Автор Тема: Как се скриват от nmap ???  (Прочетена 5273 пъти)

Pavlik

  • Напреднали
  • *****
  • Публикации: 101
  • Linux :)
    • Профил
Как се скриват от nmap ???
« -: Apr 06, 2010, 10:26 »
Значи опитвам се да разбера на някои ип адреси с каква ос-са с порграмата нмап но не става ; промер за команди който използвам
nmap -A -p 1-65535
nmap -O ip
 nmap -A -p -O ip
nmap -O -v --osscan-guess --osscan-limit IP
nmap -O -v --osscan-guess  ip
 nmap -w -P0 -O ip
Активен

Умните си решават проблемите. Мъдрите не ги допускат.

ROKO__

  • Напреднали
  • *****
  • Публикации: 1531
  • Distribution: Calculate Linux Workstation amd64
  • Window Manager: GNOME 2.30
  • AMD Athlon64 4000+ Dual Core 2100 MHz 2MB L2 cache
    • Профил
Re: Как се скриват от nmap ???
« Отговор #1 -: Apr 06, 2010, 10:29 »
Най вероятно тези адреси които искаш да локализираш с каква ОС са, изглежда са хитри и са задали или на ядрото да не дава тази информация или на iptables
Активен

Не е важно да си добър, важно е да си най добрия!!!

http://www.calculate-linux.ru/
http://www.agilialinux.ru/

phantomlord

  • Напреднали
  • *****
  • Публикации: 1832
  • Distribution: Debian Sid
  • Window Manager: KDE 4
  • Fall to your knees and bow to the Phantom Lord
    • Профил
    • WWW
Re: Как се скриват от nmap ???
« Отговор #2 -: Apr 06, 2010, 18:52 »
Да не говорим, че с пач на ядрото всеки Линукс може да почне да се представя като Соларис или Уиндоус.
Активен

http://myfreesoft.net/phpBB2/index.php?c=7
Помогни си сам, за да ти помогне и Господ
Linux - connecting people...

Pavlik

  • Напреднали
  • *****
  • Публикации: 101
  • Linux :)
    • Профил
Re: Как се скриват от nmap ???
« Отговор #3 -: Apr 08, 2010, 19:33 »
Е какви настройки да направя на кернела ???
Активен

Умните си решават проблемите. Мъдрите не ги допускат.

victim70

  • Напреднали
  • *****
  • Публикации: 454
  • Distribution: Gentoo, Ubuntu
  • Window Manager: Kde Xfce
    • Профил
Re: Как се скриват от nmap ???
« Отговор #4 -: Apr 08, 2010, 20:46 »
Е какви настройки да направя на кернела ???
Не е нужно. Нека си се представя за Линукс на скановете. Това доста често отказва от атаки някои злонамерани програми/потребители. Изгради си добра защитна стена, спри излишните услуги и спи спокойно.
Активен

"Господи, дай ми сила да променя нещата които немога да приема,
дай ми търпение да приема нещата които не мога да променя,
и ми дай мъдрост, да правя разликата между двете"

Pavlik

  • Напреднали
  • *****
  • Публикации: 101
  • Linux :)
    • Профил
Re: Как се скриват от nmap ???
« Отговор #5 -: Apr 08, 2010, 20:58 »
Е какви настройки да направя на кернела ???
Не е нужно. Нека си се представя за Линукс на скановете. Това доста често отказва от атаки някои злонамерани програми/потребители. Изгради си добра защитна стена, спри излишните услуги и спи спокойно.
Не е въпрос за никакви атаки просто искам някак си да го скрия от такива програми  ???
Активен

Умните си решават проблемите. Мъдрите не ги допускат.

