elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
05 Septiembre 2008, 19:43  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, zhyzura)
| | |-+  IDS PARA WINDOWS
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: IDS PARA WINDOWS  (Leído 1910 veces)
ANELKAOS
Moderador Global
*****
Desconectado Desconectado

Mensajes: 2.590



Ver Perfil WWW
IDS PARA WINDOWS
« en: 26 Enero 2005, 13:38 »

Nunca he utilizado un sistema de detección de intrusos bajo Windows, bueno en realidad tampoco conozco ninguno q funcione en un SO de microsoft (teoricamente Snort también sirve, pero no lo he logrado hacer funcionar). quiero colgar un Win XP SP2 con todo por defecto y ver q pasa.

Me gustaria que hablaseis de los IDS que utiliceis BAJO WINDOWS y cuales son sus posibilidades, Gracias   :)
En línea

heap

Desconectado Desconectado

Mensajes: 273



Ver Perfil WWW
Re: IDS PARA WINDOWS
« Respuesta #1 en: 26 Enero 2005, 16:22 »

Hmm yo uso tripwire, pero que es exactamente lo que quiere hacer ? algo como snort ? para detectar desbordamientos ? detectar payloads ? Mejor dicho que necesitas un NIDS (snort: signatures based ) o un HIDS (tripwire:integrity based). Mira bien para que lo quieres y si me explicas te puedo recomendar mejor :).
Igual hay binarios de snort para windows y tripwire igual para windows ahi tiens.
www.tripwire.com
http://www.snort.org/dl/binaries/win32/
En línea

Rojodos
"If you wanna be free, you must be different"

Desconectado Desconectado

Mensajes: 3.525



Ver Perfil
Re: IDS PARA WINDOWS
« Respuesta #2 en: 26 Enero 2005, 19:54 »

He leido que el *mejor* para windows es el de NGSEC, el Stack Defender que es un IPS (Intrusion Prevention System, sistema de prevencion de intrusos).

Es decir, no trabaja a nivel de conexiones (como un IDS como Snort o un firewall) sino a nivel de proteger los procesos y ejecutables que esten en ejecucion, para prevenir stack overflows (el heap overflow sigue siendo posible), ejecucion de shellcodes, etc...

El problema es que no es libre :(

http://www.ngsec.com/ngproducts/stackdefender/

Salu2
En línea
heap

Desconectado Desconectado

Mensajes: 273



Ver Perfil WWW
Re: IDS PARA WINDOWS
« Respuesta #3 en: 27 Enero 2005, 04:35 »

Ahh pero eso ya es diferente...eso es para prevenir la intrusion no detectarla, algo asi como libsafe, stack shield,  grsecurity, y si ngsec son los mejores en ese tema, aunque si el atacante sobrepasa esa barrera y mete un rootkit te friegas, ahi pues entonces meter tripwire :). Igual lo importante no es los programas sino que hagas un esquema de como DMZ etx y luego implementes programas o procesos necesarios pera llevarlo acabo. Como te digo si planteas lo que quieres es mas facil, tu pregunta no es muy puntual
En línea

Rojodos
"If you wanna be free, you must be different"

Desconectado Desconectado

Mensajes: 3.525



Ver Perfil
Re: IDS PARA WINDOWS
« Respuesta #4 en: 27 Enero 2005, 05:46 »

Tripwire y demas programas que hacen BD con los checksum de los archivos no es la panacea. Se puede troyanizar el tripwire (tanto en Win como en Unix) y corromper sus BD.

La unica forma es tener la BD de los checksum en soporte no modificable (USB, CDROM, impreso). Obviamente esto añade mucha mas seguridad "preventiva" y forense, pero no es total.

Lo mismo que firewalls, IDS, y demas, hay tecnicas para saltarselos o evadirlos (por ejemplo, aunque ya no funciona demasiado, fragmentar paquetes, escaneos desde host de confianza, etc..) por no hablar de inyeccion de codigo DLL en programitas como Explorer o SVCHOST, que el Zone Alarm, Sygate, Tiny y demas se comen con patatas, permitiendo entrada y salida de conexiones camufladas.

