Statefull Connections - IP Half Scan - Timeoutproblem?



Hi Group,

unser ISA04 hat als innerer von zwei Routern hat einen IP Half Scan
geloggt. Diese sind ja nun mal nicht selten aber das der innere von zwei
Routern damit konfrontiert wird, kommt mir seltsam vor. Die mitgeloggte IP
auf Port 443 ist eine normale Webseite, welche von uns regelmässig genutzt
wird.

Ich habe kürzlich selbst einen solchen Eintrag am ISA verursacht, als ich
versucht habe von intern über 'nmap' den Fingerprint eines Servers in der
DMZ zu bekommen. Diese Ursache halte ich aber für den nun vorliegenden Fall
unwahrscheinlich.

Könnten unterschiedliche Timeouts für Statefull Connections so etwas
ebenfalls verursachen? -> Der äussre Router hält die von intern initierte
Verbindung noch offen, während der innere Router (ISA) diese bereits
geschlossen hat, dazu müsste dann aber noch ein /verspätetes/ Paket vom
Webserver hier eintreffen?

Dazu passt allerdings folgende Aussagen IMHO nicht ganz:

[Zitat][1]
Treten auf, wenn Eindringlinge wiederholt versuchen, eine Verbindung zum
Zielcomputer herzustellen und die TCP-Pakete bestimmte Flags enthalten. Die
bestimmten Flags sind Sync = 1. Daraufhin sendet der Ziel Server die Flags
Sync=1 und zusätzlich das ACK=1 Flag. Als nächstes müsste der Angreifer ein
IP Paket senden das nur noch das Ack=1 Flag gesetzt hat, das tut er aber
nicht (ein halber Port Scann also). Dieser Vorgang kann darauf hindeuten,
dass nach offenen Ports gesucht wird.
[/Zitat]

Das zu erwartende Pakte hätte im von mir oben beschriebenen Szenario IMHO
nur ein ACK Flag besitzen müssen. Das ein Timeoutproblem zu false opsitiv
Resultanen führen kann, habe ich von kbeta.com[2] entnommen.

Oder welche Möglichkeiten (auch böser Absichten) gäbe es noch, den zweiten
Router mit dieser Scanmethode zu bedrohen?

[1] http://www.msisafaq.de/Anleitungen/2004/Konfiguration/Intrusion.htm
[2] http://www.kbeta.com/attacklist/IPHalfScan.htm

Bye Tom
--
"Manches Gewissen ist nur rein, weil es nie benutzt wurde" (Robert Lembke)
.



Relevant Pages

  • Re: firewalls behavior help
    ... pass out quick on vr0 proto tcp from any to any port = 3128 flags S keep ... net1 and net2 are private ...
    (freebsd-questions)
  • Re: firewalls behavior help
    ... pass out quick on vr0 proto tcp from any to any port = 80 flags S keep state ... net1 and net2 are private ...
    (freebsd-questions)
  • Re: mystery martian source from 127.0.0.1 - more details
    ... > Time delta from previous packet: ... > Time since reference or first frame: ... > Transmission Control Protocol, Src Port: http, Dst Port: ... > Flags: 0x0014 ...
    (comp.os.linux.security)
  • Re: EMERGENCY: Problem with COM port (RS232) communication
    ... in for the flags value, indicating that you don't want anything to be ... It is possible that there is a buffer that the OS is trying to ... > the communication is done in 'bytes' because the device is pretty stupid> and uses 1-byte commands and responses> ... > we picked up this code from some MSDN page dealing with COM port> communication: ...
    (microsoft.public.dotnet.languages.csharp)