victim70

  • Напреднали
  • *****
  • Публикации: 454
  • Distribution: Gentoo, Ubuntu
  • Window Manager: Kde Xfce
    • Профил
Re: Как се скриват от nmap ???
« Отговор #6 -: Apr 08, 2010, 21:54 »
Пробвай това :
http://www.cyberciti.biz/faq/linux-detect-port-scan-attacks/
Не съм го гледал подробно но може и да работи.
Преди време правих една защитна стена, като бях спрял всичко да излиза на вън. Бях разрешил само порта на ssh и за днс-а 55 мисля че беше. Горе долу изглеждаше така:
iptables -P FORWARD DROP
iptables -P INPUT DROP
iptables -A INPUT --dport 50:80  -j ACCEPT
iptables -A INPUT --dport 20:22  -j ACCEPT
iptables -A INPUT --dport 8080  -j ACCEPT
Мисля че не се виждаше ОС-а по този начин но не гарантирам работоспособност - занимавам се със битовизми в момента и немога да го пробвам.
Активен

"Господи, дай ми сила да променя нещата които немога да приема,
дай ми търпение да приема нещата които не мога да променя,
и ми дай мъдрост, да правя разликата между двете"

dejuren

  • Напреднали
  • *****
  • Публикации: 1025
  • Distribution: Ubuntu, RedHat
  • Window Manager: lxde KDE4
    • Профил
Re: Как се скриват от nmap ???
« Отговор #7 -: Apr 09, 2010, 01:41 »
Слагаш защитна стена във вида:
Код:
iptables -P INPUT DROP
iptables -A PREROUTING -t nat -p tcp ! --dport 80 -j REDIRECT --to-port 80
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit ! --connlimit-above 5 -j ACCEPT

Идеята е всички портове при сканиране да се пренасочат към отворения порт 80, така се показва един безкраен списък отворени портове, при ограничение до 5 конекции, при което nmap се отказва:
Код:
Too many fingerprints match this host to give specific OS details
Активен

http://webchat.freenode.net/?channels=ubuntu-bg
The quieter you become, the more you are able to hear.
Две седмици цъкане с мишката спестяват два часа четене на документацията.

Pavlik

  • Напреднали
  • *****
  • Публикации: 101
  • Linux :)
    • Профил
Re: Как се скриват от nmap ???
« Отговор #8 -: Apr 09, 2010, 09:54 »
Слагаш защитна стена във вида:
Код:
iptables -P INPUT DROP
iptables -A PREROUTING -t nat -p tcp ! --dport 80 -j REDIRECT --to-port 80
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit ! --connlimit-above 5 -j ACCEPT

Идеята е всички портове при сканиране да се пренасочат към отворения порт 80, така се показва един безкраен списък отворени портове, при ограничение до 5 конекции, при което nmap се отказва:
Код:
Too many fingerprints match this host to give specific OS details
Пич като написах
iptables -P INPUT DROP ми падна нета  ???  :'(
Активен

Умните си решават проблемите. Мъдрите не ги допускат.

Neo2SHYAlien

  • Напреднали
  • *****
  • Публикации: 93
  • Distribution: Debian Sid
  • Window Manager: Gnome3, E17
    • Профил
    • WWW
Re: Как се скриват от nmap ???
« Отговор #9 -: Apr 09, 2010, 14:15 »
Пич като написах
iptables -P INPUT DROP ми падна нета  ???  :'(
не ти е "паднал" нета просто си сетнал по подразбиране INPUT policy-то да ти е DROP и съответно дропи всичко :) преди това требе да си разрешил какво да ти е ALLOW :)

Код:
iptables -A PREROUTING -t nat -p tcp ! --dport 80 -j REDIRECT --to-port 80
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit ! --connlimit-above 5 -j ACCEPT
си бачка идеално списъка е умопомрачителен
Активен

- Би ли ми казал кой път да хвана оттук? - попита Алиса.
- Зависи накъде отиваш - отвърна Котаракът.
- Все едно накъде...- каза малкото момиче.
- Тогава е все едно кой път ще вземеш - рече Котаракът.

papariga

  • Участници
  • ***
  • Публикации: 7
    • Профил
Re: Как се скриват от nmap ???
« Отговор #10 -: Apr 09, 2010, 14:44 »
Ако все още си говорим за "скриване от nmp" може да пробваш и следното:

iptables  -A INPUT -i $INTERFACE -p tcp --tcp-flags SYN,ACK,FIN,RST RST -j port-scan
iptables  -A port-scan -m limit --limit 1/s --limit-burst 4 -j RETURN
iptables  -A port-scan -j DROP

където $INTERFACE е твоя интерфейст към интернет (eth0 / wlan0 )
Активен

victim70

  • Напреднали
  • *****
  • Публикации: 454
  • Distribution: Gentoo, Ubuntu
  • Window Manager: Kde Xfce
    • Профил
Re: Как се скриват от nmap ???
« Отговор #11 -: Apr 09, 2010, 21:32 »
Пич като написах
iptables -P INPUT DROP ми падна нета  ???  :'(
не ти е "паднал" нета просто си сетнал по подразбиране INPUT policy-то да ти е DROP и съответно дропи всичко :) преди това требе да си разрешил какво да ти е ALLOW :)

Код:
iptables -A PREROUTING -t nat -p tcp ! --dport 80 -j REDIRECT --to-port 80
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit ! --connlimit-above 5 -j ACCEPT
си бачка идеално списъка е умопомрачителен
@Pavlik
Прочети какво е верига от правила и политика по подразбиране. Обикновенно това се прави от конзола на самият компютър. Ако е отдалечен и трябва да настройваш стена, в която политиката по подразбиране е DROP първо се пускат правилата във веригата после политиката по подразбиране. Освен това посредством at команда се задава след 10 минути да смени политиката по подразбирана на ACCEPT, както и да пусне първо правило да разрешава всякакви връзки.
В този случай ако сгафиш със правилата се възстановява след 10 минути и можеш отново да пробваш.
Обаче смятам че малко четене по iptables няма да се отрази зле, нещата не са толкова трудни, за начало почни с Линукс за системни администратори на О'Рейли. После с ръководствата на iptables
« Последна редакция: Apr 09, 2010, 22:30 от victim70 »
Активен

"Господи, дай ми сила да променя нещата които немога да приема,
дай ми търпение да приема нещата които не мога да променя,
и ми дай мъдрост, да правя разликата между двете"

Pavlik

  • Напреднали
  • *****
  • Публикации: 101
  • Linux :)
    • Профил
Re: Как се скриват от nmap ???
« Отговор #12 -: Apr 10, 2010, 08:52 »
На някой ип адреси който не мога да и разбера с каква ос са то това е лесно  ;D Разбрах че порт 80 е отворен и.....
http://prikachi.com/files/1499930x.png
Активен

Умните си решават проблемите. Мъдрите не ги допускат.

nigl

  • Напреднали
  • *****
  • Публикации: 49
  • Distribution: Debian
  • Window Manager: Gnome
    • Профил
Re: Как се скриват от nmap ???
« Отговор #13 -: Apr 11, 2010, 17:07 »
Ето нещо елементарно    /etc/apache2/conf.d/security

=> редакция на ред

ServerTokens  с някоя от наличните опции
Активен

Подобни теми
Заглавие Започната от Отговора Прегледи Последна публикация
Странни резултати с nmap  на debian.
Настройка на програми
GattaNegra 22 6155 Последна публикация Apr 12, 2006, 00:20
от
Nmap
Настройка на програми
axxis 2 2562 Последна публикация Aug 23, 2006, 18:51
от axxis
Nmap - no buffer space availabale
Настройка на програми
0FF1 0 2185 Последна публикация Nov 13, 2006, 19:56
от 0FF1
Малко помощ за NMAP
Настройка на програми
milkonoj 23 5223 Последна публикация May 21, 2010, 13:25
от ROKO__
NMAP интересен казус
Настройка на програми
victim70 12 4569 Последна публикация Aug 23, 2013, 23:43
от laskov