Discussion:
w00tw00t.at.ISC.SANS.DFind - remedie gevonden.
(te oud om op te antwoorden)
marinus
2010-11-10 09:04:49 UTC
Permalink
Hoi allen,

Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er niet
in geslaagd en ook met fail2ban had ik nog niet de juiste string kunnen
vinden.

Maar het probleem is nu opgelost door volgende remedie toe te passen in
de iptables-firewall. Zie op onderstaande link:

http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/

iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP

die 127.0.0.1 vervang je door het publieke ipadres van je webserver

M.v.g.,
Marinus


http://www.m31galaxy.nl
John Bokma
2010-11-10 15:52:41 UTC
Permalink
Post by marinus
Hoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
Een wat langere verhandeling vind je op (met wat uitgebreidere regels):
http://spamcleaner.org/en/misc/w00tw00t.html
--
John Bokma j3b

Blog: http://johnbokma.com/ Facebook: http://www.facebook.com/j.j.j.bokma
Freelance Perl & Python Development: http://castleamber.com/
marinus
2010-11-10 21:00:01 UTC
Permalink
Post by John Bokma
Post by marinus
Hoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
http://spamcleaner.org/en/misc/w00tw00t.html
Mooi, ga ik effetjes nader bestuderen

Bedankt voor je reactie / de link


M.v.g.,
Marinus
John Bokma
2010-11-11 05:34:45 UTC
Permalink
Post by marinus
Post by John Bokma
Post by marinus
Hoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
http://spamcleaner.org/en/misc/w00tw00t.html
Mooi, ga ik effetjes nader bestuderen
Bedankt voor je reactie / de link
Jij ook bedankt voor je link, die mij verder deed zoeken ;-). Ik heb
geen idee of dit ook op mijn VPS voorbij komt, vast wel, en het zeker
leuk om te zien hoe dit met iptables op te lossen.
--
John Bokma j3b

Blog: http://johnbokma.com/ Facebook: http://www.facebook.com/j.j.j.bokma
Freelance Perl & Python Development: http://castleamber.com/
Bozweb
2010-11-11 09:58:12 UTC
Permalink
Post by marinus
Post by John Bokma
Post by marinus
Hoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
http://spamcleaner.org/en/misc/w00tw00t.html
Mooi, ga ik effetjes nader bestuderen
Bedankt voor je reactie / de link
M.v.g.,
Marinus
Hm
http://shebangme.blogspot.com/2009/08/w00tw00tatiscsansdfind-how-to-block-bad.html
marinus
2010-11-11 11:58:44 UTC
Permalink
Post by Bozweb
Post by marinus
Post by John Bokma
Post by marinus
Hoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
http://spamcleaner.org/en/misc/w00tw00t.html
Mooi, ga ik effetjes nader bestuderen
Bedankt voor je reactie / de link
M.v.g.,
Marinus
Hm
http://shebangme.blogspot.com/2009/08/w00tw00tatiscsansdfind-how-to-block-bad.html
jij ook bedankt voor bovengenoemde link

......zo ontdek je steeds meer wegen naar Rome.....

M.v.g.,
Marinus



http://www.tuxdesktop.nl
John Bokma
2010-11-11 17:53:34 UTC
Permalink
Post by Bozweb
Hm
http://shebangme.blogspot.com/2009/08/w00tw00tatiscsansdfind-how-to-block-bad.html
Nadeel is dat die op IP adres blockt. Vind ik op de "attack" zelf toch
mooier, zeker als dat IP adres morgen door iemand anders gebruikt wordt
met een schone machine.
--
John Bokma j3b

Blog: http://johnbokma.com/ Facebook: http://www.facebook.com/j.j.j.bokma
Freelance Perl & Python Development: http://castleamber.com/
Bas Janssen
2010-11-11 12:52:51 UTC
Permalink
Post by John Bokma
Post by marinus
Hoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
http://spamcleaner.org/en/misc/w00tw00t.html
Wat een hoop werk heeft de schrijver van dit artikel er ingestoken!
Zeker een mooi stuk om te lezen om ook wat meer over iptables te leren.
goeie kost dus ;-)

Maar nu even iets anders..

Heb je nu niet *te* veel werk gedaan nu om jouw webserver - die toch al
op Dfind scans een 'bugger off' teruggeeft - hier tegen te 'beveiligen'?

w00tw00t / Dfind word immers op veel plekken aangegeven als de 'DLink
vulnerability scanner' en scant imho dus op kwetsbaarheden in de
software/hardware van Dlink appliances neem ik aan?

(dlink levert oa routers met ingebouwde webserver e.d.)

Wat is dan het punt om zoveel moeite te doen, als je (non Dlink) server
verder 'veilig' is, en je geen bekende gaten open heeft staan?

