View previous topic :: View next topic |
Author |
Message |
digimag Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/676956933456c2832af4e4.png)
Joined: 14 May 2005 Posts: 451 Location: Toulouse, France
|
Posted: Wed Nov 30, 2005 4:29 pm Post subject: [Sécurité] Deny of Service rancontré (Résolu) |
|
|
Bonjour,
Je connais quelqu'un qui travaille dans le domaine de sécurité informatique. Je lui ai demandé de vérifier mon système (particulièrement le Par-Feu). Normalement, seul le serveur Web devrait être accessible.
Il a commencé par lancer un scanneur des ports, là tout allait bien. Ensuite il est parti mais je remarquais toujours du trafic entrant. Tous ses paquets étaient ignorés, mais pourtant... Mon serveur Apache n'était plus accessible: je recevais un "Time Out" lors de la connection.
Alors j'ai changé d'IP pour s'en débarasser et le serveur marchait de nouveau!
Est-ce normal? Il m'a aussi dit qu'il utilisait 220 sockets simultanement. Peut-être était-ce le maximal sur ma machine et plus personnne ne pouvait établir de connection? Je ne comprends pas vraiment.
Last edited by digimag on Fri Dec 02, 2005 5:19 pm; edited 1 time in total |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
kwenspc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/60652782845d9438939a35.jpg)
Joined: 21 Sep 2003 Posts: 4954
|
Posted: Wed Nov 30, 2005 4:41 pm Post subject: |
|
|
220 sockets c'est pas tant que ça
sur mon serveur j'atteint facilement les 300 parfois [edit] et c'est une petite machine...[/edit]
maintenant si les paquets qu'il envoyait étaient les plus gros possibles alors ça expliquerait l'impossibilité à ta machine de fonctionner au poil parce que malgré qu'ils soient rejetés ça demande quand même à netfilter (la partie qui filtre les paquet dans le noyau) de les prendre ete de les ignorés, donc il passent quand même par une petite partie du fiultre (avant le routage en fait, sur le hook 0). _________________ membre officieux du SAV Ati GEntoo |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
digimag Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/676956933456c2832af4e4.png)
Joined: 14 May 2005 Posts: 451 Location: Toulouse, France
|
Posted: Thu Dec 01, 2005 11:37 am Post subject: |
|
|
Merci
J'ai un Pentium II à 400 MHz; Réseau: 6,5 Mbps en récéption + 256 Kbps émission.
Cette configuration ne justifie toujours pas mes 220 sockets? Cela peut-il être du à la machine qui me testait?
Pour la configuration de iptables, elle est très simple: Code: | *filter
:INPUT DROP [69:6114]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [20372:2188745]
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -s 127.0.0.1 -j ACCEPT
-A INPUT -p tcp -m limit --limit 1/sec -m tcp --dport 80 -j ACCEPT
COMMIT | J'utilise iptables-restore.
Donc, pour conclure, est-il possible de contrer ce genre des problèmes? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
-KuRGaN- Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/115143642345d96ac530f8b.jpg)
Joined: 05 Dec 2004 Posts: 1142 Location: Besançon (25) [FRANCE]
|
Posted: Thu Dec 01, 2005 1:24 pm Post subject: |
|
|
Bah pour contrer, le plus simple ne serait-il pas de blacklister l'IP qui te scanne avec un soft comme fail2ban ???? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
kwenspc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/60652782845d9438939a35.jpg)
Joined: 21 Sep 2003 Posts: 4954
|
Posted: Thu Dec 01, 2005 2:26 pm Post subject: |
|
|
fail2ban c'est pour blacklister les ip qui tentent le brute force sur ssh (port 22). et quand bien même : blacklister n'empèche pas les paquets de rentré dans netfilter comme je l'ai dit plus haut.
digimag : je pense en effet que la machine qui t'a attaquée devait avoir une meilleur BP. dans le cas de DDOS c'est toujours la machine ayant le plus de BP qui est avantagée. _________________ membre officieux du SAV Ati GEntoo |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
digimag Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/676956933456c2832af4e4.png)
Joined: 14 May 2005 Posts: 451 Location: Toulouse, France
|
Posted: Thu Dec 01, 2005 2:42 pm Post subject: |
|
|
Merci encore!
Donc: Gagne toujours celui qui a le plus de bande passante?
Mais ensuite on peut toujours enregistrer les IP et porter plainte, n'est-ce pas?
EDIT: Même pas
L'IP peut très bien être falsifié et ce genre des paquets ne demandent même pas de réponse! |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
kwenspc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/60652782845d9438939a35.jpg)
Joined: 21 Sep 2003 Posts: 4954
|
Posted: Thu Dec 01, 2005 2:44 pm Post subject: |
|
|
oui on peut porter plainte. mais dans le cas d'une vraie attaque DDOS généralement les attaquants le sont contre leur gré (c'est un virus sur la machine qui initialise l'attaque etc...) du coup la plainte --> poubelle.
le seul truc pour préserver le serveur (dans le cas d'une attaque brutale) c'est de couper la ligne. _________________ membre officieux du SAV Ati GEntoo |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
LostControl l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/58145939140477f69386e9.jpg)
Joined: 02 Mar 2004 Posts: 885 Location: La Glane, Suisse
|
Posted: Thu Dec 01, 2005 2:59 pm Post subject: |
|
|
kwenspc wrote: | fail2ban c'est pour blacklister les ip qui tentent le brute force sur ssh (port 22). |
En fait, fail2ban peut blacklister tout ce qui laisse une trace dans les logs, tant qu'il y a l'adresse IP et un pattern reconnaissable.
Fin de la précision ![Wink :wink:](images/smiles/icon_wink.gif) _________________ http://www.jaqpot.net
http://www.fail2ban.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Enlight Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/34498084446f6e929bedfd.jpg)
Joined: 28 Oct 2004 Posts: 3519 Location: Alsace (France)
|
Posted: Thu Dec 01, 2005 3:00 pm Post subject: |
|
|
LostControl wrote: | kwenspc wrote: | fail2ban c'est pour blacklister les ip qui tentent le brute force sur ssh (port 22). |
En fait, fail2ban peut blacklister tout ce qui laisse une trace dans les logs, tant qu'il y a l'adresse IP et un pattern reconnaissable.
Fin de la précision ![Wink :wink:](images/smiles/icon_wink.gif) |
Mais on est bien d'accord que c'est un "anti" brute force et pas un anti DOS? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
-KuRGaN- Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/115143642345d96ac530f8b.jpg)
Joined: 05 Dec 2004 Posts: 1142 Location: Besançon (25) [FRANCE]
|
Posted: Thu Dec 01, 2005 3:14 pm Post subject: |
|
|
Ben je croyai que fail2ban était pour les DOS, désolé ![Embarassed :oops:](images/smiles/icon_redface.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
kwenspc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/60652782845d9438939a35.jpg)
Joined: 21 Sep 2003 Posts: 4954
|
Posted: Thu Dec 01, 2005 3:19 pm Post subject: |
|
|
bah dans la pratique contre un vrai DDOS y a rien sauf...débrancher le serveur du réseau et attendre que la tempête passe. (enfin si y a des moyens mais faut jouer sur les routeur qui amène le traffic en amont etc...galère quoi) _________________ membre officieux du SAV Ati GEntoo |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
LostControl l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/58145939140477f69386e9.jpg)
Joined: 02 Mar 2004 Posts: 885 Location: La Glane, Suisse
|
Posted: Thu Dec 01, 2005 3:20 pm Post subject: |
|
|
Enlight wrote: | Mais on est bien d'accord que c'est un "anti" brute force et pas un anti DOS? |
C'est son but premier
Mais tu peux imaginer un DOS sur Apache, par exemple un script qui va lancer des requêtes pour des pages aléatoires. En surveillant le fichier "error_log", fail2ban pourrais bannir l'IP incriminée. Ce n'est pas du brute force dans le sens où la personne ne cherche pas à rentrer dans le système mais plutôt à ralentir voir à stopper le service. C'est donc une mesure anti DOS dans ce cas
A noter que fail2ban peut également surveiller le fichier "access_log" et bannir les IP qui font plus de x hits/minute par exemple. Ou blacklister celles qui accèdent trop souvent au fichier "toto.html". Bref, les utilisations sont nombreuses
Tu peux même imaginer lancer un reboot de ta machine si quelqu'un avec un nom d'utilisateur commençant par "jean" (par exemple) se loggue à 12h34 par SSH Oui l'exemple est un peu inutile je l'avoue ![Laughing :lol:](images/smiles/icon_lol.gif) _________________ http://www.jaqpot.net
http://www.fail2ban.org |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
razer l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
Joined: 08 Oct 2004 Posts: 893 Location: Paris - France
|
Posted: Thu Dec 01, 2005 4:31 pm Post subject: |
|
|
Moi j'ai l'impression que cela n'a rien à voir avec la config de ta machine.
C'est un DOS par saturation de bande passante, de type ping flood
En clair si l'attaquant a plus de bande montante que tu as de descendante, il sature ton lien et ton filtrage n'y changera rien.
Une image réaliste serait la frontière mexique -> US
Si il y a trop de monde c'est la queue, chacun attend son tour, c'est pas pour çà que les douaniers dont "hackés"
Enfin j'ai sans doute mal compris... |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
kwenspc Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/60652782845d9438939a35.jpg)
Joined: 21 Sep 2003 Posts: 4954
|
Posted: Thu Dec 01, 2005 5:23 pm Post subject: |
|
|
razer : non t'as pas mal compris. c'est ce que j'ai tenté d'expliquer déjà ^^ (on me lit pas ouinnnn!)
LostControl : ah ok, j'en été resté au début de fail2ban qui était censé bloqué les accès non voulue à ssh. Bon c'est cool alors si il marche pour le rete ![Smile :)](images/smiles/icon_smile.gif) _________________ membre officieux du SAV Ati GEntoo |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
digimag Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/676956933456c2832af4e4.png)
Joined: 14 May 2005 Posts: 451 Location: Toulouse, France
|
Posted: Fri Dec 02, 2005 5:18 pm Post subject: |
|
|
Merci à tous.
J'ai compris. Seulement je ne crois pas qu'il avait plus de bande passante que moi. Mais hop, résolu, je parlerai avec lui et on referra le test, pour vérifier d'où vient le problème. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
lesourbe l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/76587934349f17e9f8519e.jpg)
Joined: 24 Nov 2005 Posts: 710 Location: Champagne !
|
Posted: Fri Dec 02, 2005 5:52 pm Post subject: |
|
|
message a caractère informatif:
l'avant dernier numéro de misc (dans la presse) avait un dossier sur les attaques DOS qui m'a semblé bien ficelé... _________________ Is that a banhammer ?
LeSourbe, Member of EPowerforce. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
|