시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
Stealth 스캔은 IP를 탐지할 수 없나요?

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
bitinitialize



가입: 2003년 12월 17일
올린 글: 9
위치: 전북 익산

올리기올려짐: 2003.12.22 월, 12:17 am    주제: Stealth 스캔은 IP를 탐지할 수 없나요? 인용과 함께 답변

안녕하세요. 지금까지 쭉 둘러만 보다가 첨으로 글을 남기네요.

웹서버를 운영중인 대학생입니다.

기본적으로 snort+portsentry+iplog+tripwire 로
보안 설정을 하고 있습니다...(웬지 허접한듯한..)

그런데 언제부턴가 무차별적인 tcp 스캔이 들어오더군요.
IP를 계속 속여서 일주일 째 스캔만 하고 있습니다..(스캔으로 뭘하겠다는건지..헐..-_-)

솔직히 스캔당하니 기분은 좋지 않더군요. 약간 불안하기도 하고..
근데 iplog가 남긴 기록을 보면 IP주소를 알 수가 없네요.
스텔스 스캔이라는것만 탐지해 낼 뿐..

제가 잘못알고 있는건가요? 스텔스 스캔을 하면 서버에서는
탐지해낼 수 있는 방법이 없나요?
위로
사용자 정보 보기 비밀 메시지 보내기 MSN 메신저
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2003.12.22 월, 12:54 am    주제: Re: Stealth 스캔도 IP 탐지 가능합니다. 인용과 함께 답변

bitinitialize 씀:
안녕하세요. 지금까지 쭉 둘러만 보다가 첨으로 글을 남기네요.


커피닉서가 되신 것 축하드립니다. ^^

bitinitialize 씀:

웹서버를 운영중인 대학생입니다.

기본적으로 snort+portsentry+iplog+tripwire 로
보안 설정을 하고 있습니다...(웬지 허접한듯한..)

그런데 언제부턴가 무차별적인 tcp 스캔이 들어오더군요.
IP를 계속 속여서 일주일 째 스캔만 하고 있습니다..(스캔으로 뭘하겠다는건지..헐..-_-)

솔직히 스캔당하니 기분은 좋지 않더군요. 약간 불안하기도 하고..
근데 iplog가 남긴 기록을 보면 IP주소를 알 수가 없네요.
스텔스 스캔이라는것만 탐지해 낼 뿐..

제가 잘못알고 있는건가요? 스텔스 스캔을 하면 서버에서는
탐지해낼 수 있는 방법이 없나요?


대표적인 스텔스 스캔 탐지 툴이 portsentry입니다.
-stcp 옵션 주고 하나 띄워놓고, -sudp 옵션도 주고 띄워놓으시면 스텔스 스캐닝을 탐지할 수 있을 것입니다.

iplog로도 탐지할 수 있습니다. 로그가 어떤형태로 남은지 올려주시면 감사하겠습니다.

코드:

TCP: SYN scan detected [ports 41,87,86,1,68,14,3,99,18,25,...] from IP...
TCP: FIN scan detected [ports 56,28,16,2,17,59,13,4,29,47,...] from  IP...


처럼 아주 잘 남는데요. Xmas, null 스캔도 마찬가지로 잘 탐지하구요.
혹시 잘 안되시면 iplog -h 로 옵션을 살펴보세요.
맨 페이지를 보니 다음과 같이 되어 있네요.

코드:

                 -f, --detect-fin-scan=true (default)
                        Detect TCP FIN scans (a "stealth scan" used by nmap
                        and other scanners).
                 -q, --detect-syn-scan=true (default)
                        Detect TCP SYN scans (a "stealth scan" used by nmap
                        and other scanners).
                 -n, --detect-null-scan=true (default)
                        Detect null scans (a "stealth scan"  used  by  nmap
                        and other scanners).
                 -x, --detect-xmas-scan=true (default)
                        Detect  Xmas  scans  (a "stealth" scan used by nmap
                        and other scanners).


익산이라.. 전주와 군산 사이에 있죠? 전주와 군산은 가봤는데.
가는 길에 보석의 도시 익산이라는 대형 광고판을 본 적이 있네요. ^^
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
bitinitialize



가입: 2003년 12월 17일
올린 글: 9
위치: 전북 익산

올리기올려짐: 2003.12.22 월, 1:49 am    주제: 이제 잘되네요^^ 인용과 함께 답변

네. portsentry -stcp 그리고 -sudp 하니 이제 잘 되네요^^
헉..왜 이 옵션을 한번도 사용안해봤을까하는 생각이..
위로
사용자 정보 보기 비밀 메시지 보내기 MSN 메신저
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group