Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Scannen Blocken

Diskussion: Scannen Blocken im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi hab da mal ne frage öhm wie kann man das scannen eines pc abwehren ? oder was kann ...

Antwort
Alt 10.05.04, 18:14   #1 (permalink)
 
Registriert seit: 30.11.03
HighTower Leistung: Facit NTK
Likes: 0
Talking Scannen Blocken

Anzeige

Hi hab da mal ne frage öhm wie kann man das scannen eines pc abwehren ? oder was kann man dagegen tun das dies nicht glückt !?

( kein Scanner gemeint )

HighTower ist offline   Mit Zitat antworten
Alt 10.05.04, 18:33   #2 (permalink)
 
Registriert seit: 27.03.04
Frosty Leistung: Facit NTK
Frosty eine Nachricht über ICQ schicken
Likes: 0
Standard

Du solltest mal Kaspersky Anti-Hacker ausprobieren soweit ich weis gibt es da eine Anti-Portscan funktion. Das erkennt schnell hintereinander connectende PCs, zu denen dannach jede weitere Verbindung unterbrochen wird. Das ganze kann man einstellen wie lang und ab wieviel Portscanns.

Bin mir aber nicht ganz sicher, aber ich meine soetwas in den Einstellungen gesehen zu haben.
Frosty ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 10.05.04, 18:45   #3 (permalink)
 
Registriert seit: 22.08.03
junglehell Leistung: Facit NTK
junglehell eine Nachricht über ICQ schicken
Likes: 0
Standard

Es gab mal ein interessantes Projekt namens Tar Pit. Da wurden die Synchronisationsanfragen der Scans "nicht wieder freigegeben" (vereinfacht ausgedrückt). Dadurch sollte die Verbreitung von Viren und Würmern verlangsamt werden. >click<

Ansonsten muss man sich vor einem Scan nicht fürchten . Lass sie doch Scannen was das Zeug hält. Du musst Dir nur sicher sein, dass Deine Firewall bzw. der Router richtig konfiguriert ist und die freigegebenen Dienste sauber konfiguriert bzw. gepatcht sind. Ausserdem kannst du icmp Requests an der Firewall verwerfen. Das bringt allerdings nur bedingt was.
Für die ganz paranoiden (zu denen ich mich auch zähle) gibs ja noch die Möglichkeit sein Netz mit einem IDS zu überwachen...
junglehell ist offline   Mit Zitat antworten
Alt 10.05.04, 19:05   #4 (permalink)
Themenstarter
 
Registriert seit: 30.11.03
HighTower Leistung: Facit NTK
Likes: 0
Standard

was ist IDS bitte merh stoff ;-)

hab eigentlich alles dicht
troztdem möchte ich das so ein scan fehl schlägt auch bei meiner echten ip ! is das zu verwirklichen ??
HighTower ist offline   Mit Zitat antworten
Alt 10.05.04, 19:18   #5 (permalink)
 
Registriert seit: 22.08.03
junglehell Leistung: Facit NTK
junglehell eine Nachricht über ICQ schicken
Likes: 0
Standard

IDS=Intrusion Detection System

Du wirst, sofern Du Dienste anbietest, nicht verhindern können, dass ein Scan sie auch entdeckt.
Du kannst aber die Angreifer verwirren indem Du zB Honigdämonen einsetzt. *g*
Wenn Du keine Dienste anbietest wird ein Scan logischerweise auch keine finden .
junglehell ist offline   Mit Zitat antworten
Alt 10.05.04, 20:05   #6 (permalink)
 
Registriert seit: 16.04.04
Zirias Leistung: Facit NTK
Zirias eine Nachricht über ICQ schicken Zirias eine Nachricht über AIM schicken Zirias eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Grundsätzlich kann Scans nicht "verhindern", da Scans eben auch nur Netzwerkanfragen stellen, und die will man ja beantworten. Andernfalls kann man offline gehen.

Es gibt aber sehr wohl Möglichkeiten, den Scannern die "Freude" an der Sache zu nehmen.

1. Ping nicht beantworten bzw falls man diese Diagnosemöglichkeit braucht nur beantworten, wenn die Pings von bestimmten Adressen kommen:
Code:
iptables -A OUTPUT -p icmp --icmp-type echo-reply -d ! <netz/ip von wo aus gepingt werden darf> -o ppp0 -j DROP
Viele Scanner, die ganze IP-Ranges scannen, pingen vorher, um herauszufinden, ob auf dieser IP überhaupt ein Rechner ist.

2. RST-Pakete nach draußen unterdrücken. RST wird gesendet, wenn ein Verbindungsaufbau abgelehnt wird, das ist der Fall wenn auf einem Port kein prozess listen()t. Unterdrückt man RST-Pakete, so muss ein Client bei einer Anfrage an einen nicht existenten Port bis zum Timeout warten, dadurch werden Scans extrem lahm.
Code:
iptables -A OUTPUT -p tcp --tcp-flags RST RST -o ppp0 -j DROP
3. Sequentielle Anfragen an ports erkennen und die Quellip dann dynamisch bannen. Jeder Scanner, der Ports der Reihe nach abfragt, wird davon erkannt und "ausgeschaltet". Dazu habe ich leider kein iptables-Beispiel.

Die Beispiele gehen davon aus, dass das Netzwerkinterface ins Internet "ppp0" heißt, das ist wohl bei den meisten Dialup-Verbindungen der Fall.

Greets, Ziri
Zirias ist offline   Mit Zitat antworten
Alt 11.05.04, 12:24   #7 (permalink)
 
Registriert seit: 14.01.04
Analyst Leistung: Facit NTK
Analyst eine Nachricht über ICQ schicken
Likes: 0
Standard

Du kannst eine Firewall, z.B. unter Linux mit iptables, so einstellen, dass Dein Rechner auf einen Ping nicht antwortet, oder nur auf eine bestimmte Anzahl von Pings pro Sekunde/Minute antwortet. Diese Einstellung ist z.B. auch sehr wichtig für Volumen begrenzte Internetzugänge, denn so entsteht kein Trafic.
Unter Linux kannst Du das z.B. wie folgt einstellen (nur auf 6 Pings pro Minute wird geantwortet).

iptables -A INPUT -p icmp -i eth1 --limit 6/min --limit-burst 5 -j ACCEPT

oder gar verbieten bzw. antworte nicht auf einen Ping

iptables -A INPUT -p icmp -i eth1 -j DROP

Solche Einstellungen muss es auch bei einer Windows-Firewall geben.

Peter
Analyst ist offline   Mit Zitat antworten
Alt 11.05.04, 16:52   #8 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
also eigentlich sollte eine Desktop Firewall schon reichen.

Dort sollte man evt. ICMP Echo (Ping) blocken, und die Firewall unterbindet standardmäßig Verbindungsanfragen von außen.

Und genau das macht ein Portscanner. Er versucht sich über den Port xx mit deinem PC zu verbinden, wenn er ein OK als Antwort bekommt, ist der Port offen, sonst ist er geschlossen (vereinfacht dargestellt).
Elderan ist offline   Mit Zitat antworten
Alt 12.05.04, 12:12   #9 (permalink)
Themenstarter
 
Registriert seit: 30.11.03
HighTower Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Elderan
Hallo,
also eigentlich sollte eine Desktop Firewall schon reichen.

Dort sollte man evt. ICMP Echo (Ping) blocken, und die Firewall unterbindet standardmäßig Verbindungsanfragen von außen.

