Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1329 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  détection de Déni de service

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

détection de Déni de service

n°111803
bloomingda​ls
Posté le 11-06-2013 à 15:46:49  profilanswer
 

Bonsoir,
j'utilise NFdump pour la collecte de trafic IP. l'outil me permet d'aggréger les flux en fonction des addresse IP sources et destinations.
Je peux avoir pour chacune d'entre elles le nombre de paquets, la durée de flux, le nombre de paquets par secondes.
Je peux aussi voir le nombre de paquets SYN.
Je voudrais savoir comment utiliser ces informations pour detecter des attaques de déni de services.
Quels sont les seuils à fixer et à ne pas dépasser?
Merci

mood
Publicité
Posté le 11-06-2013 à 15:46:49  profilanswer
 

n°111804
frnl
sourcier
Posté le 11-06-2013 à 16:01:34  profilanswer
 

pour détecter une attaque DDoS, c'est très simple. tu n'aura plus accès au service en question, et sur ton post-mortem tu aura un  log de plusieurs Go.
(quelque soit les quotas que tu fixera, ton matos sera à genou. Si le service n'est pas coupé c'est que les mecs qui ont tenté le DDoS sont des manches).


Message édité par frnl le 11-06-2013 à 16:03:40
n°111806
bloomingda​ls
Posté le 11-06-2013 à 16:14:50  profilanswer
 

Apparement tu m'a pas bien comprise.
Les attaques ne seront pas détecté sur ma machine car les flux ne sont pas destiné vers mon post.
Je joue uniquement le rôle d'un collecteur de trafic internet et je voudrai voir les adresse ip qui ont une activité suspicieuse et vers qui elle est ciblée.

n°111810
o'gure
Multi grognon de B_L
Posté le 11-06-2013 à 18:23:33  profilanswer
 

Le seuil c'est plus ou moins à toi de le fixer en fonction des prévisions et de l'historique.


---------------
Relax. Take a deep breath !
n°111943
bloomingda​ls
Posté le 17-06-2013 à 16:04:12  profilanswer
 

Bonsoir,
Avec quelques recherches, j'ai réussi à écrire 4 filtres pour détecter 4 attaques mais j ne suis pas sûre que ce j'ai écrit est correcte.
par exemple pour détecter un floodind UDP (un nombre de paquets important vers une destination), j'ai écrit l'algorithme suivant:
 
 - prendre les 200 premiers flux ayant le nombre de paquets les plus élevés.
 - prendre parmi ces 200 flux ceux utilisant udp  
 - prendre ceux dont le nombre de paquets > 5000
 - prendre ceux dont le prot destination < 1024  
 
le problème est que ceci est une analyse par flux. Or le flooding UDP peut venir de plusieurs flux et non pas un seul.
 
Je ne sais pas comment raisonner autrement
Merci

n°111978
sapphire a​depte xd
Online : bisondacier
Posté le 18-06-2013 à 15:41:26  profilanswer
 

Ben si la destination est la même, ou si les données transportées sont les mêmes ?


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  détection de Déni de service

 

Sujets relatifs
Superviser un service avec Zabbix [Résolu]Impossible de redémarrer le service SNMP
Economiser de l'argent grace au service informatiqueWindows Server 2012 pour les noobs - Détection de réseau
détection intrusion (pro)detection d'une imprimante en reseau local et instalation de celle çi
IE Smartscreen - Domaine(s) lié au service microsoftQuel service DNS payant pour une PME ?
Plus de sujets relatifs à : détection de Déni de service


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR