elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 20:28  


Tema destacado: Últimos eventos sobre seguridad/inseguridad

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Linux/Unix (Moderadores: kamsky, TRICKY, berz3k)
| | | |-+  Tcpwrapped
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Tcpwrapped  (Leído 7,088 veces)
ElAntiguoTroll

Desconectado Desconectado

Mensajes: 32


Oh Un antiguo troll Oh Un antiguo troll


Ver Perfil
Tcpwrapped
« en: 28 Diciembre 2009, 02:12 »

Bueno, hice un escaneo a mi servidor con nmap y me dio dos servicios apache en el 80 y en el 443 tcpwrapped y yo que quería saber que era eso fui y hice un fuser -v -n tcp 443 pero no salió nada también miré el ps aux y netstat -putall sin ver nada anómalo.
Entonces busqué en Google sobre tcpwrapped y di a parar con los tcpwrappers pero no vi ningún proceso de ese tipo ni nada raro en host.allow/denny aunque también leí que quizás podría ser algo que hiciese el router me parece muy raro.
¿Qué creen que pasa? ¿Por qué nmap me tira ese 443 tcpwrapped?
Si les hace falta les puedo poner cualquier información del server... y también probé con nessus y otros escaners tirándome ese puerto abierto aunque sin lo de tcpwrapped.


En línea
kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.210


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: Tcpwrapped
« Respuesta #1 en: 28 Diciembre 2009, 11:12 »

si te tira el 80 es porque tienes un Servidor Web, y el 443 suele ser el puerto que usan los Servidores Web para las conexiones seguras, así que yo me inclinaría a decir que es eso..

Código:
antonio@hack4free:~$ cat /etc/services | grep --color 443
https 443/tcp # http protocol over TLS/SSL
https 443/udp


En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
ElAntiguoTroll

Desconectado Desconectado

Mensajes: 32


Oh Un antiguo troll Oh Un antiguo troll


Ver Perfil
Re: Tcpwrapped
« Respuesta #2 en: 28 Diciembre 2009, 14:07 »

El 80 es el que uso y sé que el 443 es para conexiones seguras pero no las uso y si intento entrar por ese puerto se cierra la conexión.
En línea
kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.210


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: Tcpwrapped
« Respuesta #3 en: 28 Diciembre 2009, 15:56 »

has una cosa, ejecuta este comando:

Código:
# sudo netstat -aveptun | grep --color 443

esto te devolverá que programa es el que ejecuta el servicio que queda a la espera en ese puerto
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
ElAntiguoTroll

Desconectado Desconectado

Mensajes: 32


Oh Un antiguo troll Oh Un antiguo troll


Ver Perfil
Re: Tcpwrapped
« Respuesta #4 en: 28 Diciembre 2009, 19:17 »

No hay ninguno usándolo como dije en el post, de ahí lo raro.. pero bueno, cerré el puerto en el router y el tcpwrapped pues que sea lo que sea...
En línea
TRICKY
The "Tricky" ..
Moderador
***
Desconectado Desconectado

Mensajes: 1.605


Ver Perfil
Re: Tcpwrapped
« Respuesta #5 en: 29 Diciembre 2009, 16:18 »

Nmap lo unico que te esta diciendo es que pudo conectar pero que automaticamente, la conexion fue acabada.

Nmap entonces deduce que hay tcpwrappers en el target de algun modo u otro protegiendo dicho servicio. Es decir, es uan caracteristica de cuando se setea tcpwrappers (solo para servicios basados en TCP) el que te desconecte, una vez conectado, si no estas en las reglas de Allow.

Haz un
# cat /etc/hosts.*

y mira si tienes reglas de filtrado via *NIX tcpwrappers.

Saludos.


/*** MOD ***/

He releido todo lo que habeis puesto.
Veo que sabes como van los tcpwrappers y cuales son los archivos de confi.
Quedate con eso, con que Nmap ha intuido que hay tcpwrappers protegiendo el servicio https al haber podido conectar en un principio pero habiendo sido desconectado de inmediato. No le des muchas mas vueltas si no corres dicho servicio. De todas maneras para cuando quieras testear tcpwrappers puedes usar: "tcpdmatch".


« Última modificación: 29 Diciembre 2009, 17:39 por averno » En línea

"La envidia es una declaración de inferioridad"
Napoleón.
ElAntiguoTroll

Desconectado Desconectado

Mensajes: 32


Oh Un antiguo troll Oh Un antiguo troll


Ver Perfil
Re: Tcpwrapped
« Respuesta #6 en: 29 Diciembre 2009, 23:39 »

Gracias por la recomendación del tcpdmatch y sí, ya dejo la cosa así total casi seguro que es el router.
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines