The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Зафиксирована новая ботнет-сеть, распространяющаяся через по..., opennews (?), 16-Ноя-09, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


215. "Зафиксирована новая ботнет-сеть, распространяющаяся через по..."  +/
Сообщение от pavel_simple (ok), 17-Ноя-09, 13:45 
простейший portknock'ер работающий по icmp
-A INPUT -p icmp --icmp-type 8 -m length --length 153 -m recent --name pk --rsource --set -j ACCEPT
-A INPUT -p icmp --icmp-type 8 -m length --length 154 -m recent --name pk --rsource --update --hitcount 1 -j ACCEPT
-A INPUT -p icmp --icmp-type 8 -m length --length 155 -m recent --name pk --rsource --update --hitcount 2 -j ACCEPT
-A INPUT -p tcp --dport 22 -m recent --name pk --rsource --rcheck -j ACCEPT
-A INPUT -p tcp --dport 22 -j DROP

для того чтобы открыть 22 порт достаточно и необходимо
ping -s 125 -c 1 адрес
ping -s 126 -c 1 адрес
ping -s 127 -c 1 адрес

количество пакетов регулируется через --hitcount
сами числа передаются через длину icmp-echo

хорош тем что инструмен "стучания" обычно доступен

Ответить | Правка | Наверх | Cообщить модератору

227. "Зафиксирована новая ботнет-сеть, распространяющаяся через по..."  +/
Сообщение от аноним (?), 17-Ноя-09, 17:40 
Да, пока какой-нибудь роутер не добавить хитровы*банную IP опцию в заголовок.

Ответить | Правка | Наверх | Cообщить модератору

229. "Зафиксирована новая ботнет-сеть, распространяющаяся через по..."  +/
Сообщение от pavel_simple (ok), 17-Ноя-09, 17:51 
>Да, пока какой-нибудь роутер не добавить хитровы*банную IP опцию в заголовок.

какую?
man iptables


   length
       This module matches the length of the layer-3 payload (e.g. layer-4 packet) f a packet against a specific value or range of values.

       [!] --length length[:length]

Ответить | Правка | Наверх | Cообщить модератору

232. "Зафиксирована новая ботнет-сеть, распространяющаяся через по..."  +/
Сообщение от Ро (?), 17-Ноя-09, 21:09 
за изобретение 5 :)
Ответить | Правка | К родителю #215 | Наверх | Cообщить модератору

239. "Зафиксирована новая ботнет-сеть, распространяющаяся через по..."  +/
Сообщение от pavel_simple (ok), 18-Ноя-09, 02:02 
>[оверквотинг удален]
>
>для того чтобы открыть 22 порт достаточно и необходимо
>ping -s 125 -c 1 адрес
>ping -s 126 -c 1 адрес
>ping -s 127 -c 1 адрес
>
>количество пакетов регулируется через --hitcount
>сами числа передаются через длину icmp-echo
>
>хорош тем что инструмен "стучания" обычно доступен

P.S.
поправка строка -A INPUT -p tcp --dport 22 -m recent --name pk --rsource --rcheck -j ACCEPT
должна выглядеть как
-A INPUT -p tcp --dport 22 -m recent --name pk --rsource --rcheck --hitcount 3 -j ACCEPT

иначе доступ будет открыт при "попадании" первого пакета

Ответить | Правка | К родителю #215 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру