[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:03693] Re: Re.昨日の某会議
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:03693] Re: Re.昨日の某会議
- From: DANNA <danna@xxxxxxxxxxx>
- Date: Fri, 18 Jul 2003 12:23:12 +0900
ども。ダンナ@サポセンです。
ささきさん
> おぉ!なるほどー・・・と思ったのですが、これはSSHなんかで暗号化されてる場
> 合は、やっぱりだめなんでしょうか?
そーなんですよ。暗号化には勝てません。とは言え、なんらかの制御を奪っ
た際にいきなり暗号化で通信行なわない限りは大丈夫かな。あと、SSHなんか
もバナーはASCIIテキストだったし。
SSHのバナーを監視するルール書いたら、何台か踏み台を発見することができ
てラッキーとかあります。
最近考えたのはアウトバウンドトラヒックをレコーダよろしく全部記録させ
るようなのどうかなと。Pcapフィルタでおおまかにフィルタし、更にPASSル
ールでcontentマッチングや、DSIZE、FLAGSの条件とかでフィルタしまくっ
て、残ったものの中でヘンなトラヒック残ってるかなぁとか。
力いれてPASSルール書く気力がないとダメですね。
ではでは。
>--------- みっきーのネットワーク研究所 ---------<
> danna@xxxxxxxxxxx Security-Stadium staff <
> sec-sta : http://www.security-stadium.org <
> HP : http://www.hawkeye.ac/micky <
> PGP : http://www.hawkeye.ac/micky/micky.pub <
>------------------------------------------------<