image

Poort scans zelden voorbode van aanval

woensdag 14 december 2005, 11:43 door Redactie, 4 reacties

Veel security professionals zien poort scans als een voorbode van een aanval op het netwerk of andere systemen. Uit onderzoek blijkt echter dat slechts 5% van de poort scans gevolgd wordt door een aanval. Voor het onderzoek werden twee honeypots gebruikt, waaruit bleek dat slechts 28 van de 760 IP's die een aanval deden, eerst een poort scan hadden uitgevoerd.

21% van de aanvallen werd echter uitgevoerd met een scan naar een bepaald lek. Volgens Johannes Ullrich van het SANS Internet Storm Center is er niks mis met het onderzoek, maar is de analyse te eenvoudig. Het is namelijk belangrijker om de content van een scan te controleren dan het aantal pakketten om te bepalen of het wel of niet om een poort scan gaat. Hierdoor is het mogelijk dat de onderzoekers aanvallen voor poort scans hebben gehouden.

Reacties (4)
14-12-2005, 12:49 door Anoniem
Tja: definieer aanval. Als standaard wormen worden
geclassificeerd als aanval, dan zullen de cijfers wel
kloppen. Al vind ik dan 28 op 760 aanvallen waar een
poortscan aan voorafging nog erg veel. Dat zou op elke 20
wormaanvallen, 1 aanval met intelligentie betekenen. Dat
is erg veel. Ben benieuwd naar de methode van onderzoek en
weging.
14-12-2005, 13:35 door Anoniem
Er rammelt nog wel meer aan de uitkomst dan dat ze aanvallen
aangezien kunnen hebben voor scans.
Het komt regelmatig voor dat een aanvaller bepaalde hosts
inzet om te scannen en vervolgens andere hosts inzet om een
aanvalpoging te ondernemen.

Het onderzoek is botweg te bekrompen voor woorden voor
hedendaagse beveiliging. Klassieke uitgangspunten dat je met
een simpele definitie het verschil tussen een scan en een
aanval kan afdekken of dat je alleen hoeft te denken dat een
host een complete aanval vertegenwoordigd zijn te bezopen
voor woorden.
14-12-2005, 21:14 door Anoniem
Het onderzoek is botweg te bekrompen voor woorden voor
hedendaagse beveiliging.
Leuke woordspeling, "botweg".
16-12-2005, 02:40 door spatieman
pff, als ik zie hoevaak er met languard op mijn router wordt
gescant, dan
heb ik een dag taak om zorgen te maken :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.