SlideShare uma empresa Scribd logo
1 de 17
Baixar para ler offline
André Carrilho da Costa
Universidade Católica de Goiás
Goiânia - GO
25/04/2009
  Ports Scans
  Iptables

  Logs de Sistema
  Psad:
    Características
    Funções básicas
  Resposta   ativa com Psad
  Prática
  Considerado primeiro passo de um ataque
  Mapeamento de portas e/ou serviços

  Ex:> Nmap , Nessus etc...


Retornos:
1.  Open
2.  Filtered

3.  Closed
  #   nmap –sS xxx.xxx.xxx.xxx

      PORT   STATE SERVICE VERSION

       21/tcp open ftp
1. 
       22/tcp open ssh
2. 
       80/tcp open http
3. 
  1#   Lugar Top 100 Network Security Tools
 (http://sectools.org/)

  Scan   de vulnerabilidades
É um firewall em nível de pacotes e funciona baseado no
 
       endereço/porta de origem/destino do pacote, prioridade,
       etc.

     Tabelas:
     1.  Filter
                                 3. Mangle
         1.    INPUT
         2.    OUTPUT               1.    INPUT
         3.    FORWARD              2.    OUTPUT
                                    3.    FORWARD
     2.  Nat                        4.    PREROUTING
                                    5.    POSTROUTING
         1.    PREROUTING
         2.    OUTPUT
         3.    POSTROUTING
 Targets

      ACCEPT
1. 
      DROP
2. 
      LOG
3. 
      REJECT
4. 
      RETURN
5. 




# iptables -t filter -A INPUT -d 127.0.0.1 -j DROP
Importâncias:
 


      Alertar sobre problemas de hardware e de
1. 
      software

      Fornecer evidências importantes de intrusão
2. 
  Syslog     (Sistema de registro em Log)
  Syslogd    (Daemon do syslog, capturar msg mandadas pelo sistema)

  Klogd      (Daemon, capturar msg mandadas pelo kernel)
  /etc/syslog.conf (Aquivo de configuração do syslog)
  /var/log/ (Arquivo onde são armazenados os logs)


  Formato   do log:

Data | Hora | Máquina | daemon | mensagem
Psad faz uso de logs gerados pelo Iptables podendo
 
      detectar , alertar e opcionalmente bloquear port scans e
      outros tráfigos suspeitos.


      Daemons:
 
     1.  Psad
     2.  Kmsgsd
     3.  Psadwatchd
  Separar
         as mensagens do Iptables de todas
 as outras mensagens do kernel.

  Escreve
         toda essa informação no arquivo
/var/log/psad/fwdata.

     kern.info |/var/lib/psad/psadfifo
  Responsável   pela checagem do kmsgsd e
   psad
  Faz a verificação se ambos estão rodando
  Notifica via email que o daemon foi
   reiniciado.
/etc/psad/psad.conf

HOME_NET             192.168.1.0/24;
EXTERNAL_NET any;
HTTP_SERVES $HOME_NET;
EMAIL_ADDRESSES    root@localhost;
DANGER_LEVEL{1 a 5};
SYSLOG_DAEMON        syslogd;
ENABLE_AUTO_IDS;
AUTO_IDS_DANGER_LEVEL 5 ;
AUTO_BLOCK_TIMEOUT 3600 ;
IGNORE_PORTS      udp/53, udp/5000, tcp/51000-61356;
IGNORE_PROTOCOLS          icmp;
IGNORE_LOG_PREFIXES     estou logando loopback;
/etc/psad/auto_dl
 
     <endereço ip> <danger level> <protocolo (opcional)>/<porta (opcional)>;




      /etc/psad/snort_rule_dl
 
      <sid><danger level>;
  /etc/psad/psad.conf
            ENABLE_AUTO_IDS Y;
        

            AUTO_IDS_DANGER_LEVEL 5 ; 
        

            AUTO_BLOCK_TIMEOUT 3600 ;
        



Nov 2 18:11:56 darkstar psad: scan detected: 192.168.1.10 -> 192.168.1.1 icmp pkts: 1 DL: 5
Nov 2 18:11:56 darkstar psad: added iptables auto-block against 192.168.1.10 for 3600 seconds
Contato: carrilhoandre@gmail.com

Mais conteúdo relacionado

Destaque

aetna Download Documentation 2004 Notice of Annual Meeting and Proxy Statement
aetna Download Documentation	2004 Notice of Annual Meeting and Proxy Statementaetna Download Documentation	2004 Notice of Annual Meeting and Proxy Statement
aetna Download Documentation 2004 Notice of Annual Meeting and Proxy Statementfinance9
 
aetna 2003 Financial Annual Report
aetna 	2003 Financial Annual Reportaetna 	2003 Financial Annual Report
aetna 2003 Financial Annual Reportfinance9
 
Q3 2008 SunTrust Earnings Conference Call
Q3 2008 SunTrust Earnings Conference CallQ3 2008 SunTrust Earnings Conference Call
Q3 2008 SunTrust Earnings Conference Callfinance20
 
consoliddated edison _2006_EIX_annual
consoliddated edison _2006_EIX_annual consoliddated edison _2006_EIX_annual
consoliddated edison _2006_EIX_annual finance20
 
sun trust banks 3Q 2008 10Q
sun trust banks 3Q 2008 10Qsun trust banks 3Q 2008 10Q
sun trust banks 3Q 2008 10Qfinance20
 
aetna Download Documentation Form 10-Q2008 2nd
aetna Download Documentation	Form 10-Q2008 2ndaetna Download Documentation	Form 10-Q2008 2nd
aetna Download Documentation Form 10-Q2008 2ndfinance9
 
consoliddated edison 2006 EIX Fin Stat-a
consoliddated edison 2006 EIX Fin Stat-aconsoliddated edison 2006 EIX Fin Stat-a
consoliddated edison 2006 EIX Fin Stat-afinance20
 
news corp 2nd Qtr - FY04 - December 31, 2003 -
news corp 2nd Qtr - FY04 - December 31, 2003 -news corp 2nd Qtr - FY04 - December 31, 2003 -
news corp 2nd Qtr - FY04 - December 31, 2003 -finance9
 
news corp 1st Qtr - FY07 - September 30, 2006 - US Dollars
news corp 1st Qtr - FY07 - September 30, 2006 - US Dollarsnews corp 1st Qtr - FY07 - September 30, 2006 - US Dollars
news corp 1st Qtr - FY07 - September 30, 2006 - US Dollarsfinance9
 
JP Morgan Presentation 15-Feb-2008
JP Morgan Presentation 15-Feb-2008JP Morgan Presentation 15-Feb-2008
JP Morgan Presentation 15-Feb-2008finance9
 
Alerxias E A Malaria
Alerxias E A MalariaAlerxias E A Malaria
Alerxias E A Malariasalvdac
 
sun trust banks 1Q 2002 10-Q
sun trust banks 1Q 2002 10-Qsun trust banks 1Q 2002 10-Q
sun trust banks 1Q 2002 10-Qfinance20
 
public serviceenterprise group Lehman
public serviceenterprise group  Lehmanpublic serviceenterprise group  Lehman
public serviceenterprise group Lehmanfinance20
 
sun trust banks 2004 10-K
sun trust banks 	2004 10-Ksun trust banks 	2004 10-K
sun trust banks 2004 10-Kfinance20
 
consoliddated edison 2007 joint proxy
 consoliddated edison 2007 joint proxy  consoliddated edison 2007 joint proxy
consoliddated edison 2007 joint proxy finance20
 
비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...
비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...
비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...bark man
 
consoliddated edison 2002_annual
consoliddated edison 2002_annual consoliddated edison 2002_annual
consoliddated edison 2002_annual finance20
 

Destaque (20)

aetna Download Documentation 2004 Notice of Annual Meeting and Proxy Statement
aetna Download Documentation	2004 Notice of Annual Meeting and Proxy Statementaetna Download Documentation	2004 Notice of Annual Meeting and Proxy Statement
aetna Download Documentation 2004 Notice of Annual Meeting and Proxy Statement
 
Laporan Ppkt
Laporan PpktLaporan Ppkt
Laporan Ppkt
 
aetna 2003 Financial Annual Report
aetna 	2003 Financial Annual Reportaetna 	2003 Financial Annual Report
aetna 2003 Financial Annual Report
 
2005 10K
2005 10K2005 10K
2005 10K
 
Q3 2008 SunTrust Earnings Conference Call
Q3 2008 SunTrust Earnings Conference CallQ3 2008 SunTrust Earnings Conference Call
Q3 2008 SunTrust Earnings Conference Call
 
consoliddated edison _2006_EIX_annual
consoliddated edison _2006_EIX_annual consoliddated edison _2006_EIX_annual
consoliddated edison _2006_EIX_annual
 
sun trust banks 3Q 2008 10Q
sun trust banks 3Q 2008 10Qsun trust banks 3Q 2008 10Q
sun trust banks 3Q 2008 10Q
 
Plantilla Power XL
Plantilla Power XLPlantilla Power XL
Plantilla Power XL
 
aetna Download Documentation Form 10-Q2008 2nd
aetna Download Documentation	Form 10-Q2008 2ndaetna Download Documentation	Form 10-Q2008 2nd
aetna Download Documentation Form 10-Q2008 2nd
 
consoliddated edison 2006 EIX Fin Stat-a
consoliddated edison 2006 EIX Fin Stat-aconsoliddated edison 2006 EIX Fin Stat-a
consoliddated edison 2006 EIX Fin Stat-a
 
news corp 2nd Qtr - FY04 - December 31, 2003 -
news corp 2nd Qtr - FY04 - December 31, 2003 -news corp 2nd Qtr - FY04 - December 31, 2003 -
news corp 2nd Qtr - FY04 - December 31, 2003 -
 
news corp 1st Qtr - FY07 - September 30, 2006 - US Dollars
news corp 1st Qtr - FY07 - September 30, 2006 - US Dollarsnews corp 1st Qtr - FY07 - September 30, 2006 - US Dollars
news corp 1st Qtr - FY07 - September 30, 2006 - US Dollars
 
JP Morgan Presentation 15-Feb-2008
JP Morgan Presentation 15-Feb-2008JP Morgan Presentation 15-Feb-2008
JP Morgan Presentation 15-Feb-2008
 
Alerxias E A Malaria
Alerxias E A MalariaAlerxias E A Malaria
Alerxias E A Malaria
 
sun trust banks 1Q 2002 10-Q
sun trust banks 1Q 2002 10-Qsun trust banks 1Q 2002 10-Q
sun trust banks 1Q 2002 10-Q
 
public serviceenterprise group Lehman
public serviceenterprise group  Lehmanpublic serviceenterprise group  Lehman
public serviceenterprise group Lehman
 
sun trust banks 2004 10-K
sun trust banks 	2004 10-Ksun trust banks 	2004 10-K
sun trust banks 2004 10-K
 
consoliddated edison 2007 joint proxy
 consoliddated edison 2007 joint proxy  consoliddated edison 2007 joint proxy
consoliddated edison 2007 joint proxy
 
비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...
비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...
비아그라 구입방법 카톡:DDF11 & DDF11.KR 비아그라 구입처,비아그라 10mg구매,비아그라 판매사이트,비아그라 구매사이트,비아그라...
 
consoliddated edison 2002_annual
consoliddated edison 2002_annual consoliddated edison 2002_annual
consoliddated edison 2002_annual
 

Semelhante a Flisol_2009_Psad

Sistemas operacionais 14
Sistemas operacionais 14Sistemas operacionais 14
Sistemas operacionais 14Nauber Gois
 
AIX - Gerência de Processos
AIX - Gerência de ProcessosAIX - Gerência de Processos
AIX - Gerência de ProcessosJean Pimentel
 
Aula 8.2 - Iptables Impasses e Scripts
Aula 8.2 - Iptables Impasses e ScriptsAula 8.2 - Iptables Impasses e Scripts
Aula 8.2 - Iptables Impasses e ScriptsAndrei Carniel
 
Disciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de RedesDisciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de RedesRogério Almeida
 
PrincipaiPrincipais Frameworks e Documentação
PrincipaiPrincipais Frameworks e DocumentaçãoPrincipaiPrincipais Frameworks e Documentação
PrincipaiPrincipais Frameworks e Documentaçãoelliando dias
 
Capítulo 16 rsyslog
Capítulo 16   rsyslogCapítulo 16   rsyslog
Capítulo 16 rsyslogPaulo Kutwak
 

Semelhante a Flisol_2009_Psad (6)

Sistemas operacionais 14
Sistemas operacionais 14Sistemas operacionais 14
Sistemas operacionais 14
 
AIX - Gerência de Processos
AIX - Gerência de ProcessosAIX - Gerência de Processos
AIX - Gerência de Processos
 
Aula 8.2 - Iptables Impasses e Scripts
Aula 8.2 - Iptables Impasses e ScriptsAula 8.2 - Iptables Impasses e Scripts
Aula 8.2 - Iptables Impasses e Scripts
 
Disciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de RedesDisciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
 
PrincipaiPrincipais Frameworks e Documentação
PrincipaiPrincipais Frameworks e DocumentaçãoPrincipaiPrincipais Frameworks e Documentação
PrincipaiPrincipais Frameworks e Documentação
 
Capítulo 16 rsyslog
Capítulo 16   rsyslogCapítulo 16   rsyslog
Capítulo 16 rsyslog
 

Flisol_2009_Psad

  • 1. André Carrilho da Costa Universidade Católica de Goiás Goiânia - GO 25/04/2009
  • 2.   Ports Scans   Iptables   Logs de Sistema   Psad:  Características  Funções básicas   Resposta ativa com Psad   Prática
  • 3.   Considerado primeiro passo de um ataque   Mapeamento de portas e/ou serviços   Ex:> Nmap , Nessus etc... Retornos: 1.  Open 2.  Filtered 3.  Closed
  • 4.   # nmap –sS xxx.xxx.xxx.xxx PORT STATE SERVICE VERSION 21/tcp open ftp 1.  22/tcp open ssh 2.  80/tcp open http 3. 
  • 5.   1# Lugar Top 100 Network Security Tools (http://sectools.org/)   Scan de vulnerabilidades
  • 6.
  • 7. É um firewall em nível de pacotes e funciona baseado no   endereço/porta de origem/destino do pacote, prioridade, etc. Tabelas: 1.  Filter 3. Mangle 1.  INPUT 2.  OUTPUT 1.  INPUT 3.  FORWARD 2.  OUTPUT 3.  FORWARD 2.  Nat 4.  PREROUTING 5.  POSTROUTING 1.  PREROUTING 2.  OUTPUT 3.  POSTROUTING
  • 8.  Targets ACCEPT 1.  DROP 2.  LOG 3.  REJECT 4.  RETURN 5.  # iptables -t filter -A INPUT -d 127.0.0.1 -j DROP
  • 9. Importâncias:   Alertar sobre problemas de hardware e de 1.  software Fornecer evidências importantes de intrusão 2. 
  • 10.   Syslog (Sistema de registro em Log)   Syslogd (Daemon do syslog, capturar msg mandadas pelo sistema)   Klogd (Daemon, capturar msg mandadas pelo kernel)   /etc/syslog.conf (Aquivo de configuração do syslog)   /var/log/ (Arquivo onde são armazenados os logs)   Formato do log: Data | Hora | Máquina | daemon | mensagem
  • 11. Psad faz uso de logs gerados pelo Iptables podendo   detectar , alertar e opcionalmente bloquear port scans e outros tráfigos suspeitos. Daemons:   1.  Psad 2.  Kmsgsd 3.  Psadwatchd
  • 12.   Separar as mensagens do Iptables de todas as outras mensagens do kernel.   Escreve toda essa informação no arquivo /var/log/psad/fwdata. kern.info |/var/lib/psad/psadfifo
  • 13.   Responsável pela checagem do kmsgsd e psad   Faz a verificação se ambos estão rodando   Notifica via email que o daemon foi reiniciado.
  • 14. /etc/psad/psad.conf HOME_NET 192.168.1.0/24; EXTERNAL_NET any; HTTP_SERVES $HOME_NET; EMAIL_ADDRESSES root@localhost; DANGER_LEVEL{1 a 5}; SYSLOG_DAEMON syslogd; ENABLE_AUTO_IDS; AUTO_IDS_DANGER_LEVEL 5 ; AUTO_BLOCK_TIMEOUT 3600 ; IGNORE_PORTS udp/53, udp/5000, tcp/51000-61356; IGNORE_PROTOCOLS icmp; IGNORE_LOG_PREFIXES estou logando loopback;
  • 15. /etc/psad/auto_dl   <endereço ip> <danger level> <protocolo (opcional)>/<porta (opcional)>; /etc/psad/snort_rule_dl   <sid><danger level>;
  • 16.   /etc/psad/psad.conf ENABLE_AUTO_IDS Y;   AUTO_IDS_DANGER_LEVEL 5 ;    AUTO_BLOCK_TIMEOUT 3600 ;   Nov 2 18:11:56 darkstar psad: scan detected: 192.168.1.10 -> 192.168.1.1 icmp pkts: 1 DL: 5 Nov 2 18:11:56 darkstar psad: added iptables auto-block against 192.168.1.10 for 3600 seconds