Détecter les scans de port

Détecter les scans de port - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 09-11-2007 à 21:53:06    

Salut à tous,
 
Je suis sous DEbian.
JE cherche un outils qui me permettrait de détecter les scans de ports sur ma machine (qui a une IP publique).
 
Avant d'installer SNORT, je voudrais savoir si vous connaissez des outils dédiés ?
 
Merci

Reply

Marsh Posté le 09-11-2007 à 21:53:06   

Reply

Marsh Posté le 10-11-2007 à 08:48:14    

snort est un outil dédié


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
Reply

Marsh Posté le 10-11-2007 à 08:56:29    

Snort est un IDS: il ne fait pas que la détection de scan de ports.
 
Il y a des outils dédiés à la détection des scans de ports: scanlogd, portsentry, psad...
 
Installer SNORT pour ça, c'est utiliser un tank pour tuer une mouche.
 
Ce qui est intéressant c'est d'avoir le retour de ceux qui ont utilisé certains des outils pré-cités.

Reply

Marsh Posté le 10-11-2007 à 09:55:03    

j'utilise psad : excellent :
 
http://freshmeat.net/redir/psad/14 [...] erdyne.org
 
About:
The Port Scan Attack Detector (psad) is a collection of three system daemons that are designed to work with the Linux iptables firewalling code to detect port scans and other suspect traffic. It features a set of highly configurable danger thresholds (with sensible defaults), verbose alert messages, email alerting, DShield reporting, and automatic blocking of offending IP addresses. Psad incorporates many of the packet signatures included in Snort to detect various kinds of suspicious scans, and implements the same passive OS fingerprinting algorithm used by p0f.
 

Reply

Marsh Posté le 10-11-2007 à 12:23:04    

Cool, merci pour l'info.
 
c'est vers celui-là que je me dirigeais.
Il faut activer les logs des paquets droppés sur le parefeu d'après ce que j'ai lu.
 
Tu as le retour de psad via un email à ROOT j'imagine ?

Reply

Marsh Posté le 10-11-2007 à 19:22:45    

on evoie pas de mail à root, les mail de psad sont redirigé soit en configurant psad, soit en configurant ton mta :)


---------------
Au royaume des aveugles, les borgnes sont rois xo0
Reply

Marsh Posté le 12-11-2007 à 16:41:54    

Bonjour,
 
Je ne sais pas si cela est fesable sur iptable, mais chez moi j'utilise simplement un return-RST ou un icmp unreach (sur du PF) sur tt les port hormis ceux utiliser

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed