Pagina 1 di 1

regola anti fingerprint

Inviato: dom 27 nov 2005, 16:47
da bit123
Salve ragazzi! Sono un appassionato della slack da diversi anni e mi trovo abbastanza bene. Solitamente, quando ho un problema , riesco quasi sempre a trovare una risposta con google o in questo forum, ma questa volta ho bisogno del vostro aiuto. Sapreste dirmi quali regole impostare con iptables per bloccare il fimgerprint del so? Una nota rivista consiglia questa regola:
#iptales -I INPUT -i eth0 -m state --state !ESTABILISHED,RELATED -j DROP
che ne dite?
E' possibile impostare questa regola con guarddog?
Vi ringrazio anticipatamente per la vostra disponibilità.

Inviato: lun 28 nov 2005, 2:13
da masalapianta
sarebbe piu'corretto parlare di fingerprint dello stack tcp/ip (anche se poi quest'ultimo fa parte del os); in sostanza anche se sulla carta ogni implementazione dovrebbe seguire determinati standard, in pratica quasi tutte hanno piccoli comportamenti differenti e questo permette di riconoscere l'una dall'altra (e quindi anche i relativi os); non ti basta utilizzare un sistema di packet filtering per impedire il fingerprint dello stack di rete a meno di non usare la tabella mangle di netfilter per alterare i pacchetti in modo da far sembrare che lo stack di rete si comporti in maniera diversa; ma comunque anche in questo caso non si avrebbe una buona soluzione in quanto introdurresti un discreto overhead e alcune cose non potresti comunque modificarle; l'unico sistema buono e' patchare il codice dello stack di rete in modo da farlo comportare in maniera leggermente differente e fregare quindi il fingerprint.
Esistono gia delle patch in merito, una ad esempio e' questa (ma se cerchi ne trovi diverse altre):
http://www.s0ftpj.org/tools/fingfuck.tgz

Inviato: mar 29 nov 2005, 19:41
da bit123
Ti ringrazio, sei stato molto esaustivo! Saluti

Inviato: mar 29 nov 2005, 21:56
da bit123
ho provato a compilare il file.c con gcc ma ottengo solo errori. Poi ho visto che la patch è per kernel 2.2: sei sicuro che va bene?

Inviato: mer 30 nov 2005, 16:33
da Bloodrunner
Se non ricordo male alcuni valori dello stack tcp/ip di linux si posso cambiare in modo dinamico(tipo MTU etc..) attraverso il file system /proc(almeno nel 2.4).
Forse ho detto una stronzata, ma comunque sono sicuro che non è necessario patchare il kernel per fregare nmap xprobe etc..

Inviato: mer 30 nov 2005, 17:32
da Bloodrunner
Ah, mi è venuta in mente un'altra cosa.
Dai un bel "sysctl -a | grep net", dovresti ottenere tutte le variabili modificabili senza ricompilare il kernel o altro.