Of mis ik hier een post in deze thread, en ging dit daadwerkelijk vanaf
het begin al over een Dlink apparaat dat niet te patchen valt hiervoor?

Mijn vraag is ook: Hoever gaan de lezers hier nu precies in het
afschermen van allerlei scanners? Misschien af en toe een beetje te ver?

Er zijn honderden andere web-scanners en script-kiddie tools.. Detecteer
en blokkeer je die ook allemaal? Draai je een IDS als bijv snort voor
al je verkeer / op al je servers?

Voer voor een mooie thread lijkt me zo ;-)

Bas
M@rinu$
2010-11-12 09:25:16 UTC
Permalink
Post by Bas Janssen
Post by John Bokma
Post by marinus
Hoi allen,
Met behulp van allerlei methoden heb ik geprobeerd om die
w00tw00t.at.ISC.SANS.DFind tegen te houden en tot dusver was ik er
niet in geslaagd en ook met fail2ban had ik nog niet de juiste string
kunnen vinden.
Maar het probleem is nu opgelost door volgende remedie toe te passen
http://blog.urlvoid.com/w00tw00t-at-isc-sans-dfind-web-scanner/
iptables -I INPUT -d 127.0.0.1 -p tcp --dport 80 -m string --to 70
--algo bm --string 'GET /w00tw00t.at.ISC.SANS.DFind' -j DROP
http://spamcleaner.org/en/misc/w00tw00t.html
Wat een hoop werk heeft de schrijver van dit artikel er ingestoken!
Zeker een mooi stuk om te lezen om ook wat meer over iptables te leren.
goeie kost dus ;-)
Maar nu even iets anders..
Heb je nu niet *te* veel werk gedaan nu om jouw webserver - die toch al
op Dfind scans een 'bugger off' teruggeeft - hier tegen te 'beveiligen'?
vind zelf van niet.

natuurlijk zorg ik ervoor dat mijn systeem in toppie conditie blijft qua
update securities etc.

en door diverse methodes uit te proberen waarbij ik op eengegeven moment
de meest effectiefste / efficient manier heb gevonden kan ik gaan
toepassen bij een nieuwe installatie en dan alleen die manieren ga
gebruiken waar ik uit eigen ondervinding ervaring mee heb opgedaan en
nieuwe inzichten heb opgedaan m.b.t. security.
Post by Bas Janssen
w00tw00t / Dfind word immers op veel plekken aangegeven als de 'DLink
vulnerability scanner' en scant imho dus op kwetsbaarheden in de
software/hardware van Dlink appliances neem ik aan?
(dlink levert oa routers met ingebouwde webserver e.d.)
Wat is dan het punt om zoveel moeite te doen, als je (non Dlink) server
verder 'veilig' is, en je geen bekende gaten open heeft staan?
door er mee te experimenteren kom je tijdens je werkzaamheden items
tegen die je inzicht kan vergroten door er op meerdere manieren tegen
aan te kijken.

Let wel. Ik wil het systeem niet meer dan nodig belasten want door
overdone bezig te zijn maak je je systeem alleen maar onveiliger ,
trager etc.
Post by Bas Janssen
Of mis ik hier een post in deze thread, en ging dit daadwerkelijk vanaf
het begin al over een Dlink apparaat dat niet te patchen valt hiervoor?
Verder heb ik het niet over een Dlink apparaat gehad. Maar misschien heb
ik in dat opzocht iets gemist.
Post by Bas Janssen
Mijn vraag is ook: Hoever gaan de lezers hier nu precies in het
afschermen van allerlei scanners? Misschien af en toe een beetje te ver?
zou best kunnen.
Post by Bas Janssen
Er zijn honderden andere web-scanners en script-kiddie tools.. Detecteer
en blokkeer je die ook allemaal? Draai je een IDS als bijv snort voor
al je verkeer / op al je servers?
echt niet, de meest irritante scanners pik ik wel uit om die ellenlange
regels in de logfiles te voorkomen. na enige tijd merk ik dan toch wel
dat het z'n voordeel heeft want je systeem wordt op een gegeven moment
meer met rust gelaten omdat ze er teveel moeite voor moeten doen.

het is net als met de hedendaagse inbreker, die wil in korte tijd zo
snel mogelijk buit binnen zien te krijgen, alles wat te veel tijd neemt,
aan die deur loopt ie voorbij.......,.....totdat er een keertje de zware
jongens (uit Lucky Luke ;-) ) voorbij komen lopen
Post by Bas Janssen
Voer voor een mooie thread lijkt me zo ;-)
best wel.
Post by Bas Janssen
Bas
M.v.g.,
Marinus



http://www.tuxdesktop.nl

Loading...