The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..., opennews (?), 10-Апр-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


33. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 10-Апр-14, 16:37 
Ловим гадов через iptables

 
iptables -I INPUT -p tcp -m string --algo kmp --hex-string '|18 03 02 00 03 01 40 00|' -j LOG --log-level debug --log-prefix "ScriptKiddy detected: "

Ответить | Правка | Наверх | Cообщить модератору

67. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +2 +/
Сообщение от Аноним (-), 10-Апр-14, 20:51 
> "ScriptKiddy detected: "

Действительно, detected: залоггил и забил. Ну а дропать пакет кто будет, Пушкин? :)


Ответить | Правка | Наверх | Cообщить модератору

69. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 10-Апр-14, 21:15 
...и вместо 40 00 может быть нечто другое...
Ответить | Правка | Наверх | Cообщить модератору

73. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 10-Апр-14, 21:53 
> ...и вместо 40 00 может быть нечто другое...

Я знаю. Зато запись в логе понтовую - нарисовал. Вот как-то так скрипткидисы и детектируются :).

Ответить | Правка | Наверх | Cообщить модератору

75. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от Аноним (-), 10-Апр-14, 21:56 
> ...и вместо 40 00 может быть нечто другое...

И детектировать как string... ну в общем, намного более нормальный рецепт написан в советах: https://www.opennet.ru/tips/2830_openssl_block_iptables_heart...

Тут вам и логгинг, и удавка пакета, и, блин, ищется u32 а не string, что по идее заметно быстрее.

Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору

150. "Heartbeat-уязвимость в OpenSSL могла эксплуатироваться с ноя..."  +/
Сообщение от pavlinux (ok), 11-Апр-14, 12:30 
>> ...и вместо 40 00 может быть нечто другое...
> И детектировать как string... ну в общем, намного более нормальный рецепт написан
> в советах: https://www.opennet.ru/tips/2830_openssl_block_iptables_heart...
> Тут вам и логгинг, и удавка пакета, и, блин, ищется u32 а
> не string, что по идее заметно быстрее.

То чудное правило, банит всех подряд кто пытается установить соединение с heatbeat опцией.

Например 128.140.169.183 - mail.ru, забанило.

DKIM: d=mail.ru s=mail2 c=relaxed/relaxed a=rsa-sha256 [verification succeeded]
P=esmtps X=TLS1.0:DHE_RSA_AES_256_CBC_SHA1:32

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру