étant donné que l'implémenteur du tarpit sur netfilter a fait preuve d'un manque d'originalité stupéfiant (c'est _exactement_ la même technique que LaBrea), alors oui y'a un patch nmap qui doit déjà être en cours (65000 ports qui font du window advertisement à 0, en contradiction complète avec des mesures de connectivité d'hôte ou à l'exception de 3 ports qui fonctionnent impec', etc. c'est suspect).
Par contre, vu que c'est basé sur des principes TCP ultra génériques, faut vraiment générer ses paquets n'importe comment pour créer des subtilités d'implémentations décelables.
Mais bon, c'est une des variantes de mise en place d'un honeypot. Un honeyd couplé à un firewall pourrait faire la même chose, de même qu'un sinkhole qui annonce des bogons, etc. Ca reste intéressant si c'est un gros réseau qui le déploie largement et consciensieusement.
[^] # Re: Efficacité relative..... et en plus faut se montrer !!!
Posté par vjm . En réponse à la dépêche TARPITS : Ralentir la propagation des vers avec IPtables. Évalué à 3.
Par contre, vu que c'est basé sur des principes TCP ultra génériques, faut vraiment générer ses paquets n'importe comment pour créer des subtilités d'implémentations décelables.
Mais bon, c'est une des variantes de mise en place d'un honeypot. Un honeyd couplé à un firewall pourrait faire la même chose, de même qu'un sinkhole qui annonce des bogons, etc. Ca reste intéressant si c'est un gros réseau qui le déploie largement et consciensieusement.
ça va faire 4 eurocents.
PS : c'est quoi ce flood de posts en 15 min ?