Avatar billede nUUK Juniormester
25. september 2005 - 13:09 Der er 5 kommentarer og
2 løsninger

Program til ekstern scanningsovervågning på porte

Hej,

Findes der et freeware program til overvågning af udefra kommende scanning på port 80 og andre andre porte ?? Alm . trafik må gerne forbigås ! Programmet skal kunne identificere IP fra den der scanner så jeg efterfølgende kan lægge et blokeringsfilter ind i firewallen for den pågældende IP.
Det er for at 'dreje' halsen om på små og store hackere !!! - i opløbet !!

Jeg har win XP Pro DK

Thanks
Avatar billede bufferzone Praktikant
25. september 2005 - 13:34 #1
Ja da. Du indsætter en IDS probe på den udenvendige side af dit netværk. Problemet er at der kommer voldsomt meget trafik uden på den udenvendige side, hvorfor det faktisk kan være svært at bruge den slags snifninger til noget fornuftigt. Jeg anbefaler følgende:

AT du først sætter en god router med fornuftig firewall funktionalitet, helst stateful inspection (f.eks. en linksys ag041 men der findes også andre gode). Herefter smttes hoved firewallen der udgør hoved beskyttelseslinien til nettet. Mellem disse to enheder sætter du proben. routeren filtrere den værste skidt fra og giver dig mulighed for at bruge det der logges til noget fornuftigt.

IDS proben er en maskine der er hurtig nog til at kunne behandle den trafik der kommer og har diske der er store nok til at indeholde den nødvendige mængde data.

Programmer er der flere af, kik på følgende.

Maskinen er faktisk nødt til at være en linux boks, de nødvendige programmer findes ikke til wwindows.

TCPDump som almindeligt sniffer program. TCPDump er et utroligt stærkt program der kan konfigureres i det uendelige. Hvis du kan bruge det, kan du faktisk se alt og fordi programmet er kommandolinie, kan du scripte dig ud af alt.

Snort er et gratis IDS program der virker rigtigt godt, det vil sammenligne trafikker med en database over signature og fortælle dig meget nøjagtigt hvad der sker

Guardian er et gratis IPS program der via snort aktivt blokkere angrab. Guardian kan når snort opfanger etangreb sætte firewallen til atblokkere dette
Avatar billede nUUK Juniormester
25. september 2005 - 14:42 #2
# bufferzone,

Jeg kan godt se at det er mere kompliceret end som så !! - og jeg er ikke nogen netværkshaj ;-}

For ca. 14 dage siden havde jeg følgende 'trafik' som blev logget af min webserver:
(det fortsatte sådan i flere timer) - indtil jeg blokerede for IP: 86.194.3.204 på webserveren som har et IP-filter. Jeg har efterfølgende filtreret samme IP i min TopCom Router WBR 256G, men jeg synes at jeg har haft for meget netværkstrafik et par dage i sidste uge uden at det kunne ses direkte på webserverloggen !! Måske 'laver' 'han' bare noget andet !!

Vil alt trafik over port 80 blive vist i en webserverlog ?

Jeg har scannet med http://scan.sygate.com/stealthscan.html

...og her er kun port 80 og 8 åben, portene; 110, 113, 139, 443, 445, 1080, 8080 er lukket og alt andet er 'stealted'


#Software: KeyFocus Web Server
#Version 1.0
#Date: 2005-09-08 10:05:23
#Fields: date time c-ip cs-username cs-method cs-uri-stem cs-uri-query sc-status sc-bytes time-taken cs-version cs(Referer)
2005-09-08 12:05:23 86.194.3.204 - GET /cgi-bin/library.exe e=d-000-00---0tpibv1--00-1-0Date--0prompt-10---4------0-1l--1-en-50---20-preferences---00131-001-1-0utfZz-8-00&a=d&c=tpibv1&cl=CL1.11&d=HASHcb3b2485193666cccb8f52_498 200 5597 1.792 HTTP/1.0 ""
2005-09-08 12:05:23 86.194.3.204 - GET /cgi-bin/library.exe e=d-000-00---0tpibv1--00-1-0Date--0prompt-10---4------0-1l--1-en-50---20-preferences---00131-001-1-0utfZz-8-00&a=d&c=tpibv1&cl=CL1.11&d=HASHcb3b2485193666cccb8f52_492 200 5627 1.862 HTTP/1.0 ""
2005-09-08 12:05:23 86.194.3.204 - GET /cgi-bin/library.exe e=d-000-00---0tpibv1--00-1-0Date--0prompt-10---4------0-1l--1-en-50---20-preferences---00131-001-1-0utfZz-8-00&a=d&c=tpibv1&cl=CL1.11&d=HASHcb3b2485193666cccb8f52_502 200 5311 2.143 HTTP/1.0 ""
2005-09-08 12:05:23 86.194.3.204 - GET /cgi-bin/library.exe e=d-000-00---0tpibv1--00-1-0Date--0prompt-10---4------0-1l--1-en-50---20-preferences---00131-001-1-0utfZz-8-00&a=d&c=tpibv1&cl=CL1.11&d=HASHcb3b2485193666cccb8f52_459 200 5263 2.273 HTTP/1.0 ""
Avatar billede nUUK Juniormester
25. september 2005 - 14:49 #3
Lidt mere...
Jeg bruger win XP's egen indbyggede firewall med alt opdateret fra MS.
Det skal lige siges at der helt 'lovligt' kan klikkes på 'library.exe' på min webside, men når det foregår over så lang tid og med en sådan frekvens er det vel 'scanning' ?? ;-)
Avatar billede bufferzone Praktikant
25. september 2005 - 17:01 #4
Deter en scanning eller en orm, det sidste er mest sandsyneligt, da en scanning normalt vil give forskellige forespørgsler hurtigt efter hinnanden og ikke den samme forespørgsel. Det ligner en orm der forsøger at finde en sårbarhed.

Han du prøvet at køre IIS lock down tool
Avatar billede nUUK Juniormester
25. september 2005 - 17:40 #5
# bufferzone,

Nej jeg kender ikke 'IIS lock down tool' !! Kan den fungere sammen med KF Webserver v. 2.5 fra KeyFocus ??

Hvad kan jeg udrette med 'IIS lock down tool', hvis der virkelig er tale om en orm ?

PS: Jeg bruger Antivirus AVG Free edition 7.0 med auto. online opdatering. Jeg har også lige scannet online m. Panda samt Housecall og til sidst med http://www.spywareinfo.dk/download/mwav.exe - uden at find noget mistænkeligt.
Det er mest den ekstra trafik den anden dag som bekymre mig !! Hvordan finder jeg ud af hvad det er ?? Jeg kunne set på 'trafikmålingen' fra min ISP'er at forbruget en overgang var 30 Mb på en time og der er intet at se på webserverloggen !! - og det var ikke mig som surfede !! Det huer mig ikke det her !! Håber du kan hjælpe !!
Avatar billede nUUK Juniormester
27. september 2005 - 11:02 #6
Takker !
Avatar billede bufferzone Praktikant
27. september 2005 - 13:02 #7
IIs lock down tool vil kunne fange nogle af tingene men ikke alle. Prøv at køre den, den kommer med en rapport over hvad du kan gøre
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester