• [^] # Re: Efficécité relative: la session TCP

    Posté par . En réponse à la dépêche TARPITS : Ralentir la propagation des vers avec IPtables. Évalué à 8.

    Bien, comme nous avons vu au dessus, nous avons "plein" de machines "TARPITeuses", qui font la chose suivante:

    - j'autorise une session TCP vers un port "vulnérable", derriere lequel il n'y a en fait pas de serveur chez moi.

    - Je négocie les paramètres de la session pour que celle ci soit inutilisable en pratique

    - J'ignore les paquets FIN (demande polie de fin de session) pour faire durer ca le plus longtemps possible.


    Soit un ver "JeanKevin"(C)(R), ecrit en VBScript, Delphi, ADA, Java, Perl, (voire en C, hein, ca change pas grand chose, ceci n'est pas un appel a troll), en utilisant la couche réseau "classique".

    Bah effectivement, il va surement se faire couillonner.

    Maintenant, soit un ver fait par un gars pas couillon (on est d'accord, ca reste définitivement hors de portée de Jean Kevin, sauf si le gars pas couillon fait une belle librairie toute propre qu'il diffuse), dans un langage et avec des fonctions qui permettent de manipuler "plus bas niveau" les paquets.

    Bah il a plus qu'a detecter les "parametres louches", qui feront qu'une session sera peu/pas utilisable, et forcer une fin de connexion brutale par un RST (Reset: "on coupe tout cherche meme pas a me repondre a ca, je te previens par pure politesse, ca me perdra un jour").

    Et hop, au lieu de perdre 10 secondes, on en a perdu 30 a tout casser....
    Conclusion: efficacité très faible, meme avec "assez de machines TARPITeuses".