[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:03693] Re: Re.昨日の某会議



ども。ダンナ@サポセンです。

ささきさん
> おぉ!なるほどー・・・と思ったのですが、これはSSHなんかで暗号化されてる場
> 合は、やっぱりだめなんでしょうか?

そーなんですよ。暗号化には勝てません。とは言え、なんらかの制御を奪っ
た際にいきなり暗号化で通信行なわない限りは大丈夫かな。あと、SSHなんか
もバナーはASCIIテキストだったし。

SSHのバナーを監視するルール書いたら、何台か踏み台を発見することができ
てラッキーとかあります。

最近考えたのはアウトバウンドトラヒックをレコーダよろしく全部記録させ
るようなのどうかなと。Pcapフィルタでおおまかにフィルタし、更にPASSル
ールでcontentマッチングや、DSIZE、FLAGSの条件とかでフィルタしまくっ
て、残ったものの中でヘンなトラヒック残ってるかなぁとか。

力いれてPASSルール書く気力がないとダメですね。

ではでは。

>--------- みっきーのネットワーク研究所 ---------<
>  danna@xxxxxxxxxxx Security-Stadium staff      <
>  sec-sta : http://www.security-stadium.org     <
>  HP   : http://www.hawkeye.ac/micky            <
>  PGP  : http://www.hawkeye.ac/micky/micky.pub  <
>------------------------------------------------<