elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: AIO elhacker.NET 2021 Compilación herramientas análisis y desinfección malware


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  IDS, me salta el snort diciendome dns spoof
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: IDS, me salta el snort diciendome dns spoof  (Leído 3,998 veces)
tecasoft


Desconectado Desconectado

Mensajes: 319

Ciberseguridad tecasoft.com


Ver Perfil WWW
IDS, me salta el snort diciendome dns spoof
« en: 20 Septiembre 2010, 20:51 pm »

me salta el snort diciendo que se a producido un ataque con la tecnica dns spoofing, concretamente me dice

DNS SPOOF query response with TTL of 1 min. and no authority

ip origen: la del server de mi isp xx.xx.xx.xx.:53 udp # esto siempre es =

pero la de destino es:

192.168.1.2:xx un puerto alto udp siempre diferente.

no soy un experto, pero leyendo sobre este ataque a fondo me indica que no esta verificada la conexion con mi proveedor de internet. autoridad de certificacion y el ttl e leido que tiene que ser de 1 min.

el snort lo tengo funcionando en mi pc de casa con debian y router comtrend, deberia de preocuparme por estas alertas de DNS SPOOFING. algun consejo de algun experto en esta materia, gracias.


En línea

http://www.tecasoft.com Un ninja del hacking etico, programacion en html5, css3, javascript, jquery, php, python, c/c++, ensamblador, ingenieria reversa,a auditorias de seguridad, pentesting, exploits
el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 21.590


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: IDS, me salta el snort diciendome dns spoof
« Respuesta #1 en: 21 Septiembre 2010, 12:26 pm »

yo no le haría mucho caso, mucho me temo que es un "falso positivo", realmente no ocurre nada fuera de lo normal y no tienes porque preocuparte.


En línea

T0rete
Colaborador
***
Desconectado Desconectado

Mensajes: 4.926


Ver Perfil WWW
Re: IDS, me salta el snort diciendome dns spoof
« Respuesta #2 en: 22 Septiembre 2010, 22:17 pm »

Es algo parecido al "double dencoding attack", muchos servidores están configurados para responder así, con el doble encodding y el snort salta con una alerta que en realidad es un falsos positivo. Y así hasta un porrón de falsos positivos.

Yo habilito "config disable_decode_alerts" , supongo que podrás evitar el mensaje de dns spoof habilitando algo o modificando el parametro time de esa alerta. Todo esto cuando certifiques que es un falso positivo o que no afecta a la seguridad de tu red.

Bienvenido al mundo del snort y los falsos positivos :xD

Si te animas con algo un poco mas complejo te recomiendo OSSIM. Aprenderás lo maravilloso que es el mundo de la correlación de eventos unido a los IDS e IRS
« Última modificación: 22 Septiembre 2010, 23:49 pm por 0,0 » En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines