19043,36352,37953,60582,....)

c'est ça un scan des ports :?:
C'est une très belle histoire que nous vivons, puisque nous la vivons
Avatar de l’utilisateur
super_ptit_nico
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 20 Fév 2006 11:32
Localisation: Morestel (isère)

Messagepar super_ptit_nico » 27 Fév 2006 23:46

Salut tranquilla,

Moi j'ai mis en place un transfert de ports afin de pouvoir contrôler un pc de mon réseau depuis n'importe quel pc connecté à internet:

VNC utilise les ports 5900 & 5800 pour la connexion (on peut les modifier)

pour le changement des ports, le seul que j'ai changé pour la sécurité et celui qui permet d'afficher l'interface web d'IPCop:

port par défaut: 445 moi j'ai mis: xxxx :P

Voila !
C'est une très belle histoire que nous vivons, puisque nous la vivons
Avatar de l’utilisateur
super_ptit_nico
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 20 Fév 2006 11:32
Localisation: Morestel (isère)

Messagepar micjack » 27 Fév 2006 23:53

Je penses que c'est un simple scan en ICMP (Ton log montrent souvant du n/a)

Mais bon, un scan en ICMP de ceux que tu visitent, me parrait normal....

Stop la parano.... :wink:
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar super_ptit_nico » 28 Fév 2006 00:02

Stop la parano....


depuis que je suis en ip fixe je suis sur que la terre entière m'en veut !!!! :D :D :D

je commence à mieux comprendre le fonctionnement... :wink:

en tout cas merci pour toute ces réponses :)
C'est une très belle histoire que nous vivons, puisque nous la vivons
Avatar de l’utilisateur
super_ptit_nico
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 20 Fév 2006 11:32
Localisation: Morestel (isère)

Messagepar S0l0 » 01 Mars 2006 14:28

micjack a écrit:
S0l0 a écrit:si jamais il y a poursuite devant un tribunal faut prouver qu'on a respecter la loi

Plus depuis fin 2001, c'est à eux de te prouver que tu n'a pas respecté la loi "présomption d'innocence"
Dsl de vous decevoir messieurs mais en matiere de technologies d'informations c'est plutot presomption d'ignorance qui prime..
Pour avoir poursuivi de tres multiple fois plusieurs personnes ( une entreprise pour laquelle j'ai tafer a subit environ entre 200 et 300 tentative d'attaque en six mois ou j'etait la (enregistrer par prelude ids)) a chaque fois meme les pseudos experts des tribunaux etaient completement a la ramasse ( ils sont de l'epoque des cartes perforees ) ce qui a amener a un non lieu quand c'etait pas vice de forme ( bien sure a chaque fois ils ont fait appel ).
Pour ce qui est des scans icmps il est possible de surveiller quelqu'un ( surtout en ip fixe ) et de faire des scans quand il visite un site ou qu'il surf sur le net ( idle scan ).
Avatar de l’utilisateur
S0l0
Contre-Amiral
Contre-Amiral
 
Messages: 407
Inscrit le: 01 Déc 2005 20:52
Localisation: 21 55

Messagepar micjack » 01 Mars 2006 15:06

Vois tu mon cher S0l0 , si je me suis permit d'en parler, c'est que j'ai été bien placé avec saisi de matos, en finissant avec "un classement sans suite" ..

Mais bon, ce n'est pas le sujet, mais en fouillant un peu, tu trouvera l'histoire dans le forum "Legislation"...

Et pour le scan concernent l'ICMP, le mot est effectivement pas approprié, mais un état de présence d'un client pour le site (ping), qui est sans danger pour notre ami (en fait, c'est ce que je voullais dire)
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar tranquilla » 03 Mars 2006 04:18

merci super_ptit_nico,

donc a ce que j'ai compris, tu laisse par exemple le port xx ouvert avec protocol tcp et tu accéde via internet sur le poste meme.
ma question est ce qu'on peut accédés a l'interface d'administration d'ipcop via internet ? :roll:
autre question si quelqun entre vous pourrais bien me conseiller d'un antivirus compatible avec ipcop.
merci bien
tranquilla
Quartier Maître
Quartier Maître
 
Messages: 11
Inscrit le: 26 Fév 2006 22:43

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité