precisa ter culhao mesmo.<br>soh dei uma olhada no report..<br>nem vou perder meu tempo olhando brechas entre outras coisas...<br>tenho mais o que fazer.. to loco de coisa aqui hasuHUHASUhAHS<br>mas em todo caso, nao eh nada agradavel/indicado fazer uma macarronada de serviços assim<br>
o ideal eh separar os serviços... <br>1 lugar soh com servidor de email<br>outro com http e pode ser BD tb<br>essas coisas assim..<br>senao a brecha de um atrapalha o outro<br>mas isso jah eh assunto pra segurança (e viabilidade) =D<br>
<br>veja a possibilidade de usar um firewall sim.<br>o que com certeza teria reduzido a quantidade de pessoas usando as diversas ferramentas que vc falou ai.<br>afinal.. com um firewall bem estruturados, ele olha primeiro o header, se ai já for proibido, ele descarta sem abrir.<br>
e depois tem as questoes de camadas, e vc ve quais precisam ser monitoradas.<br><br>Alguns proxys e firewalls que eu deixo no ar, possuem verificação até a camada de aplicação, pra verificar se ela nao eh um serviço indevido.<br>
come mais processamento que o normal, mas gera uma segurança maior.. (apesar de nada ser 100% seguro)<br><br>mesmo assim.. eh bom prestar atenção nesse ponto.. e se esse servidor tambem tem asterisk.. eh pior ainda =p<br>
pq o asterisk tb precisa de processamento, disco, entre outras.<br>mas de asterisk nao entendo muito hUASHuAHs<br>entao nao dou pitaco..<br>to aqui pra aprender =D<br><br><br><div class="gmail_quote">On Thu, Oct 8, 2009 at 3:34 PM, Rodrigo Graeff <span dir="ltr">&lt;<a href="mailto:delphusbsd@gmail.com">delphusbsd@gmail.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">Obrigado pelo relatório Eliel.<br>
<br>
A macarronada de serviços salvam a minha pele, pois são os serviços,<br>
versões e softwares que confio, justamente para deixar sem firewall.<br>
<br>
Este servidor é meu em particular e abriga alem de tudo, meu asterisk<br>
pessoal.<br>
<br>
O servico na porta 6669 é um Unreal IRCd porém quer conexções SSL, quem<br>
quiser entrar e bater um papo estou no canal #asterisk<br>
<br>
Tem que ter culhão pra deixar o IP hein ? E como o itamar falou,<br>
iptables é pra boiola.<br>
<div><div></div><div class="h5"><br>
<br>
<br>
On Thu, 2009-10-08 at 15:00 -0300, Eliel Oliveira wrote:<br>
&gt; Report de 72.55.148.11<br>
&gt;<br>
&gt; Porta 6669<br>
&gt; Reported by NVT &quot;Trojan horses&quot; (1.3.6.1.4.1.25623.1.0.11157):<br>
&gt;<br>
&gt; An unknown service runs on this port.<br>
&gt; It is sometimes opened by this/these Trojan horse(s):<br>
&gt;  Host Control<br>
&gt;  Vampire<br>
&gt;<br>
&gt; Unless you know for sure what is behind it, you&#39;d better<br>
&gt; check your system<br>
&gt;<br>
&gt; *** Anyway, don&#39;t panic, Nessus only found an open port. It may<br>
&gt; *** have been dynamically allocated to some service (RPC...)<br>
&gt;<br>
&gt; Solution: if a trojan horse is running, run a good antivirus scanner<br>
&gt; Risk factor : Low<br>
&gt;<br>
&gt; Porta 111<br>
&gt; The RPC portmapper is running on this port.<br>
&gt;<br>
&gt; An attacker may use it to enumerate your list<br>
&gt; of RPC services. We recommend you filter traffic<br>
&gt; going to this port.<br>
&gt;<br>
&gt; Risk factor : Low<br>
&gt; CVE : CAN-1999-0632, CVE-1999-0189<br>
&gt; BID : 205<br>
&gt;<br>
&gt; Porta 22<br>
&gt; Reported by NVT &quot;SSH Server type and<br>
&gt; version&quot; (1.3.6.1.4.1.25623.1.0.10267):<br>
&gt;<br>
&gt; Remote SSH version : SSH-2.0-OpenSSH_4.5p1 FreeBSD-20061110<br>
&gt;<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; An ssh server is running on this port<br>
&gt;<br>
&gt; porta 25<br>
&gt; smtpscan was not able to reliably identify this server. It might be:<br>
&gt; Qmail 1.0.3<br>
&gt; The fingerprint differs from these known signatures on 1 point(s)<br>
&gt;<br>
&gt; If you known precisely what it is, please send this fingerprint<br>
&gt; to <a href="mailto:smtp-signatures@nessus.org">smtp-signatures@nessus.org</a> :<br>
&gt; :250:250:250:250:250:553:553:214:252:502:502:502:502:250:250<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;SMTP Server type and<br>
&gt; version&quot; (1.3.6.1.4.1.25623.1.0.10263):<br>
&gt;<br>
&gt; Remote SMTP server banner :<br>
&gt; 220 <a href="http://mail.thewebsilo.com" target="_blank">mail.thewebsilo.com</a> ESMTP SPF1<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; This is probably: Qmail<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; An SMTP server is running on this port<br>
&gt; Here is its banner :<br>
&gt; 220 <a href="http://mail.thewebsilo.com" target="_blank">mail.thewebsilo.com</a> ESMTP SPF1<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Identifies services like FTP, SMTP,<br>
&gt; NNTP...&quot; (1.3.6.1.4.1.25623.1.0.14773):<br>
&gt;<br>
&gt; A SMTP server is running on this port<br>
&gt;<br>
&gt; porta 995<br>
&gt; A pop3 server is running on this port<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; A TLSv1 server answered on this port<br>
&gt;<br>
&gt; Porta 6667<br>
&gt; An unknown service runs on this port.<br>
&gt; It is sometimes opened by this/these Trojan horse(s):<br>
&gt;  Dark FTP<br>
&gt;  EGO<br>
&gt;  Maniac rootkit<br>
&gt;  Moses<br>
&gt;  ScheduleAgent<br>
&gt;  SubSeven<br>
&gt;  Subseven 2.1.4 DefCon 8<br>
&gt;  The Thing (modified)<br>
&gt;  Trinity<br>
&gt;  WinSatan<br>
&gt;<br>
&gt; Here is the service banner:<br>
&gt; :<a href="http://irc.thewebsilo.com" target="_blank">irc.thewebsilo.com</a> NOTICE AUTH :*** Looking up your hostname...<br>
&gt;<br>
&gt;<br>
&gt; Unless you know for sure what is behind it, you&#39;d better<br>
&gt; check your system<br>
&gt;<br>
&gt; *** Anyway, don&#39;t panic, Nessus only found an open port. It may<br>
&gt; *** have been dynamically allocated to some service (RPC...)<br>
&gt;<br>
&gt; Solution: if a trojan horse is running, run a good antivirus scanner<br>
&gt; Risk factor : Low<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Unknown services<br>
&gt; banners&quot; (1.3.6.1.4.1.25623.1.0.11154):<br>
&gt;<br>
&gt; An unknown server is running on this port.<br>
&gt;<br>
&gt; Porta 6668<br>
&gt; An unknown server is running on this port.<br>
&gt; If you know what it is, please send this banner to the Nessus team:<br>
&gt; 0x00:  3A 69 72 63 2E 74 68 65 77 65 62 73 69 6C 6F<br>
&gt; 2E    :irc.thewebsilo.<br>
&gt; 0x10:  63 6F 6D 20 4E 4F 54 49 43 45 20 41 55 54 48 20    com NOTICE<br>
&gt; AUTH<br>
&gt; 0x20:  3A 2A 2A 2A 20 4C 6F 6F 6B 69 6E 67 20 75 70 20    :*** Looking<br>
&gt; up<br>
&gt; 0x30:  79 6F 75 72 20 68 6F 73 74 6E 61 6D 65 2E 2E 2E    your<br>
&gt; hostname...<br>
&gt; 0x40:  0D<br>
&gt; 0A                                              ..<br>
&gt;<br>
&gt; Porta 9993<br>
&gt; The remote imap server banner is :<br>
&gt; * OK [CAPABILITY IMAP4rev1 UIDPLUS CHILDREN NAMESPACE<br>
&gt; THREAD=ORDEREDSUBJECT THREAD=REFERENCES SORT QUOTA IDLE AUTH=PLAIN ACL<br>
&gt; ACL2=UNION] Courier-IMAP ready. Copyright 1998-2008 Double Precision,<br>
&gt; Inc.  See COPYING for distribution information.<br>
&gt; Versions and types should be omitted where possible.<br>
&gt; Change the imap banner to something generic.<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; An IMAP server is running on this port through SSL<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; A TLSv1 server answered on this port<br>
&gt;<br>
&gt; Porta 143<br>
&gt; The remote imap server banner is :<br>
&gt; * OK [CAPABILITY IMAP4rev1 UIDPLUS CHILDREN NAMESPACE<br>