Und genau das macht ein Portscanner. Er versucht sich über den Port xx mit deinem PC zu verbinden, wenn er ein OK als Antwort bekommt, ist der Port offen, sonst ist er geschlossen (vereinfacht dargestellt).
Wo lässt sich das einstellen in windows XP ?
HighTower ist offline   Mit Zitat antworten
Alt 12.05.04, 13:46   #10 (permalink)
 
Registriert seit: 16.04.04
Zirias Leistung: Facit NTK
Zirias eine Nachricht über ICQ schicken Zirias eine Nachricht über AIM schicken Zirias eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Zitat:
Original von Analyst
iptables -A INPUT -p icmp -i eth1 -j DROP
Das ist leider Mist, denn das blockt ICMP komplett, was dann zu hässlichen Seiteneffekten führt. Z.B. können Benutzer von DSL-Routern nicht mehr auf einen so konfigurierten Host zugreifen, wenn sie nicht entweder ihre MSS runtersetzen oder der Router automatisch alle Pakete neu verpackt (MSS-Clamping, können leider auch einige Hardware-Router nicht), denn eine automatische Erkennung dieses Problems funktioniert nur mit ICMP.

Weiter oben habe ich gepostet, wie es richtig geht (nur icmp-echo-reply blocken, eventuell zu Diagnosezwecken auch noch einzelne Rechner erlauben)

Greets, Ziri
Zirias ist offline   Mit Zitat antworten
Alt 12.05.04, 15:19   #11 (permalink)
Themenstarter
 
Registriert seit: 30.11.03
HighTower Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Zirias
Zitat:
Original von Analyst
iptables -A INPUT -p icmp -i eth1 -j DROP

(nur icmp-echo-reply blocken, eventuell zu Diagnosezwecken auch noch einzelne Rechner erlauben)

Greets, Ziri
wo schalte ich den ab ? hab die FW F-secure hab da was zwar gefunden lässt sich aber nicht bearbeiten gibs da irgenwo ne einstellung bei win xp ???

Internet Control Message Protokoll = ICMP
oder ICMP most common control message
HighTower ist offline   Mit Zitat antworten
Alt 12.05.04, 16:28   #12 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Zitat:
Wo lässt sich das einstellen in windows XP ?
Naja ich meinte jetzt nicht unbedingt die Firewall von XP, sondern allgemein eine D-Firewall, z.B. Zonealarm, Sygate, Norten Firewall etc..

Da gibts dann meistens ein Extra Menü: Fortgeschrittene Regeln
Elderan ist offline   Mit Zitat antworten
Alt 12.05.04, 16:32   #13 (permalink)
Themenstarter
 
Registriert seit: 30.11.03
HighTower Leistung: Facit NTK
Likes: 0
Standard

i[/quote]

wo schalte ich den ab ? hab die FW F-secure hab da was zwar gefunden lässt sich aber nicht bearbeiten gibs da irgenwo ne einstellung bei win xp ???

[/quote]
HighTower ist offline   Mit Zitat antworten
Alt 12.05.04, 21:27   #14 (permalink)
 
Registriert seit: 23.11.02
Ph0eNiX Leistung: Facit NTK
Likes: 0
Standard

@HighTower

das kannst du unter Windows XP nicht einstellen. Das ist für Linux.

Wie es bei der Desktop-Firewall F-Secure aussieht, weiss ich nicht....

cya Ph0eNiX
Ph0eNiX ist offline   Mit Zitat antworten
Alt 13.05.04, 23:21   #15 (permalink)
Themenstarter
 
Registriert seit: 30.11.03
HighTower Leistung: Facit NTK
Likes: 0
Standard

das ist ja so als wäre man gezwungen solch eine sicherheits lücke zu haben ? zu gunsten Windows Admins ? oder andere ?

hmmm
HighTower ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Scannen Blocken
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
upnp blocken Kingston89 Network · LAN, WAN, Firewalls 8 27.12.07 23:45
Ping Erreichbarkeit blocken Prometheus (In)security allgemein 16 31.08.06 19:28
Proxy blocken? stone.dr (Web-) Design und webbasierte Sprachen 3 10.06.06 19:13
Mit VB den Bildschirmschoner blocken? KingMow Code Kitchen 5 06.08.05 13:09
VB Explorer blocken HackerXp Code Kitchen 1 30.01.05 16:44


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61