sniff port ?

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar zedd75 » 06 Juin 2003 11:46

Hello a tous, <BR> <BR>J4ai ca dans mes logs noyau, je sais pas ce que c'est ? <BR> <BR>02:20:51 kernel INPUT IN=eth2 OUT= MAC=00:60:4c:0e:af:cf:00:60:4c:0e:af:ce:08:00 SRC=194.206.157.146 DST=monippublique LEN=404 TOS=0x00 PREC=0x00 TTL=119 ID=25379 PROTO=UDP SPT=63331 DPT=1434 LEN=384 <BR> <BR> <BR>J'en ai plein partout avec des adresse src differentes. <BR> <BR>Est-ce du a wshaper ? <BR> <BR>Edd <BR>
Avatar de l’utilisateur
zedd75
Premier-Maître
Premier-Maître
 
Messages: 68
Inscrit le: 14 Mai 2003 00:00

Messagepar tomtom » 06 Juin 2003 11:55

MySQL WORM <IMG SRC="images/smiles/icon_boxe2.gif"> <IMG SRC="images/smiles/icon_boxe2.gif"> <IMG SRC="images/smiles/icon_boxe2.gif"> <IMG SRC="images/smiles/icon_boxe2.gif"> <BR> <BR>Je suppose que ton firewall ferme le port UDP 1434 et qu'il fait du LOG-DROP sur les paquets INPUT bloqués, ce qui fait que tu les retrouve dans le kernel.log (ne pas oublier que iptables travaille au niveau kernel, et que donc les -j LOG envoient au klogd, c'est à dire aux log kernel !). <BR>Si tu vois ca c'est deja bon signe, c'est que tu les bloques ! <BR> <BR>Ce qui est mauvais, c'est que l'on continue à avoir cette saleté sur le net.... <BR> <BR> <BR>Je te conseille de chercehr dans tes règles FW pour arreter de le logger si tu n'utilises pas un LOGRotate, car ca va gonfler pour rien <IMG SRC="images/smiles/icon_rolleyes.gif"> <BR> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar zedd75 » 06 Juin 2003 11:58

Dans le meme genre, <BR> <BR>pourquoi snort ne demarre pas ? <BR>P200, 8Go (C trop) 64Mo (C pas assez ?) <BR> <BR>Edd <BR>
Avatar de l’utilisateur
zedd75
Premier-Maître
Premier-Maître
 
Messages: 68
Inscrit le: 14 Mai 2003 00:00

Messagepar acdsee » 06 Juin 2003 13:32

64mo de ram ca devrais suffir <BR> <BR>je pense que tu as cocher snort dans l'interface web <IMG SRC="images/smiles/icon_razz.gif"> <BR> <BR>et il me semble que quand tu regarde dans information tu le vois "en fonction" que quand tu est connecter (mais il me semble juste je peux me trompé) <BR> <BR>si non regarde les log de snort ca t'aideras surement ...
google c ton ami ... ne l'oublie pas petit scarabé ;) et aussi on oublie pas le chat #ixus sur efnet ... ||
google it is your friend... does not forget it ;) and also one does not forget chan # ixus on efnet... ||
Avatar de l’utilisateur
acdsee
Vice-Amiral
Vice-Amiral
 
Messages: 597
Inscrit le: 01 Sep 2002 00:00
Localisation: Nancy/Strasbourg

Messagepar belugha » 06 Juin 2003 13:38

Réponse là <BR><!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=3766" target="_blank">http://forums.ixus.net/viewtopic.php?t=3766</a><!-- BBCode auto-link end --> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar zedd75 » 06 Juin 2003 17:47

JE dopis etre cpon, mais je ne vois pas de reponse a ma question dans ce post...que j'avais lu d'ailleurs <IMG SRC="images/smiles/icon_smile.gif">) <BR> <BR>Edd
Avatar de l’utilisateur
zedd75
Premier-Maître
Premier-Maître
 
Messages: 68
Inscrit le: 14 Mai 2003 00:00

Messagepar zedd75 » 06 Juin 2003 17:48

Et les logs de Snort...Ben y en a pas...
Avatar de l’utilisateur
zedd75
Premier-Maître
Premier-Maître
 
Messages: 68
Inscrit le: 14 Mai 2003 00:00

Messagepar grosbedos » 06 Juin 2003 17:56

yep des logs dans le fichier alert y en a pas forcemment vu qui tourne pas! <BR> <BR>il faudrait que tu regardes les logs du kernel (/var/log/messages) et que tu cherches des infos concernant snort..genre pourquoi il s'arrete etc..
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar zedd75 » 06 Juin 2003 19:02

Je crois que le probleme vient de la. <BR> <BR>Jun 6 18:35:48 stopedd snort: FATAL ERROR: Undefined variable name: (/etc/snort/snort.conf:42): DNS_SERVERS <BR> <BR>La variable DNS_SERVER est stockée dans /etc/snort/vars <BR> <BR>Apparemment, cette variable est recréée a chaque démarrage, donc je peux l'integrer dans ce fichier direct. <BR> <BR>Je rappelle que j'utilise IPCop pour Sagem sur du free degroupé dhcp. <BR>Apparemment, il y a un probleme dans le passage de certains paramètre...dont le dns <BR> <BR>Voir GESP pour plus d'info <BR> <BR>Edd
Avatar de l’utilisateur
zedd75
Premier-Maître
Premier-Maître
 
Messages: 68
Inscrit le: 14 Mai 2003 00:00

Messagepar zedd75 » 06 Juin 2003 19:07

J'ai donc integre la valeur de monde DNS1 directement dans /etc/snort/snort.conf <BR> <BR>vi snort.conf <BR>puis <BR> <BR>var DNS_SERVERS 212.x.x.x <BR> <BR>j'ai pas mieux pour l'instant <BR> <BR>Edd
Avatar de l’utilisateur
zedd75
Premier-Maître
Premier-Maître
 
Messages: 68
Inscrit le: 14 Mai 2003 00:00


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron