IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Réseau Discussion :

Détecter les scans de port ?


Sujet :

Réseau

  1. #1
    Membre régulier
    Inscrit en
    Avril 2004
    Messages
    236
    Détails du profil
    Informations forums :
    Inscription : Avril 2004
    Messages : 236
    Points : 113
    Points
    113
    Par défaut Détecter les scans de port ?
    Salut à tous,

    j'administre des serveurs Linux disposant d'une adresse publique.
    Je souhaiterais pourvoir détecter les scans de ports lancés depuis Internet.

    J'ai essayé scanlogd que je ne trouve pas performant.
    J'ai par ailleurs essayé PortSentry qui lui me génère des faux positifs.

    Vous avez une autre idée ?

    J'ai pensé à Snort en dernier recour..

  2. #2
    Membre chevronné

    Profil pro
    Inscrit en
    Mars 2004
    Messages
    1 296
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2004
    Messages : 1 296
    Points : 1 803
    Points
    1 803
    Par défaut
    Quel que soit l'outils utiliser le risque de faux positifs est tres important, pour les rendre moins fréquent c'est un gros travail de parametrage.
    snort a une bonne reputation, mais n'empeche pas les faux positifs.

    Dans ce domaine rien à ce jour ne remplace completement l'oeil de l'administrateur.

  3. #3
    Membre régulier
    Inscrit en
    Avril 2004
    Messages
    236
    Détails du profil
    Informations forums :
    Inscription : Avril 2004
    Messages : 236
    Points : 113
    Points
    113
    Par défaut
    Je suis tout a fait d'accord avec toi, rien ne remplace l'oeil de l'amdinistrateur.

    Mais tu as besoin de bons outils pour bien travailler.
    Snort est installé depuis 48H et configuré.
    Pas mal de scans.

    Ceci-dit difficile de savoir s'il s'agit de faux positifs...

  4. #4
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    Ceci-dit difficile de savoir s'il s'agit de faux positifs...
    je me fait scanner une centaine de fois par jour voir pendant les vacances ca monte au millier de scan a un moment faut faire du menage et faire du suivi de paquets reseaux parce qu'un scan en lui meme n'est pas dangereux , sauf qu'il genere du traffic reseaux en plus et surtout , surtout du travail en plus

    note t'as penser a configurer snort uniqument our ce que tu possede au moins ( sert a rien de garder une regle iis si ont en as pas ). juste au cas ou

  5. #5
    Membre régulier
    Inscrit en
    Avril 2004
    Messages
    236
    Détails du profil
    Informations forums :
    Inscription : Avril 2004
    Messages : 236
    Points : 113
    Points
    113
    Par défaut
    J'ai configuré Snort pour limiter la surveillance aux services qui tournent uniquement sur les serveurs.

    J'aime pouvoir détecter les scans car ca me permet dans certains cas de "reconstituer" l'histoire: le bruteforce SSH a-t-il été précédé d'un scan ? Les accès FTP sont-ils anonymes réellement ou des visites de reconnaissance appuyés de scan ? ...

  6. #6
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    le bruteforce SSH a-t-il été précédé d'un scan ?
    commence alors a renforcer tes services par fail2ban ou sshblack et limiter le nombre de tentaive ftp etc... tu verras tu passeras de plusieurs centaine de Mo a +- 1 a 3 Mo , mais snort a quand meme quelques lacune , difficulte de faire de la correlation dans le temps ex genre une ip qui lance un scan et scan un service toute les 50 min pour rester furtif.

  7. #7
    Membre régulier
    Inscrit en
    Avril 2004
    Messages
    236
    Détails du profil
    Informations forums :
    Inscription : Avril 2004
    Messages : 236
    Points : 113
    Points
    113
    Par défaut
    J'ai mis fail2ban pour éviter les attaques interminables par dictionnaire.
    D'ailleurs ces attaques correspondent à des attaques lancées depuis des zombis, non ?

  8. #8
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    D'ailleurs ces attaques correspondent à des attaques lancées depuis des zombis, non ?
    hmm pas toujour le net est peupler de tellement de script kiddies et en plus tout le monde croit a l'anonymat sur internet

Discussions similaires

  1. IPTABLES - Bloquer les scans de port
    Par t55555 dans le forum Sécurité
    Réponses: 0
    Dernier message: 11/06/2012, 10h50
  2. détecter les ports libres d'un PC, problème de pare-feu?
    Par Balbuzard dans le forum Entrée/Sortie
    Réponses: 2
    Dernier message: 09/09/2008, 20h41
  3. Comment détecter les ports USB?
    Par Fares BELHAOUAS dans le forum Visual C++
    Réponses: 2
    Dernier message: 18/07/2007, 17h36
  4. coment détecter les positions des cotés d'un rectangle?
    Par einegel dans le forum Algorithmes et structures de données
    Réponses: 4
    Dernier message: 18/01/2005, 10h26
  5. comment détecter les faces d'un mur
    Par einegel dans le forum Algorithmes et structures de données
    Réponses: 6
    Dernier message: 17/01/2005, 23h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo