Eriberto | 1 Aug 2006 04:56
Picon
Favicon
Gravatar

Re: logs do hlbr

Se o HLBR detectou, ele também bloqueou. Um Snort lhe ajudaria a criar 
mais regras, apesar de dar muito falso positivo.

[]s

Eriberto - www.eriberto.pro.br

Moisés de Oliveira escreveu:
> estou com uma duvida aqui, instalei o hlbr onde trabalho, analisando o 
> log "hlbr.log", tem um trafego intenso como "webattacks-6-re" direto 
> no meu servidor onde esta hospedado o portal daqui. sao varios ips 
> diferentes atacando sempre o mesmo ip (portal). qual a 
> orientacao nesse caso. Seria ideal instalar um snort? Ou outra coisa 
> parecida.
>  

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em
não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------

(Continue reading)

Eriberto | 1 Aug 2006 04:58
Picon
Favicon
Gravatar

Re: HLBR no freebsd

Em princípio funcionaria no OpenBSD (isso foi herdado do Hogwash). Mas 
não temos como afirmar isso ainda.

[]s

Eriberto - www.eriberto.pro.br

Vinicius G Mommensohn escreveu:
>     Estou planejando montar o HLBR no FREEBSD... alguem já fez isso?? 
> É possível?!?! O HLBR tem esse suporte?
>  

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em
não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------

 
Vinicius G Mommensohn | 1 Aug 2006 05:01
Picon

Re: HLBR no freebsd

    Ok,
 
    Vou fazer os testes e informo para a lista o que consegui!
 
    []s
 
    Vinicius
 
 
----- Original Message -----
From: Eriberto
Sent: Monday, July 31, 2006 11:58 PM
Subject: Re: [hlbr] HLBR no freebsd

Em princípio funcionaria no OpenBSD (isso foi herdado do Hogwash). Mas
não temos como afirmar isso ainda.

[]s

Eriberto - www.eriberto.pro.br

Vinicius G Mommensohn escreveu:
>     Estou planejando montar o HLBR no FREEBSD... alguem já fez isso??
> É possível?!?! O HLBR tem esse suporte?


__._,_.___

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------






Yahoo! Grupos, um serviço oferecido por:
PUBLICIDADE

Links do Yahoo! Grupos

__,_._,___
Rogerio Ferreira | 7 Aug 2006 16:51
Picon
Favicon

Liberação do HLBR Log

Caros Colegas,

Nesta quinta feira (10/ago/2006) estarei liberando o HLBR Log para quem desejar testar.

Rogerio Ferreira
http://rogeriotux.objectis.net

Yahoo! Search
Música para ver e ouvir: You're Beautiful, do James Blunt __._,_.___

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------






Yahoo! Grupos, um serviço oferecido por:
PUBLICIDADE

Links do Yahoo! Grupos

__,_._,___
Rogerio Ferreira | 8 Aug 2006 14:37
Picon
Favicon

Screenshots do HLBR Log

Caros colegas,

Aqui vai os screenshots do HLBR Log em anexo. Estou escrevendo um tutorial para mostrar como por ele no ar. Eu queria saber se posso por ele para baixar no hlbr.sourceforge.net. Vou colocar uma cópia no meu sítio também.

Rogerio Ferreira
http://rogeriotux.objectis.net

Novidade no Yahoo! Mail: receba alertas de novas mensagens no seu celular. Registre seu aparelho agora! __._,_.___

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------






Yahoo! Grupos, um serviço oferecido por:
PUBLICIDADE

Links do Yahoo! Grupos

__,_._,___
Eriberto | 9 Aug 2006 01:23
Picon
Favicon
Gravatar

Re: Screenshots do HLBR Log

Por acaso, você não postou na lista errada???

Rogerio Ferreira escreveu:
> Aqui vai os screenshots do HLBR Log em anexo. Estou escrevendo um 
> tutorial para mostrar como por ele no ar. Eu queria saber se posso por 
> ele para baixar no hlbr.sourceforge.net. Vou colocar uma cópia no meu 
> sítio também.

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em
não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------

 
pcprotegido | 13 Aug 2006 12:57
Picon
Favicon

como manter pc protegido

gostei do anuncio de que HLBR pode manter minha rede protegida.

estou querendo mais conhecimento sobre o mesmo.

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em
não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------

 
Rogerio Ferreira | 14 Aug 2006 14:07
Picon
Favicon

Re: como manter pc protegido

Dê uma olhada no link abaixo:

http://rogeriotux.objectis.net/artigos

Rogerio Ferreira
http://rogeriotux.objectis.net


pcprotegido <pcprotegido <at> yahoo.com.br> escreveu:
gostei do anuncio de que HLBR pode manter minha rede protegida.

estou querendo mais conhecimento sobre o mesmo.




Yahoo! Search
Música para ver e ouvir: You're Beautiful, do James Blunt __._,_.___

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------






Yahoo! Grupos, um serviço oferecido por:
PUBLICIDADE

Links do Yahoo! Grupos

__,_._,___
André Bertelli Araújo | 14 Aug 2006 22:21

Re: como manter pc protegido

Notei esta regra no tutorial, está correto?

<rule>
ip dst(www)
tcp dst(80)
tcp regex(0|1|2|3|4|5|6|7|8|9)
message=(iisattacks) Ataque ao IIS 5.1
action=action1
</rule>

Em 14/08/06, Rogerio Ferreira <rogerio_ips <at> yahoo.com.br> escreveu:
>
>
>    Dê uma olhada no link abaixo:
>
> http://rogeriotux.objectis.net/artigos
>
> Rogerio Ferreira
> http://rogeriotux.objectis.net
>
>
> pcprotegido <pcprotegido <at> yahoo.com.br> escreveu:
>
>     gostei do anuncio de que HLBR pode manter minha rede protegida.
>
>  estou querendo mais conhecimento sobre o mesmo.
>
>
>
>
>
>
>
>
>   		________________________________
  Yahoo! Search
>   Música para ver e ouvir: You're Beautiful, do James Blunt 
>
>
>

-- 
.o.    André Bertelli Araújo       Debian GNU/Linux
..o    http://bertelli.name        Linux user #248583
ooo    <><

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em
não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------

 
Links do Yahoo! Grupos

<*> Para visitar o site do seu grupo na web, acesse:
    http://br.groups.yahoo.com/group/hlbr/

<*> Para sair deste grupo, envie um e-mail para:
    hlbr-unsubscribe <at> yahoogrupos.com.br

<*> O uso que você faz do Yahoo! Grupos está sujeito aos:
    http://br.yahoo.com/info/utos.html

 
Rogerio Ferreira | 15 Aug 2006 03:27
Picon
Favicon

Re: como manter pc protegido

No script em python tem uma variável randomica que compõe a string http:
...
numeros = str(random.choice(xrange(10)))
...
url.open('http://' + alvo + '/' + pasta + '/.dll/' + ascii + barras + '~' + numeros)
...

<rule>
ip dst(www)
tcp dst(80)
tcp regex(0|1|2|3|4|5|6|7|8|9)
message=(iisattacks) Ataque ao IIS 5.1
action=action1
</rule>

Eu só usei regex para os números e não para string http inteira, só para ficar mais simples. Mas poderia colocar dentro do regex toda a composição da string:
...
pasta = random.choice(['_vti_bin','_sharepoint'])
ascii = random.choice(['%3f','"','*',':','<','>'])
barras = random.choice(['\\','/'])
numeros = str(random.choice(xrange(10)))
...

Mas foi só p ara ilustrar o exploit. Por exemplo:

http://www.exemplo.com.br/_vti_bin/.dll/*\~0

Ele vai barrar só por causa do 0. Se tiver uma string http que contenha um 0 ele vai barrar também. É claro que num ambiente de produção esta regra seria sem sentido, pois barraria qualquer coisa que tivesse um 0. Mas quem vai usar o Win XP com web server? Mais eu vou melhorar esta regra, para toda a string http. Se tiver uma sugestão para a regra, me passa que eu altero no tutorial. No site abaixo mostra as strings que geram a negação de serviço para o IIS, eu fiz o script baseado nele:

http://www.securiteam.com/windowsntfocus/6E00E2KEUS.html

Obrigado pela observação.


André Bertelli Araújo &l t;andre <at> bertelli.name> escreveu:
Notei esta regra no tutorial, está correto?

<rule>
ip dst(www)
tcp dst(80)
tcp regex(0|1|2|3|4|5|6|7|8|9)
message=(iisattacks) Ataque ao IIS 5.1
action=action1
</rule>

Em 14/08/06, Rogerio Ferreira <rogerio_ips <at> yahoo.com.br> escreveu:
>
>
>    Dê uma olhada no link abaixo:
>
> http://rogeriotux.objectis.net/artigos
>
> Rogerio Ferreira
> http://rogeriotux.objectis.net
>
>
> pcprotegido <pcprotegido <at> yahoo.com.br> escreveu:
>
>     gostei do anuncio de que HLBR pode manter minha rede protegida.
>
>&nbs p; estou querendo mais conhecimento sobre o mesmo.
>
>
>
>
>
>
>
>
>               ________________________________
  Yahoo! Search
>   Música para ver e ouvir: You're Beautiful, do James Blunt
>
>
>



--
.o.    André Bertelli Araújo       Debian GNU/Linux
..o    http://bertelli.name        Linux user #248583
ooo    <><

Yahoo! Acesso Grátis - Internet rápida e grátis. Instale o discador agora! __._,_.___

---------------------------------------------------------------------
Esta lista não admite a abordagem de outros assuntos que não estejam ligados ao IPS HLBR. Quem insistir em não seguir esta regra será moderado sem prévio aviso.
---------------------------------------------------------------------
Sair da lista: hlbr-unsubscribe <at> yahoogrupos.com.br
---------------------------------------------------------------------
Esta lista é moderada de acordo com o previsto em http://www.listas-discussao.cjb.net
---------------------------------------------------------------------
Servidor Newsgroup da lista: news.gmane.org
Grupo: gmane.comp.security.ids.hlbr
---------------------------------------------------------------------
HLBR no Orkut: http://www.orkut.com/Community.aspx?cmm=16263377
---------------------------------------------------------------------






Yahoo! Grupos, um serviço oferecido por:
PUBLICIDADE

Links do Yahoo! Grupos

__,_._,___

Gmane