![]() |
|
|
![]()
|
|
||
|
|
| Kergan |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 20.8.2005 Репутация: нет Всего: 5 |
Идея проги: составляется список открытых портов (вручную или моим же сканером портов), и ДО, ПОСЛЕ ИЛИ ВОКРУГ (по выбору) них ставятся порты-стражники. например: открыты 137 и 138 порт, стражи на 136 и 139. Если злой дядька хакер сканит порты, программа вопит об опасности, пишет, какие стражники подверглись скану и какие порты под угрозой. Программа уже создана (те, кто знаком с winsock, видит, что это несложно, основную часть времени занимал интерфейс и система оповещение) и тестируется на нескольких серверах. Лично я аналогов не видел (хотя долго искал). Что скажете? Если нужны исходники киньте запрос на [email protected]. Также оставляйте свои отзывы. Спасибо за внимание.
--------------------
Была у меня дурацкая подпись...Я ее убрал, а новую еще не придумал. :( |
|||
|
||||
| Ch0bits |
|
|||
![]() Python Dev. ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2124 Регистрация: 21.2.2005 Где: Казань Репутация: 1 Всего: 62 |
Почему ты думешь что будут сканироваться порты вокруг?
Атака производится именно на конкретные уязвимые порты. К тому же люди обычно используют файрволл(не виндовс) для защиты от подобных опасностей. Это сообщение отредактировал(а) Vadim999 - 24.8.2005, 12:43 |
|||
|
||||
| Akina |
|
|||
|
Советчик ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 20581 Регистрация: 8.4.2004 Где: Зеленоград Репутация: нет Всего: 454 |
Разумнее было иметь несколько списков портов стандартного скана для определения факта скана (скажем если за минуту был скан по 20,21,80 портам или к примеру M из N портов списка). И потом - чего орать-то? блокировать надо...
-------------------- О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума. |
|||
|
||||
| Kergan |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 20.8.2005 Репутация: нет Всего: 5 |
to AKINA:
Разумеется такие списки есть - они встроены в программу или могут быть составлены юзверем. Тут программа работает как файервол. Но ведь на серверах стоят НЕ ТОЛЬКО стандартные программы, занимающие такой-то порт. Блокировка осуществляется по желанию пользователя - список "Какие процессы прервать". зы: в банках европы кол-во дополнительно занимаемых портов достигает 70 штук! to VADIM999: Если б файерволлы работали АБСОЛЮТНО - т.е. смотрели на спонтанные, кратковременные подключения и блокировали (как вариант) программу на порту, то никто бы не хакал А "сканируют вокруг" потому что, как сказано выше "ведь на серверах стоят НЕ ТОЛЬКО стандартные программы, занимающие такой-то порт" да и стандартные места редко бывают уязвимыми. Почитайте прошивки ][akepa за 2004 - посмотрите, как работает файервол. А если найдете какое-то дополнение к КомпьютерПресс за 2003 - там приведены данные по взломам компов через кустраные и не только программы, занимающие какой-то порт и не являющиеся стандартными. PortGuard тоже не с бодуна писался Это сообщение отредактировал(а) Spawn™Production® - 24.8.2005, 21:40 --------------------
Была у меня дурацкая подпись...Я ее убрал, а новую еще не придумал. :( |
|||
|
||||
| Pakshin A. S. |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 5056 Регистрация: 16.2.2003 Репутация: нет Всего: 61 |
Модератор: Перенесено из колледжа...
|
|||
|
||||
| Akina |
|
||||
|
Советчик ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 20581 Регистрация: 8.4.2004 Где: Зеленоград Репутация: нет Всего: 454 |
то есть она БЛОКИРУЕТ входящий трафик при обнаружении (по ее мнению) атаки? или только "вопит об опасности"?
Во-первых, это очевидно. Во-вторых, защита сервера кустарной (пусть и самой распрекрасной) программой, да еще интерактивной... В третьих, если сервер ответит на неоткрытом порту - админа удавить... а на открытых - файрволы, системы аутентификации... И потом - что кроме "сторожка" на соседних с используемыми портах нового? да и это не есть особо новое - любой приличный серверный файрвол отрубит попытки коннектов в никуда, а организовать оповещение об этом событии несложно - да, по моему мнению, и не нужно. Kergan Да! если ты воспринимаешь то что я говорю как неприятие созданной программы или ее нужности/полезности - напрасно. Я просто "эксперт" по части пробования идей на разрыв. К тому же формулировка твоих постингов наталкивает на мысль, что ты сам не до конца поверил... выдержишь - поверишь. -------------------- О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума. |
||||
|
|||||
| Kergan |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 20.8.2005 Репутация: нет Всего: 5 |
во-первых с чего Вы взяли, что программа - кустарная. Лаборатория Решений Сетевой Защиты (ЛРСЗ) - не microsoft, но и не слесарь дядя ваня.
во-вторых эта программа в самом деле похожа на файервол (она может блокировать траффик, вопить или просто делать TerminateProcess, атака определяется ее AI + установленным уровнем угрозы. При максимальном уровне весь входящий траффик блокируется только если была попытка спонтанного кратковременного подключения). Просто едва ли стоит здесь повторять описание файервола, верно? в-третьих создавал ее не только и не столько я - группа людей. Я лишь тестировал - можно сказать, хакал. Это и есть моя работа. просто решили так сказать опросить просвещенные массы - по заданию босса, конечно. в-четвертых сторожки серьезно облегчают функционирование защитной программы, которая благодаря им сжирает куда меньше процессорного времени. Подобная концепция является переломной в алгоритмировании защиты, какой бы маленькой она не казалась. В этом и суть опроса - как вам нравится эта концепция. в-пятых... мы случано не коллеги - вы как-то очнь знакомо выражаетесь с уважением --------------------
Была у меня дурацкая подпись...Я ее убрал, а новую еще не придумал. :( |
|||
|
||||
| Akina |
|
||||||||||||||
|
Советчик ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 20581 Регистрация: 8.4.2004 Где: Зеленоград Репутация: нет Всего: 454 |
Я пока не могу поймать ее глубинного смысла. Если есть сервер - на нем фунциклируют некие сервисы. Защита этих сервисов - по большому счету забота самих сервисов (ну минимально может помочь файрвол - скажем сносить в корзину первичные коннекты с установленным SYN)? это они сами должны следить за правами, переполнениями или там скриптами в УРЛах. Все остальные порты - неиспользуемые - должны быть наглухо закрыты, т.е. пришедший туда пакет должен немедленно отправляться в корзину без намека на ответ - это как раз забота файрвола, потому как IP-стеки любят слишком уведомлять всех о своей растерянности по поводу ненайденного сервиса-адресата... Как итог - DoS-атаку новый алгоритм не прикроет, потому как левый пакет по-любому пришел и траф сожрал... ну разве ускорить процесс отправляния этого пакета в корзину и разгрузить соответственно сервер... а все остальные атаки должны закрываться настройкой и администрированием. В результате новый алгоритм обнаружения атаки способен (на мой взгляд) лишь несколько поднять частоту воплей о попытке сканирования портов - и только. Пока я вижу все именно так. Надеюсь, что получу таки объяснения и обоснования того глубинного смысла, который я просмотрел при поверхностном анализе. SY Добавлено @ 13:32 Теперь по поводу остального:
Я считаю любую вновь созданную программу кустарной - даже если ее состряпал Некрософт. Инструментом она станет лишь после полной обкатки, доводки и выхода в релиз. ИМХО.
Это очень важно и должно было быть озвучено явно.
Это абсолютно неважно.
Сути этого я пока понять не могу. Более того, установка таких "сторожков" однозначно приводит к весьма отрицательному, по моему мнению, эффекту - расширению пространства обрабатываемых на уровне приложения портов.
Скорее нет, чем да... я ленивый админ.
-------------------- О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума. |
||||||||||||||
|
|||||||||||||||
| Kergan |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 20.8.2005 Репутация: нет Всего: 5 |
to Akina: С вами интересно спорить! вам будет выслана рабочая документация проекта в течении нескольких дней.
--------------------
Была у меня дурацкая подпись...Я ее убрал, а новую еще не придумал. :( |
|||
|
||||
| Akina |
|
|||
|
Советчик ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 20581 Регистрация: 8.4.2004 Где: Зеленоград Репутация: нет Всего: 454 |
Kergan
Ок. Только по возможности в каком-нить приличном формате -------------------- О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума. |
|||
|
||||
| Kergan |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 159 Регистрация: 20.8.2005 Репутация: нет Всего: 5 |
Тьфу, пропасть - шеф запретил распространять рабочие материалы, даже урезанные...
Ну ладно, если в 2 строчки... Глубинный смысл сторожков - в концепции черного списка. Допустим, сканер пытается коннектить на сторожок. Мы сохраняем IP, с которого сканили, и все последующие порты (по принципу сбережения памяти это будут только порты со службами, а не сторожки) делаются для этого IP невидимыми. В итоге хацкер получает список Сторожков, которые АБСОЛЮТНО взломооустойчивы хотя бы потому, что не работают с входящими данными. Ну пошлет хацкер длииииинное сообщение (пытаясь, например, переполнить буффер - при этой ошибке вообще можно получить права рута), ну придет оно... и ничего. Далее, если хотите в деталях, есть методы взлома, при которых во входящем пакете будет отчет о принятии каких-то фальшивых пакетов. Т.Е. Соединение как бы было установлено и уже пришел отчет о получении пакетов. На обычных портах проверка достоверности такого отчета жрет много памяти да и вообще может быть запоздалой, но поскольку нам известно, что сторожки ВООБЩЕ не посылают пакетов, подобный отчет можно сразу отнести к попытке взлома. И тут можно много еще понаписать - полагаю, все, кто читает это сообщение могут представить еще множество ситуаций, когда сторожки окажутся полезными. Далее мы проанализировали известные нам взломы компов с ОС Windows. Все взломы были промоделированы с обычной защитой (рядом популярных файерволов) и с защитой с сторожками. результат впечатляющий - 93% были спасены. При этом ситуация моделировалась полностью - "честные" юзвери пользовались 80 или 23 портом, а злого хакера отсекало подчистую. Вот. Думаю, на этом тема исчерпана. --------------------
Была у меня дурацкая подпись...Я ее убрал, а новую еще не придумал. :( |
|||
|
||||
![]()
|
| Правила форума "Тестирование программ" | |
|
|
Правила должны соблюдаться всеми без исключения.
Для тех, кто создаёт темы: В данном разделе запрещается размещать программы, которые в той или иной степени могут принести вред потенциальному тестеру программы (например, трояны, вирусы и т.д.)
Для тех, кто тестирует: Описывая результаты тестирования программы, указывайте тип и версию ОС, а также характеристики компьютера и прочую информацию, которая может повлиять на работоспособность. Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, mr.Anderson. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Разное тестирование | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |