• [^] # Re: Detection d'attaques de vers.

    Posté par . En réponse à la dépêche Nouveau Vers: Code Red le retour. Évalué à 2.

    Je ne connais pas à fond la question, mais avec ce que je sais, ça devrait suffir.

    Pour commencer, tout ne se passe pas en 1 paquet. Avant que n'arrive la requete HTTP, il y a 3 paquets qui transitent pour établir la connexion. C'est le premier de ceux là (le SYN) qui est filtré par la première règle. Pour les 2 autres (SYN+ACK, ACK), je sais pas s'il les filtre.

    En tout cas, étant donné que c'est du statefull (depuis la 2.4, ça tombe bien, on parle d'iptables), une fois le SYN autorisé et la connexion établie, il met à jour sa table de connexions.

    Ensuite, quand vient le paquet avec la requete HTTP, il sait que la connexion est établie (d'après sa table), et il regarde le deuxième filtre (celui du contenu).

    Quelqu'un qui connait iptables à fond peut confirmer ?