[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[stalk:00993] Large ICMP : pop after icmp?!
- To: security-talk@xxxxxxxxxxxxxxxxxxxx
- Subject: [stalk:00993] Large ICMP : pop after icmp?!
- From: KuniG <kunig@xxxxxxxxxxx>
- Date: Thu, 15 Nov 2001 00:58:17 +0900
KuniGです。
だいぶ前から、職場のsnortが"Large ICMP"というログを非常に沢山吐き出し
ておりました。しばらくそのままにしていたのですが、あまりにも多いので調査
し始めたところ、以下の顛末とあいなりました。
<検出>
一定時間ごとに"Large ICMP"がmail server (MS)から、特定の2台のホスト
(A,B)へ送出されるのがsnortによって記録される。
<調査>
gateway上でtcpdumpを走らせ監視していると、
・上記のログが残るのはホストA,BがMSのpopにアクセスするときであった。
#だから一定時間ごとにログが残ったのですね。
・ホストA,Bはpopにアクセスする前に必ずicmp echo requestを送信していた。
・しかもicmp echo requestのデータ長が1500byteもあることが分かった。
#それに対してMSが素直にreplyしていたので、snortにひっかかる。
・ホストA,BはそれぞれMacintoshで、MacOS8.6 OpenTransport2.5.1、
MacOS9.0 OpenTransport2.5.2 であった。
<対策>
ひとまずgoogleで"mac icmp 1500 byte"で検索すると、"Mac DoS Flood
Attack"というような記事がいくつもヒット!(^^; 内容に関して熟読していな
いのですが、どうやら今回の原因の所在がOSにあるような感触を掴んだので
Appleのサイトに行くと、OpenTransport2.6のダウンロードページにDoSうんぬん
に対処と書いてある。
http://www.apple.co.jp/ftp-info/reference/open_transport_2.6_update.html
ということで、ホストA,BのOpenTransportを2.6にアップデートしました。
<結果>
めでたくsnortにはログが残らなくなりました、というかホストA,Bはpopの前
にicmp echo requestを出さなくなりました。
---
ひょんな所からMacのセキュリティホール?を潰すことができたわけで(でき
たのかなぁ?)、棚ぼたという感じです。(^^ゞ Macに関するセキュリティ情報
はほとんど関知していなかったので、まあ良い教訓となりました。
ですが、このころのMac(OpenTransport?)は何故popの前にicmpを、しかもその
大きさが1500byteと非常に大きなもの送出していたのでしょうね?
と、疑問を残しつつ・・・
-----------------------------------
KuniG (くにじー)
e-mail : kunig@xxxxxxxxxxx
http://www.saposen.com/kuniG/
http://www.g-sphere.net/
-----------------------------------
--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
★ ココで待ってます!
http://map.infoseek.co.jp/j.asp?u=WZHMYJPW&svx=971122