• [^] # Re: Detection d'attaques de vers.

    Posté par (site web personnel) . En réponse à la dépêche Nouveau Vers: Code Red le retour. Évalué à 1.

    J'oubliais, on peut ecrire cette regle :

    iptables -I INPUT -i eth0 -p tcp --tcp-flags ACK ACK --dport 80 -m string --string '/system32' -j REJECT --reject-with tcp-reset

    Ca clos proprement la connexion sur le firewall, et sur l'hote verole, mais le serveur web reste en attente jusqu'au timeout. :-(

    Les developpeurs d'iptable penseront peut etre a ajouter une option pour modifier le paquet recu de l'hote verole.
    C'est a dire transformer le paquet en une demande de cloture de connexion.
    Le serveur web, le firewall, et le client verraient ainsi leurs sessions close proprement. ;-)