&gt; THREAD=ORDEREDSUBJECT THREAD=REFERENCES SORT QUOTA IDLE ACL<br>
&gt; ACL2=UNION] Courier-IMAP ready. Copyright 1998-2008 Double Precision,<br>
&gt; Inc.  See COPYING for distribution information.<br>
&gt; Versions and types should be omitted where possible.<br>
&gt; Change the imap banner to something generic.<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; An IMAP server is running on this port<br>
&gt;<br>
&gt; porta 113<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; An identd server is running on this port<br>
&gt;<br>
&gt;<br>
&gt; General UDP<br>
&gt; Reported by NVT &quot;Traceroute&quot; (1.3.6.1.4.1.25623.1.0.10287):<br>
&gt;<br>
&gt; For your information, here is the traceroute to 72.55.148.11 :<br>
&gt; 192.168.1.128<br>
&gt; 192.168.1.1<br>
&gt; 201.21.160.1<br>
&gt; 189.4.0.98<br>
&gt; 201.64.76.1<br>
&gt; 200.244.168.150<br>
&gt; 200.230.251.70<br>
&gt; 200.230.251.78<br>
&gt; 4.71.230.5<br>
&gt; 4.68.16.62<br>
&gt; 4.69.134.113<br>
&gt; 4.69.141.5<br>
&gt; 4.59.176.10<br>
&gt;<br>
&gt; porta 21<br>
&gt; Remote FTP server banner :<br>
&gt; 220---------- Welcome to Pure-FTPd [privsep] [TLS] ----------<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Services&quot; (1.3.6.1.4.1.25623.1.0.10330):<br>
&gt;<br>
&gt; An FTP server is running on this port.<br>
&gt; Here is its banner :<br>
&gt; 220---------- Welcome to Pure-FTPd [privsep] [TLS] ----------<br>
&gt;<br>
&gt; ====================================================================<br>
&gt; Reported by NVT &quot;Identifies services like FTP, SMTP,<br>
&gt; NNTP...&quot; (1.3.6.1.4.1.25623.1.0.14773):<br>
&gt;<br>
&gt; A SMTP server is running on this port<br>
&gt;<br>
&gt; porta 53<br>
&gt; Reported by NVT &quot;DNS Server Detection&quot; (1.3.6.1.4.1.25623.1.0.11002):<br>
&gt;<br>
&gt;<br>
&gt; A DNS server is running on this port. If you do not use it, disable<br>
&gt; it.<br>
&gt;<br>
&gt; Risk factor : Low<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; QUE MACARRONADA DE SERVIÇOS<br>
&gt;<br>
&gt;<br>
&gt; =p<br>
&gt;<br>
</div></div><div><div></div><div class="h5">&gt; _______________________________________________<br>
&gt; <a href="http://www.voipmania.com.br" target="_blank">http://www.voipmania.com.br</a><br>
&gt; Telefone IP sem fio Gigaset A580IP por 6 x R$59,90.<br>
&gt; Promoção por tempo limitado!<br>
&gt; Acesse agora <a href="http://promo.voipmania.com.br" target="_blank">http://promo.voipmania.com.br</a><br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; Lista de discussões AsteriskBrasil.org<br>
&gt; <a href="mailto:AsteriskBrasil@listas.asteriskbrasil.org">AsteriskBrasil@listas.asteriskbrasil.org</a><br>
&gt; <a href="http://listas.asteriskbrasil.org/mailman/listinfo/asteriskbrasil" target="_blank">http://listas.asteriskbrasil.org/mailman/listinfo/asteriskbrasil</a><br>
--<br>
--<br>
<br>
Rodrigo Graeff<br>
ICQ: 9636816<br>
<a href="http://www.delphus.org" target="_blank">http://www.delphus.org</a><br>
<br>
<br>
_______________________________________________<br>
<a href="http://www.voipmania.com.br" target="_blank">http://www.voipmania.com.br</a><br>
Telefone IP sem fio Gigaset A580IP por 6 x R$59,90.<br>
Promoção por tempo limitado!<br>
Acesse agora <a href="http://promo.voipmania.com.br" target="_blank">http://promo.voipmania.com.br</a><br>
<br>
_______________________________________________<br>
Lista de discussões AsteriskBrasil.org<br>
<a href="mailto:AsteriskBrasil@listas.asteriskbrasil.org">AsteriskBrasil@listas.asteriskbrasil.org</a><br>
<a href="http://listas.asteriskbrasil.org/mailman/listinfo/asteriskbrasil" target="_blank">http://listas.asteriskbrasil.org/mailman/listinfo/asteriskbrasil</a><br>
</div></div></blockquote></div><br>