Y el StackGuard y demas, pues tampoco son "indestructibles", pues hay bastantes tecnicas para saltarselo, desde ofuscacion de payloads y shellcodes, ret "legales", modificacion de DLLs, heap overflows, que dejan al Stack Guard y demas (el stack shield era el vulnerable a ret-into-libc?) con los pantalones bajados.

Igual que una DMZ, tambien podria montar una Honeynet, servicios falsos, alterar la firma TCP y la ventana para evitar detecciones de SO, meter un SELinux, Lids, Bastion, un router de por medio con mas filtros que una depuradora, guardias armados en la entrada de su casa.... etc... y volver gilipollas al hacker que le intente entrar. Claro.

Pero eso tiene un coste de implementacion (y de pasta, por ejemplo, en el caso de Stackguard, creo que el Stack Shield no esta para Windows), para "proteger" que?

Si eres un usuario domestico que lo mas importante que tienes en tu PC son las fotos de tu familia o documentos del trabajo, veo "excesivo" una implementacion de seguridad digna del CNI. Otra cosa es que sea un sistema que necesariamente debe ser muy seguro o que quieras trastear con programas e implementaciones de seguridad por placer, como hacemos nosotros  ;D

De todas formas, resumiendo, en Windows, con tener un buen IDS-Firewall (Zone, Tiny, Snort), un sniffer (Snort, etc... busca sniffers), un AV (Kaspersky?) y si acaso, el Stack Guard, estas protegido contra casi casi todo (que obviamente, sera el 99% worms y autorooters de script kiddies).

Salu2
En línea
heap

Desconectado Desconectado

Mensajes: 273



Ver Perfil WWW
Re: IDS PARA WINDOWS
« Respuesta #5 en: 28 Enero 2005, 08:02 »

yeap esa es la idea. Claro que todo es pasable, pero en realidad cuantos exploits publicos pasan el stack shield ? ya con solo tener eso te evitas 10 ^ 1000000 de kiddys. Mas aun cuanta gente es capaz de explotar una maquina con PaX ? hm yo no conozco a ninguno....Y sobre lo que planteas de tripwire si la base y eso se puede alterar, pero no es tan sencillo como lo hiciste sonar (http://www.phrack.org/show.php?p=51&a=9) yo igual siento que teniendo tripwire puedo detectar 99.9 % de los cambios y se que solo alguien muy avanzado lograria rootkitearme el sistema, pero para resumir lo que dijiste nada es 100 % seguro
En línea

ANELKAOS
Moderador Global
*****
Desconectado Desconectado

Mensajes: 2.590



Ver Perfil WWW
Re: IDS PARA WINDOWS
« Respuesta #6 en: 10 Febrero 2005, 08:45 »

Muchas gracias heap & Rojodos Estaba un poco verde en el tema pero ya tengo unos cuantos programas para probar y manuales por leer. Ya de paso colgaré un HD dentro de poco con ip fija para q lo ataken y ver cuanto dan de si algunos de estos programitas  ;D
En línea

heap

Desconectado Desconectado

Mensajes: 273



Ver Perfil WWW
Re: IDS PARA WINDOWS
« Respuesta #7 en: 10 Febrero 2005, 08:50 »

Muchas gracias heap & Rojodos Estaba un poco verde en el tema pero ya tengo unos cuantos programas para probar y manuales por leer. Ya de paso colgaré un HD dentro de poco con ip fija para q lo ataken y ver cuanto dan de si algunos de estos programitas  ;D
Por favor eviten esto de poner un ip statico para que lo "ataquen" simplemente asi no se prueba un si un FIREWALL o IDS son buenos. Si quieres probar tu IDS hazlo tu mismo, pegalo a un debbugger, hazle fault injection, fuzzealo, hazle tu las pruebas no es  l33t poner tu maquina a que otros la ataquen haber si es segura, eso dejaselo a las compa~is de "seguridad" que ofrecen $$$$$$$$ y todo....
En línea

Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.5 | SMF © 2006-2008, Simple Machines LLC