PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : iptables mark von covert_tcp?



linuxhanz
27.03.03, 20:07
Nun gibt es solche Tools:

http://www.linuxforen.de/forums/showthread.php?s=&threadid=69989

Wäre es möglich mit dem iptables-mark Befehl bzw. match bestimmte
Default Einstellungen von z.B. covert_tcp ähnlich wie bei Snort zu matchen, fürs
logging, bzw droppin' ?

Hat das überhaupt Sinn?

Bei covert_tcp kann man beliebige ipids übergeben.

EDIT:
Wäre nett wenn ipt --match "Ganzböserfaulercontent" -LOG "terrorists_on_the_run"
-j FORWARD to SEPARATE-CHAIN funktionieren täte.

Eine lokale Regel:

iptables -N antiterror; iptables -A antiterror -p tcp -s 172.16.0.0 -j LOG --log-level DEBUG --log-prefix "local_uses_covert: "

linuxhanz
28.03.03, 20:18
netfilter extension howto:


hab ich heute erst entdeckt:

Damit ists möglich u.a. Content zu /matchen/

#match# iptables -A INPUT -m string --string 'cmd.exe' -j QUEUE
# ttlmatch iptables -A INPUT -m ttl --ttl-lt 5 -j LOG

Schon cool. Und 2 neue Advisories gibts auch gleich. siehe heise.