Post by Bas JanssenPost by John BokmaPost by marinusHoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
http://spamcleaner.org/en/misc/w00tw00t.html
Wat een hoop werk heeft de schrijver van dit artikel er ingestoken!
Zeker een mooi stuk om te lezen om ook wat meer over iptables te leren.
goeie kost dus ;-)
Maar nu even iets anders..
Heb je nu niet *te* veel werk gedaan nu om jouw webserver - die toch al
op Dfind scans een 'bugger off' teruggeeft - hier tegen te 'beveiligen'?
vind zelf van niet.
natuurlijk zorg ik ervoor dat mijn systeem in toppie conditie blijft qua
update securities etc.
en door diverse methodes uit te proberen waarbij ik op eengegeven moment
de meest effectiefste / efficient manier heb gevonden kan ik gaan
toepassen bij een nieuwe installatie en dan alleen die manieren ga
gebruiken waar ik uit eigen ondervinding ervaring mee heb opgedaan en
nieuwe inzichten heb opgedaan m.b.t. security.
Post by Bas Janssenw00tw00t / Dfind word immers op veel plekken aangegeven als de 'DLink
vulnerability scanner' en scant imho dus op kwetsbaarheden in de
software/hardware van Dlink appliances neem ik aan?
(dlink levert oa routers met ingebouwde webserver e.d.)
Wat is dan het punt om zoveel moeite te doen, als je (non Dlink) server
verder 'veilig' is, en je geen bekende gaten open heeft staan?
door er mee te experimenteren kom je tijdens je werkzaamheden items
tegen die je inzicht kan vergroten door er op meerdere manieren tegen
aan te kijken.
Let wel. Ik wil het systeem niet meer dan nodig belasten want door
overdone bezig te zijn maak je je systeem alleen maar onveiliger ,
trager etc.
Post by Bas JanssenOf mis ik hier een post in deze thread, en ging dit daadwerkelijk vanaf
het begin al over een Dlink apparaat dat niet te patchen valt hiervoor?
Verder heb ik het niet over een Dlink apparaat gehad. Maar misschien heb
ik in dat opzocht iets gemist.
Post by Bas JanssenMijn vraag is ook: Hoever gaan de lezers hier nu precies in het
afschermen van allerlei scanners? Misschien af en toe een beetje te ver?
zou best kunnen.
Post by Bas JanssenEr zijn honderden andere web-scanners en script-kiddie tools.. Detecteer
en blokkeer je die ook allemaal? Draai je een IDS als bijv snort voor
al je verkeer / op al je servers?
echt niet, de meest irritante scanners pik ik wel uit om die ellenlange
regels in de logfiles te voorkomen. na enige tijd merk ik dan toch wel
dat het z'n voordeel heeft want je systeem wordt op een gegeven moment
meer met rust gelaten omdat ze er teveel moeite voor moeten doen.
het is net als met de hedendaagse inbreker, die wil in korte tijd zo
snel mogelijk buit binnen zien te krijgen, alles wat te veel tijd neemt,
aan die deur loopt ie voorbij.......,.....totdat er een keertje de zware
jongens (uit Lucky Luke ;-) ) voorbij komen lopen
Post by Bas JanssenVoer voor een mooie thread lijkt me zo ;-)
best wel.
M.v.g.,
Marinus
http://www.tuxdesktop.nl