• [^] # Re: Detection d'attaques de vers.

    Posté par (site web personnel) . En réponse à la dépêche Nouveau Vers: Code Red le retour. Évalué à 2.

    Dans le cas d'un site possedant un firewall (iptable) et un LAN avec un ou plusieurs serveurs web.

    (Plusieurs remarques en vrac)

    Je ne pense pas que le probleme vienne de la charge supportee part le firewall, les machines d'aujourd'hui sont quand meme assez puissante.
    On ne mets pas un 486 en firewall pour le type de LAN que je decris.

    Pour repondre a une remarque sur la fragmentation, lorsque le suivi de connexion est active iptable re-assemble les fragments.

    Certains firewall Cisco font de l'inspection dans la couche 7.

    Pour moi le probleme de ce type de regle (dans le cas d'un DROP des paquets contenant "system32") est dans certain cas d'accentuer le DDOS :

    Lorsque Apache recoit le sync, il attribue un processus pour gerer cette connexion.
    Ce processus echange deux autres paquets avec le client pour initier la connexion, et sur le quatrieme paquet, iptable drop les paquets suivants, et vire la connexion de sa table de suivi de connexion.
    Pendant ce temps la, Apache attends les paquets jusqu'au timeout (de quelques minutes).
    Imagine que pendant ces quelques minutes le serveur web recoive plusieurs paquets sync d'autres hotes verole, en moins d'une minute tu peux epuiser le nombre de processus autorise par Apache, et ne plus accepter aucunes requetes, meme de clients non veroles.

    Si tu ne bloques pas ce quatrieme paquet avec iptable, le processus (Apache) qui gere la requete mets normalement fin a la connexion, et est prets a en gerer une nouvelle.