Hallo,
een van onze server schijnt port scans uitte voeren naar poorten van andere servers. Kan iemand mij vertellen, hoe dit kan, en hoe ik dit kan voorkomen?
het gaat om een W2003 server met IIS.
Likes: 0
Hallo,
een van onze server schijnt port scans uitte voeren naar poorten van andere servers. Kan iemand mij vertellen, hoe dit kan, en hoe ik dit kan voorkomen?
het gaat om een W2003 server met IIS.
Slechte beveiliging ?
idd, kijk welk programma dit doet en verwijder het zo ik zegge :P.Origineel geplaatst door mguilmot
Slechte beveiliging ?
uiteraard.. maar hoe kom ik erachter welk programma portscans uitvoert. er zijn geen gekke dingen geinstalleerd, alle updates zijn in orde, geen lekken, virussen of worms etc..
Ik gok erop dat dit gewoon gedaan wordt door een ASP of PHP file.
Geen firewall op de server ? sowieso zou ik alleen de toegestane poorten opzetten voor zowel naar buiten als naar binnen.
ja een firewall is gewoon aanwezig op de server en ook zit de server zelf ook nog achter een firewall.
Hoe wil je dan uitgaande portscans doen? En inderdaad, lekker gaan zoeken naar welk programma dit doet. Je bent er op de één of andere manier achter gekomen dat een programma portscans doet, kun je er vast ook wel achter komen wie of wat het doet!
Voorkomen is door een firewall met uitgaande beveiliging te nemen, geen programmatuur die 'slechte' zaken (portscans op andere servers) installeren of niet uitvoerbaar maken voor klanten.
Jochem
Check world-writable dirs zoals /tmp, /var/tmp, /dev/shm en voor sommigen misschien ook /usr/local/apache/proxy etc..
Check de draaiende processen die onder "nobody" draaien bijvoorbeeld, check de apache dom/access logs etc. Kijk of er vreemde poorten een binding vormen met de "buitenwereld" mbv netstat.
Verder hoeft het niet een PHP of ASP bestand te zijn, het kan een bash, perl of zelfs c-compiled of precompiled script zijn..
"het gaat om een W2003 server met IIS".
Je komt daar niet veel /var tegen![]()
dan kun je lang zoekenOrigineel geplaatst door mguilmot
"het gaat om een W2003 server met IIS".
Je komt daar niet veel /var tegen![]()
![]()
type in zwarte scherm: netstat
of
netstat -n
En blokkeer in je vuurmuur eerst de poorten van binnen naar buiten, die open staan en onbekent zijn voor je...
En ga dan op onderzoek uit wat er zoal draait op je server.![]()
Wat zijn de symptomen, wat was de melding, heb je een stuk logfile gehad, etc?
Kan net zo goed een valide request zijn, maar een paranoide firewall die een aanval ziet..
> 15-8-2005 From webserverip - 1610 packets to 420 tcp ports
> 16-8-2005 From webserverip - 1916 packets to 360 tcp ports
bedankt voor jullie reacties, maar volgens mij is het toch helemaal niet mogelijk om uitgaande poorten te blocken, aangezien het uitgaande verkeer zowieso via heel veel andere poorten gaat als de standaard poorten van de server ? dan zoud er toch veel legitiem verkeer worden tegengehouden?