PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : snort: merkwürdige portscan-erkennung



amun
06.10.07, 00:09
hallo,

ich habe snort per apt-get installiert und benutze die mitinstallierte "snort.conf", die ich nur minimal verändert habe.
dort habe ich folgende einstellungen zum thema portscans:
---------------------------------------------------
preprocessor flow: stats_interval 0 hash 2
preprocessor sfportscan: proto { all } \
scan_type { all } \
sense_level { high }
----------------------------------------------------

zwei dinge laufen nun nicht so wie ich es mir vorgestellt habe:

1. es werden irgendwelche portscans aus dem internet erkannt:
wir haben eine standard heim-netz mit einem WLAN-router über den sich ein paar workstations den DSL-anschluss teilen.
portforwarding ist deaktiviert. wie ist es dann möglich, dass portscans aus dem internet meinen rechner erreichen? die portscans sind laut snort an meinen rechner, auf dem auch snort installiert ist, gerichtet (die ziel-ip-adresse ist meine lokale ip-adresse).


2. portscans aus dem LAN auf meinen rechner werden nicht erkannt:
um snort zu testen habe ich von einer anderen workstation im LAN einen portscan auf meinen rechner durchgeführt. snort registriert ihn nicht!
werden rechner aus dem LAN automatisch als vertrauenwürdig angenommen?
in der "snort.conf" wird eine variable "HOME_NET" definiert. muss ich die vielleicht irgendwie anpassen?
welche auswirkungen hat es genau wenn eine ip-range in dieser variable steht?

vielen dank im vorraus!

marce
06.10.07, 09:05
das meiste dazu findest Du in der Snort-Doku.

kurz: HomeNet (und ein paar andere Einstellungen) definieren zuerst mal vertrauenswürdige Pakete.

amun
06.10.07, 10:47
ich hätte es gerne, dass snort überhaupt keine pakete auf grund ihrer herkunft als vertrauenswürdig einstuft.
wie kann ich das erreichen? wenn die variablen-definition einfach auskommentiere, dann startet snort nicht mehr.
in der doku habe ich natülich gelesen aber keine antwort gefunden. und meine erste frage wird da wohl auch kaum beantwortet werden.

403
06.10.07, 12:29
Du kannst ja HOME_NET auf einen IP TESTBEREICH setzen, etwas 104.xx.xx.xxx (solange du nicht am Freifunk teilnimmst :-)

amun
07.10.07, 16:18
Du kannst ja HOME_NET auf einen IP TESTBEREICH setzen, etwas 104.xx.xx.xxx (solange du nicht am Freifunk teilnimmst :-)

du meinst ich soll in HOME_NET einen willkürlichen nicht-öffentlichen IP-adressbereich eintragen? :ugly:
das würde ich im notfall probieren aber es muss doch eine andere lösung geben!?

jemand eine idee wie die portscans aus dem internet meinen rechner erreichen konnten? trotz router und NAT?

403
07.10.07, 17:05
nur wenn du voruebergehend HOME_NET ausserkraft setzen willst