PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Prob: Regel für Portscan-Erkennung



The FastOne
29.12.03, 13:01
Hallo.

Ich habe folgende Zeilen beim googeln gefunden:


Dieser Patch von Dennis Koslowski <dkoslowski@astaro.de> versucht Portscans zu erkennen.

In der einfachsten Version wird der psd Patch wie folgt verwendet:


# iptables -A INPUT -m psd -j DROP

# iptables --list
Chain INPUT (policy ACCEPT)
target prot opt source destination
DROP all -- anywhere anywhere psd weight-threshold: 21 delay-threshold: 300 lo-ports-weight: 3 hi-ports-weight: 1


Unterstützte Optionen für psd Match sind:


[--psd-weight-threshold threshold]
-> Grenze ab der von einem Portscan ausgegangen wird und diese Regel zutrifft.

[--psd-delay-threshold delay]
-> Zeit innerhalb der die Portzugriffe erfolgen müssen.

[--psd-lo-ports-weight lo]
-> Gewichtung für priviligierte Ports.

[--psd-hi-ports-weight hi]
-> Gewichtung für unpreviligierte Ports.


Aber wie wende ich die Regel an ??? Wo ist die Grenze, ab der ich von einem Port-Scan ausgehe. Muß ich das nicht selbst festlegen ? Mache ich das mit 'psd' ???

Bitte um Eure Hilfe...

Mike

msi
30.12.03, 15:32
Original geschrieben von The FastOne
Hallo.

Ich habe folgende Zeilen beim googeln gefunden:


Dieser Patch von Dennis Koslowski <dkoslowski@astaro.de> versucht Portscans zu erkennen.

In der einfachsten Version wird der psd Patch wie folgt verwendet:


# iptables -A INPUT -m psd -j DROP

# iptables --list
Chain INPUT (policy ACCEPT)
target prot opt source destination
DROP all -- anywhere anywhere psd weight-threshold: 21 delay-threshold: 300 lo-ports-weight: 3 hi-ports-weight: 1


Unterstützte Optionen für psd Match sind:


[--psd-weight-threshold threshold]
-> Grenze ab der von einem Portscan ausgegangen wird und diese Regel zutrifft.

[--psd-delay-threshold delay]
-> Zeit innerhalb der die Portzugriffe erfolgen müssen.

[--psd-lo-ports-weight lo]
-> Gewichtung für priviligierte Ports.

[--psd-hi-ports-weight hi]
-> Gewichtung für unpreviligierte Ports.


Aber wie wende ich die Regel an ??? Wo ist die Grenze, ab der ich von einem Port-Scan ausgehe. Muß ich das nicht selbst festlegen ? Mache ich das mit 'psd' ???

Bitte um Eure Hilfe...

Mike

wo haste denn den code gefunden?

usr
30.12.03, 16:09
Die Info gibts auf netfilter.org bei den Match-Modulen, also in der Beschreibung.

The FastOne
01.01.04, 14:51
Das ist tatsächlich von netfilter.org. Copy and Paste macht's möglich...

Die Beschreibung ist auch von da. Wäre ich damit klar gekommen, dann hätte ich sicher nicht die Frage gepostet...

Also, kann mir jemand dabei helfen ???

Mike

Jasper
01.01.04, 19:28
Original geschrieben von The FastOne

Aber wie wende ich die Regel an ??? Wo ist die Grenze, ab der ich von einem Port-Scan ausgehe. Muß ich das nicht selbst festlegen ? Mache ich das mit 'psd' ???


die optionen einfach in der regel angeben:

iptables -A INPUT -m psd --psd-weight-threshold X ... -j DROP


-j