Seguridad Informática /

como hago para detectar ataques ?

Participa en el tema como hago para detectar ataques ? en el foro Seguridad Informática.
Hola, Tengo una consulta que es en un linux por ej. red hat, yo con ...

Buscar en este tema:
1 2 >
 
  •  
    #1 como hago para detectar ataques ?
    Hola,
    Tengo una consulta que es en un linux por ej. red hat, yo con 6.2
    ¿que puedo hacer para saber si me estan atacando?
    Aparte de ver los /var/log
    yo miro el messages, maillog, y security,
    revisando las terminales abiertas,
    tiene el ipchains tambien, apache, sendmail, binds, wu-ftpd
    Digamos mas alla de ver los logs, que en el apache aparecen esos intentos de ataque unicode por ej,
    Ah y tambien tiene openssh,

    mas alla de los logs, o tal vez utilizandolos entre otras cosas,
    hay algun metodo o pasos por el cual pueda conocer
    si en el momento que estoy estan atacando
    o alguna tecnica para detectar intrusos facilmenet ? algo asi como los errores tipicos que se dejan, ( me fijo en el .bashistory tambien ) pero no se me ocurre nada
    Y no puedo cambiar esta configuracion porque no depende de mi.
    Si se les ocurre algo se los agradeceria.
    +
     
    0
    Me gusta
     
    | Más
  • #2

    Tenes el snort instalado?
    Me gusta este mensaje
  • #3

    ahh el snort, lo habia probado con win32, pero no aca no.
    Tambien lo pruebo con el nessus, el nmap y todo bien.

    Y actualizado al kernel 2.14 esta, pero como sigue la cosa ?
    Me gusta este mensaje
  • #4

    El kernel no es el unico problema, tenes demonios aparte que son 'rooteables', asi como comandos internos e incluso librerias con fallas grossas.

    Si queres enterarte de como entran activa los demonios de logueo del kernel pero redirigilos a una consola mediante el inittab o un > /dev/ttyXX, lo mismo con otros procesos y las conexiones.

    Es interesante que te bajes el Nessus y lo pases sobre tu maquina, eso te da datos muy importante sobre 'en que trabajar'.
    Me gusta este mensaje
  • #5

    Es verdad, es un buen dato. Voy a intentar con esto, gracias.
    Por cierto alguien tiene idea sobre el proyecto Honeypot ?
    Me gusta este mensaje
  • #6

    mhn para instalar algo de cero pondria un openbsd y listo
    pero no puedo
    Me gusta este mensaje
  • #7

    En Red Hat podes hacer upgrades entre versiones, no hace falta qeu te tires desde 0.
    Me gusta este mensaje
  • #8

    no tiene ningun rootkit, habian intentado ponerle, pero lo pescaron justo, pero mas alla de actualizar el sistema operativo, voy a tratar de poner un honeypot, otra no se me ocurre.
    Me gusta este mensaje
  • #9

    ¿Como podes llegar a saber si hay un rootkit instalado? Es bastante jodido, asi como lo pescaron una ves instalandolo podes tener otros que ni sabes.

    Este texto es una reliquia mas que algo util pero te puede dar unas ideas:
    http://ciberia.ya.com/rhodius/Hack/-%20J_J_F_%20-%20Hackers%20Team%20-%20Eliminando%20las%20RootKits%201_0.htm

    Igual coincido con CyRaNo si podes reinstalar es lejos lo mejor.
    Me gusta este mensaje
  • #10

    Mm a mi me dijeron eso los que supuestamente lo administran, crei que los tamaños de los binarios se modificaban pero ahora que recuerdo tambien estan maquillados. El rootkit de NT es mas facil detectarlo
    Gracias por la documentacion, le di un vistazo y esta bueno, lo voy a leer con mas atencion ahora.
    Y si cyrano, si pudiera como ya te dije instalaria todo de cero y no un redhat pero no puedo porque aca no entienden las cosas. Y el que sabe sabe y el que no es jefe.
    Gracias a ambos, el snort es una buena herramienta sin dudas.
    Me gusta este mensaje
1 2 >


Estadísticas del tema
  • 11 RESPUESTAS
  • 997 VISTAS
  • 3 USUARIOS RESPONDIERON
 
Ir arriba
Contacto | Acerca de | Ayuda | Términos Legales | privacidad | Pautas de convivencia | Mapa de los foros | TrabajÁ con nosotros
©2008 Psicofxp.com S.A. - Todos los derechos reservados
Certifica IAB