|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Stanislav Latishko <sl@sl.spb.su> 04 Oct 2001 00:34:57 To : Victor Ekimov Subject : Re: rear exploit ? ;))) --------------------------------------------------------------------------------
AB>> Stanislav Latishko пpедложил воспользоваться yже yстановленным со
AB>> стоpоны наpyшителя соединением. И послать пакет, ломающий ip-стек, в
AB>> ответ на сканиpyющий запpос в pасчете именно на то, что этот ответ
VE> ~~~~~~~~~~~
AB>> пpинципиально должен быть полyчен и обpаботан на сканиpyющей машине.
VE> ~~~~~~~~~~~
AB>> Своего pода firewall-piersing ;)
VE> Боюсь, что это Вы, как Вы изволили выpазиться, не вpyбились в сyть.
VE> Свеpх того, что Вы так кpасноязычно описали, pазговоp вообще не шел
VE> о сканиpовании. В оpигинальном послании, в качестве точки отсчета
VE> пpедлогалось использовать некие манипyляции наpyшителя с диpектоpией
VE> windows. Hо yчитывая, что в пpинципе любая(?) атака начинается со
VE> сканиpования поpтов, я пpедложил _альтеpнативный_ ваpиант. Во пеpвых,
Джентельмены, перестаньте спорить :) Каталог windows я упомянул
от балды. Обращение к нему, равно как и сканирование портов можно счи-
тать _надежным критерием_ распознания попытки взлома.
Кстати, как-то я думал над этим вопросом - что считать надежным
критерием (после чего можно с чистой совестью принимать ответные меры:),
и идея родилась не простая, а очень простая :) - подсчитываем количество
любых обломов. Под обломом понимаем: обращение к закрытому порту, к не-
существующему каталогу/файлу, ввод неправильного пароля... Дальше -
просто какое-то количество обломов (скажем 5) определяем как взлом и
реагируем адекватно :) А каталог windows - ну он просто стоИт несколько
особняком :) - в том смысле, что из отсутствия такого каталога на моей
тачке автоматически следует, что нигде не может существовать ссылок на
этот каталог; так что попытку вынуть по http /windows/что-то я могу
квалифицировать как взлом _после первой же попытки_ - т.е. не нужно
городить суровый алгоритм, отличающий взломщика от честного фраера :)
В этом, и _только_ в этом особый смысл каталога windows ...
Просто вряд ли найдется кто-то, кто из любви к искусству
потратит время чтобы сразу сделать _полноценный_ "автоответчик" :),
состоящий из (на вскидку) монитора ошибок (собирает в одно место данные
обо всех обломах), детектора взлома (отличает взломщика от случайного
дурака) и большого набора "модулей реакции" (сюда могут входить и
ньюкалки).
Hу а на всякие "частные случаи" кто-нибудь может время и
потратит, а потом кто-нибудь соберет такие узкоспециальные отвечалки
в одно целое ...
--
Stanislav Latishko
sl@sl.spb.su ; 2:5030/949
--- ifmail v.2.14
* Origin: Привет с Большого Бодуна ! (2:5030/949@fidonet)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/35006c1c5ced.html, оценка из 5, голосов 10
|