Scan depuis Ixus et pb SNORT

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar MisterT » 01 Nov 2003 11:26

Hello, <BR>J'ai trouvé une discussion au sujet de ce problème : <!-- BBCode u2 Start --><A HREF="http://forums.ixus.net/viewtopic.php?t=4818" TARGET="_blank">(forum Ixus)</A><!-- BBCode u2 End --> datant de cet été. <BR> <BR>En résumé, lorsqu'on poste sur Ixus, des contraintes techniques font que de nombreux channels sont ouverts pendant suffisamment longtemps pour inquiéter SNORT et générer de "fausses" (?) alertes. <BR> <BR>J'ai encore pu le vérifier aujourd'hui : <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Date: 11/01 09:32:20 <BR>Name: (spp_portscan2) Portscan detected from 195.140.140.28: 1 targets 21 ports in 2 seconds <BR>Priority: n/a Type: n/a <BR>IP info: 195.140.140.28:80 -> 217.128.128.76:4426 <BR>References: none found SID: n/a <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Est-ce que c'est modifiable au niveau du code de phpBB comme suggéré dans la discussion précédente ? <BR> <BR>Est-ce qu'il y aurait quelque chose à modifier dans la config de nos SNORT ? <BR> <BR>Merci,
2+2=5 pour les grandes valeurs de 2
Avatar de l’utilisateur
MisterT
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 182
Inscrit le: 11 Mars 2003 01:00
Localisation: Grenoble

Messagepar Fesch » 01 Nov 2003 11:29

Jette un petit coup d'oeil par là : <BR><!-- BBCode auto-link start --><a href="http://www.ixus.net/modules.php?op=modload&name=Forum&file=viewtopic&mode=viewtopic&topic=4818&forum=9&start=0" target="_blank">http://www.ixus.net/modules.php?op=modload&name=Forum&file=viewtopic&mode=viewtopic&topic=4818&forum=9&start=0</a><!-- BBCode auto-link end -->
Pourquoi lis-tu ceci???
Avatar de l’utilisateur
Fesch
Amiral
Amiral
 
Messages: 2505
Inscrit le: 11 Sep 2003 00:00
Localisation: Luxembourg

Messagepar MisterT » 01 Nov 2003 11:34

J'avais bien trouvé cette discussion: c'est le lien que je mentionne au début de mon message... <IMG SRC="images/smiles/icon_rolleyes.gif"> <BR>Mais les questions restent ouvertes.... <BR> <BR>Y a-t-il eu d'autres discussions sur le sujet ?
2+2=5 pour les grandes valeurs de 2
Avatar de l’utilisateur
MisterT
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 182
Inscrit le: 11 Mars 2003 01:00
Localisation: Grenoble

Messagepar Fesch » 01 Nov 2003 11:43

je crois une ou deux, avec à chaque fois le même lien ... mais c'est quand-même clair ou non?
Pourquoi lis-tu ceci???
Avatar de l’utilisateur
Fesch
Amiral
Amiral
 
Messages: 2505
Inscrit le: 11 Sep 2003 00:00
Localisation: Luxembourg

Messagepar MisterT » 01 Nov 2003 11:49

Je ne dois pas être bien réveillé, mais voici la conclusion de la discussion en question (par l'excellent Tomtom) : <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-06-27 14:32, tomtom a écrit: <BR>En fait, je suppose que cela est lie au fonctionnement même de phpBB, chaque module requiert l'ouverture d'une session http deifferents, donc un port supplementaire au niveau serveur. <BR>(...) <BR>Sinon, il y a aussi pas mal de connexions etablies par les petits logos icq en bas des posts, avec les serveurs icq..... <BR> <BR>Voila la raison de ces scans.. <BR> <BR>Je suppose qu'il est possible de configurer snort pour se rendre compte que les connexions sont liées à la meêm session http, amsi je ne connais pas assez.... <BR> <BR>T. <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Donc : <BR>- Tomtom mentionne un problème lié au fonctionnement même de phpBB... D'où ma question : est-ce qu'une modif est à l'étude ? <BR>- Tomtom suggère de changer la configuration de SNORT, mais il ne sait pas trop comment... Moi non plus, hélas... <IMG SRC="images/smiles/icon_bawling.gif"> Quelqu'un a-t-il une réponse ? <BR>
2+2=5 pour les grandes valeurs de 2
Avatar de l’utilisateur
MisterT
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 182
Inscrit le: 11 Mars 2003 01:00
Localisation: Grenoble

Messagepar Fesch » 01 Nov 2003 23:47

En fait j'ai eut le même problème que toi (et je l'ai d'ailleur toujours ....) d'abord avec le site que voici <!-- BBCode auto-link start --><a href="http://www.heise.de/newsticker" target="_blank">http://www.heise.de/newsticker</a><!-- BBCode auto-link end --> ... puis avec IXUS. Mais en fait c'est pas un vrai problème... <BR> <BR>Bien que SNORT détecte qch, il ne s'agit pas d'une attaque! C'est plutôt une règle qui doit être mal formé ou bien une question de sensibilité de SNORT. J'attend la prochaine release pour voir si c'est fixé, mais jusque là, cela ne m'embête pas vraiment <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>Si tu veut que tous les port-scan ne soit plus afficher, il suffit de mettre en commentaire la règle correspondante (/etc/truc-machin-chsoe-je-ne-sais-plus-quel-fichier-m****-alors <IMG SRC="images/smiles/icon_cussing.gif"> ) <BR> <BR>Vas-voir sur le site d'Antolien ...
Pourquoi lis-tu ceci???
Avatar de l’utilisateur
Fesch
Amiral
Amiral
 
Messages: 2505
Inscrit le: 11 Sep 2003 00:00
Localisation: Luxembourg


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron