Journaux de detections intrusions !!!!

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar calamarz » 22 Août 2003 10:15

<BR>Voila sur mon journal de detection d'intrusion j'ai ceci et sur mes 4 IPCOP: <BR> <BR>Date: 08/22 06:51:40 Nom: ICMP PING CyberKit 2.2 Windows <BR>Priorité: 3 Type: Misc activity <BR>Informations sur l'adresse IP: 62.215.239.158:n/a -> 62.212.97.52:n/a <BR>Références: aucune entrée trouvée SID: 483 <BR> <BR>avez vous des attaques CyberKit 2.2 Windows ??? et c quoi ???
On peut apprendre à un ordinateur à dire : "Je t'aime", mais on ne peut pas lui apprendre à aimer.
[ Albert Jacquard ]
Avatar de l’utilisateur
calamarz
Contre-Amiral
Contre-Amiral
 
Messages: 468
Inscrit le: 10 Déc 2002 01:00
Localisation: Rennes BZH

Messagepar tomtom » 22 Août 2003 10:16

Bah, un bête scanner avec des pings et autres.... <BR> <BR>T'embete pas, IPCop bloque ça sans soucis ! <BR> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar nemesis » 22 Août 2003 10:18

j'ai la même chose depuis quelques jours (2/3) je sais pas si c'est du à sobig ou a des blaireaux qui s'amusent avec des toolkit. <BR> <BR>en tt cas il y a une ou deux ip fixes de chez free ds mes logs et si elles reviennent je pense que je vais essayer d'avoir un peu plus d'info...
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar antolien » 22 Août 2003 10:18

Oui, j'ai pleins d'attaques de ce type, mais c'est pas bloqué par défaut les pings sur ipcop.
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar nemesis » 22 Août 2003 10:19

moi je me suis tapé la modif sur mon 1.2 tot ce matin maintenant je repond plus au ping....
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar calamarz » 22 Août 2003 14:07

Sur la 1.2 tu dois faire la modif ou pour ne plus repondre aux pings ??? <IMG SRC="images/smiles/icon_confused.gif">
On peut apprendre à un ordinateur à dire : "Je t'aime", mais on ne peut pas lui apprendre à aimer.
[ Albert Jacquard ]
Avatar de l’utilisateur
calamarz
Contre-Amiral
Contre-Amiral
 
Messages: 468
Inscrit le: 10 Déc 2002 01:00
Localisation: Rennes BZH

Messagepar TROM » 22 Août 2003 14:16

Ben regarde le site d'antolien il est hyper bien foutus ! <BR> <BR>TROM <IMG SRC="images/smiles/icon_bise.gif">
HEUREUX D'AVOIR UNE DEBIAN ET UN IPCOP :)
Avatar de l’utilisateur
TROM
Contre-Amiral
Contre-Amiral
 
Messages: 464
Inscrit le: 22 Juin 2003 00:00

Messagepar nemesis » 22 Août 2003 14:16

tu dois ajouter une règles ipchains <BR> <BR>ipchains -I input -i $RED_DEV --icmp-type ping -j DENY <BR> <BR>cette règles entrée en ligne de commande empêche le ping depuis le red-> l'ipcop <BR>par contre je ne sais pas ce qui se passe au niveau log du journal d'intrusion j'ai fais cette modif ce matin vers 1h00 et là depuis le boulot j'ai testé et ça fonctionne (enfin je peux plus pinger mon ipcop) je verais ce soir si mes logs de snort on changés ou pas! <BR> <BR>si tu veux rendre persistante cette règle il faut la mettre ds rc.firewall.up à la fin des règles pour la chaîne input. <BR> <BR>@+
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar robotmixer » 22 Août 2003 14:17

Mes logs de snort sont bourrés de ce message ! <BR>Mais bon, un ping c'est pas tres méchant
Avatar de l’utilisateur
robotmixer
Quartier Maître
Quartier Maître
 
Messages: 20
Inscrit le: 31 Jan 2003 01:00

Messagepar coegon » 25 Août 2003 22:19

chuis en 1.3 et je bloque les pi,ngs et dans mon journal de detection d intrusion j ai ce type d attaque <BR> <BR>mais bon aucune entree trouve <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
coegon
Aspirant
Aspirant
 
Messages: 120
Inscrit le: 08 Avr 2003 00:00

Messagepar nemesis » 25 Août 2003 23:58

ah bha pareil... logs saturés de cette $%#&! mais bon ping bloqué sur le red alors... <BR> <BR> <BR>par contre j'ai récupéré quelques adresses fixes de chez free ds mes logs je pense que je vais faire quemques chose pour que au moins les proprios de ces adresses soient avertis de ce pb...
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar pior » 26 Août 2003 02:27

Tiens nous au courant du resultat
Avatar de l’utilisateur
pior
Premier-Maître
Premier-Maître
 
Messages: 70
Inscrit le: 07 Août 2003 00:00
Localisation: Paris

Messagepar chose » 26 Août 2003 05:26

Moi, je supssonne que se soit welchia qui fait ce type de log. Ou un virus ...
chose
Avatar de l’utilisateur
chose
Quartier Maître
Quartier Maître
 
Messages: 20
Inscrit le: 02 Août 2002 00:00
Localisation: Qc

Messagepar tfayol » 27 Août 2003 11:59

comme j'avais aussi les memes infos dans mon log (cyberkit...) j'ai fait la modif d'antolien pour ne pas répondre aux ping, ça marche mais j'ai toujours les entrée cyberkit... dans mon log ? <BR>c'est normal?
---------
Thomas
Avatar de l’utilisateur
tfayol
Second Maître
Second Maître
 
Messages: 42
Inscrit le: 28 Juil 2003 00:00

Messagepar dbomber » 27 Août 2003 12:56

A mon avis, c'est normal, puisque snort est différent du firewall. En fait tu configure ton firewall pour ne pas répondre au ping, mais snort voie quand meme le ping et fais une alerte.
"Se connecter à internet, c'est y rencontrer des centaines de gens avec qui vous n'auriez jamais eu envie d'avoir quelque rapport que ce soit" Dave Barry.
Avatar de l’utilisateur
dbomber
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 227
Inscrit le: 30 Nov 2002 01:00
Localisation: Villeurbanne

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Google [Bot] et 1 invité