Chrooter apache
Matériel
Ajout disque dur
Ajout carte
Audit des disques durs
Gestion des peripheriques
Disquette d'installation
Ajout d'un scanner
Graver en ligne de commande
Astuces
Ajout d'une imprimante
Réseau
Configuration reseau
Dns
Serveur cvs
Proxy squid 
Installation serveur ftp
Installation qmail 
Installation serveur courrier sous debian
Outil TCP/IP 
Le serveur samba
Connexion a distance securisee
Client/serveur vnc
Configurer apache
Dyndns
Sécurité
Chiffrer un fichier/dossier
Securiser son poste
Mur pare feu pas a pas
Authentification ht-access
Surveillance de serveur CACTI
Snort
Snort-inline
Securiser Apache avec mod_security
Filtrage squid/squidguard/dansguardian
Auditer son site web
Sécuriser son linux
Installer un Lamp avec ssl
Contrer les scans de ports
Traitement anti-spam
Installer/Utiliser tripwire
Faire des sauvegardes incrémentales
Divers
Utilisation de lilo
Les commandes Linux
Le multi-tache
Le crontab
Exploration de la configuration
Quotas
Messagerie
Installer une application
Debugger ses applications
Le format RPM
Mise a jour du noyau
Qemu
Tour d'horizon des principaux p2p
Récupération du système
Bips d'un pc
Astuces windows
Table Ascii
Lamerland
Conversion de fichiers musicaux
Compiler ses rpms
Liens
hakin9
Secureroot.com
Hackerthreads.org
Defcon
Hackerlounge
Les derniers exploits
Tous les codes sources
Securite sous Linux
Les logiciels libres quotidiens
Ezine divers
Madchat
Textes divers
Archives
 
Traductions LG
Toutes les traductions
Traductions Phrack
Toutes les traductions

Il y a actuellement 2 visiteurs connectés sur le site !

Google
PSAD: Outil de détection et de blocage de port en temps réel pour des attaques de scan
PSAD: Outil de détection et de blocage de port en temps réel pour des attaques de scan

 

Introduction
Installation
Configurer psad
Mettre à jour les règles iptables
Voir les scans de ports

 

Introduction :

Comment détecter des attaques de type scan de ports en analysant les fichiers journaux d'un parefeu sous Linux et bloquer ces scans de ports en temps réel?
Un scanner de ports tel que nmap est un logiciel destiné à rechercher les ports ouverts dans un réseau. Les assaillants peuvent utiliser nmap pour scanner votre réseau avant d'attaquer. Les motifs de l'attaque sont visibles dans /var/log/messages. Pourtant, psad est outil qui fait ce travail automatiquement - il détecte les scans de ports grâce à plusieurs démons s'exécutant sur des machines sous Linux en analysant les messages de log d'iptables
Psad utilise les messages de log de Netfilter pour détecter, alerter et bloquer les scans et autres trafics suspects. Il peut analyser les drapeaux de type tcp pour déterminer les types de scan (syn, fin, xmas, etc.) ainsi que les signatures tcp, udp et icmp contenues dans un système de détection de type snort

Installation :

Psad s'installe le plus naturellement du monde quand les sources sont à jour avec un
urpmi psad

Configurer psad:

Dans /etc/syslog.conf ajoutez le code suivant

kern.info |/var/lib/psad/psadfifo

Cela configurera Syslog pour écrire tous les messages kern.info dans un pipe /var/lib/psad/psadfifo.
Redémarrez le service syslog avec la commande en root
service syslog restart
Le fichier de configuration par défaut de psad est /etc/psad/psad.conf:
# vi /etc/psad/psad.conf
Vous devez placer une adresse de courrier correcte afin d'obtenir les messages de détection:

EMAIL_ADDRESSES vivek@nixcraft.in;
Nom de domaine de la machine (FQDN):
HOSTNAME server.nixcraft.in;
Si vous avez seulement une interface sur la machine , fixer HOME_NET to none:
HOME_NET NOT_USED; ### only one interface on box
Vous pouvez également ajuster des niveaux de danger selon votre installation. Vous pouvez aussi définir un ensemble de ports à ignorer
IGNORE_PORTS udp/53, udp/5000;
On peut aussi établir un blocage en temps réel via iptables, avec les deux variables suivantes:

ENABLE_AUTO_IDS Y;
IPTABLES_BLOCK_METHOD Y;


psad a d'autres options, veuillez lire les pages man pour plus d'information. Enregistrez et fermez le fichier. Redémarrez psad:
# service psad restart

Mettre à jour les règles iptables ::

psad doit avoir ces deux règles activées
iptables -A INPUT -j LOG
iptables -A FORWARD -j LOG


#!/bin/bash
IPT="/sbin/iptables"
# Log everything else
# *** Required for psad ****
$IPT -A INPUT -j LOG
$IPT -A FORWARD -j LOG
$IPT -A INPUT -j DROP

Voir les scans de ports ::

On saisit la commande suivante pour supprimer les blocs générés par le parefeu
# psad -F
Et pour voir les scans détaillés dans le fichier journal?

Se rendre vers le répertoire /var/log/psad/ip.address/ Par exemple, pour voir les logs correspondants à 11.22.22.33, aller dans :

# cd /var/log/psad/11.22.22.33
# ls -l

Sources de l'article


 

Forum
Forum d'entraide
Blog
Le blog
News
Les news du site
Php/Mysql
Formulaire en php
Administrer un serveur Mysql
Session en php
Gerer ses bases mysql
Les bases php
Securiser ses scripts PHP
Controler ses programmes avec RATS
Convertir une base sql en utf8
Astuces php
Programmation
Python rapide
Tutorial Python
Tutorial Perl
Tutorial Perl complet
Tutoriel ruby
Tutoriel C
Introduction à gawk
Filtres et utilitaires
Find
Programmation Shell
Ecriture de scripts bash
Expressions regulieres
Vi
Introduction a Javascript
Compiler avec gcc
Astuces en Bash
Cracking
Tutoriel Assembleur
Guide du cracking pour débutant
Assembleur
Manual Unpacking
Techniques de Protection
Différentes failles Web
Arp spoofing dans un réseau switché
Les intrusions
Les attaques externes
Defacage
Defacage complet
Buffer overflow
Netcat
Injection sql
Injection sql(suite)
John the Ripper
Spoofer un email
Utiliser google
La faille system
Usurper une identité
Le rooting
Shellcode sous Unix
La faille race condition
La faille xss
La faille xss (2)
Attaques sur un routeur
P2P
Azureus pas-a-pas
News
Lire les news de Linux-pour-lesnuls.com au format RSS
Distros
Gestion des paquets debian
101 commandes debian
Graphisme
Effet neon dans GIMP
Effet vapeur dans GIMP
Cours fonctionnalités de GIMP
Humour
Ensemble
Divers