• [^] # Re: Detection d'attaques de vers.

    Posté par . En réponse à la dépêche Nouveau Vers: Code Red le retour. Évalué à 2.

    Ca doit être quand même bien lourd, puisque le kernel va regarder dans le contenu TCP (niveau 5 et +), alors qu'IPTables, dans sa version de base, ne se contente que de regarder les entetes des paquets IP (niveau 3) et TCP (niveau 4). Traiter les entêtes, ça va, puisque la taille est réduite (quelques octets), mais regarder le contenu, ça c'est bcp plus lourd !!!

    Autre chose : comment ça se passe exactement ? Bah oui, disons que le paquet est au départ accepté (port 80 vers un serveur web), puis il est jeté si il contient default.ida ???? Moralité : ce genre de paquets "matche" deux fois une règle.... pfff !!!

    Je ne suis pas prêt d'utiliser cette saloperie, à moins d'avoir un firewall très costaud !!!