Nagios plugin check nmap

Le RSSI (Responsable Sécurité du Système d’Information) doit perpétuellement s’assurer de l’application de la stratégie de sécurité. Dans ce cadre, il peut être intéressant de vérifier si une liste de ports ouverts est conformes à une liste prédéfine. Si un port est manquant, ou si un port supplémentaire est ouvert, Nagios nous alertera.

Continue reading

Vers Duqu : que sait-on ?

Les plus grands de la sécurité travaillent actuellement sur Duqu, voici ce qu’on sait pour le moment :

  • Duqu ne se réplique pas lui même
  • Il s’installe en utilisant une vulnérabilité non corrigée de Windows
  • Il est « livré » par mail sous forme d’une pièce jointe au format Word
  • Duqu installe un Kealogger, enregistre la frappe au clavier et récolte des informations systèmes
  • Les informations volées sont chiffrées et « packagées » dans des images JPG afin de passer inaperçue
  • Duqu communique avec des serveurs sur internet pour exporter les informations volées et probablement pour se mettre à jour

Vers Duqu : se protéger en attendant un patch Microsoft

  1. Microsoft fournit désormais un hot-fix en attendant un patch réel qui n’arriverait pas avant le 13 décembre prochain. Appliquez le fix it.
  2. Restez à jour avec votre protection antivirus. Tous les antivirus ne « reconnaissent » pas encore Duqu, se tenir à jour permettra de se défendre dès que possible.
  3. Duqu se propage via les documents de type « Word » (.doc), prenez garde aux mails provenant de sources non fiables et n’ouvrez pas les pièces jointes.
  4. Une machine infectée tentera de se connecter aux machines 206.183.111.97 et 77.241.93.160. Analysez le réseau !
Les systèmes concernés :
  • Microsoft Windows 7
  • Microsoft Windows Vista
  • Microsoft Windows XP
  • Microsoft Windows 2008
  • Microsoft Windows 2003

Auditer les flux sur votre passerelle linux bsd

J’ai besoin de connaître la totalité des flux transitant sur une de nos connexion. J’utilise tcpdump sur notre firewall pfsense. Je vais laisser tcpdump fonctionner pendant environ 2 heures, et le résultat sera stocké dans un fichier .cap utilisable plus tard par wireshark afin d’étudier les flux.

# tcpdump -Xvvnns0 -w dump.cap

Rotation des fichiers captures, toutes 3600 secondes et tout les 650Mb :

# tcpdump -i eth0 -Xvvnns0 -G 3600 -C 650 -w 'trace_%Y%m%d-%H%M%S.pcap'

Enfin pour ne pas utiliser tout l’espace disque, on peut choisir d’utiliser seulement 10 fichiers de 1024 Mo par exemple.

# tcpdump -i eth0 -Xvvnns0 -C 1024 -W 10 -w dump.pcap