[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[stalk:00993] Large ICMP : pop after icmp?!





KuniGです。

 だいぶ前から、職場のsnortが"Large ICMP"というログを非常に沢山吐き出し
ておりました。しばらくそのままにしていたのですが、あまりにも多いので調査
し始めたところ、以下の顛末とあいなりました。

<検出>
 一定時間ごとに"Large ICMP"がmail server (MS)から、特定の2台のホスト
(A,B)へ送出されるのがsnortによって記録される。
<調査>
 gateway上でtcpdumpを走らせ監視していると、
・上記のログが残るのはホストA,BがMSのpopにアクセスするときであった。
 #だから一定時間ごとにログが残ったのですね。
・ホストA,Bはpopにアクセスする前に必ずicmp echo requestを送信していた。
・しかもicmp echo requestのデータ長が1500byteもあることが分かった。
 #それに対してMSが素直にreplyしていたので、snortにひっかかる。
・ホストA,BはそれぞれMacintoshで、MacOS8.6 OpenTransport2.5.1、
 MacOS9.0 OpenTransport2.5.2 であった。
<対策>
 ひとまずgoogleで"mac icmp 1500 byte"で検索すると、"Mac DoS Flood
Attack"というような記事がいくつもヒット!(^^; 内容に関して熟読していな
いのですが、どうやら今回の原因の所在がOSにあるような感触を掴んだので
Appleのサイトに行くと、OpenTransport2.6のダウンロードページにDoSうんぬん
に対処と書いてある。

http://www.apple.co.jp/ftp-info/reference/open_transport_2.6_update.html

 ということで、ホストA,BのOpenTransportを2.6にアップデートしました。

<結果>
 めでたくsnortにはログが残らなくなりました、というかホストA,Bはpopの前
にicmp echo requestを出さなくなりました。

---
 ひょんな所からMacのセキュリティホール?を潰すことができたわけで(でき
たのかなぁ?)、棚ぼたという感じです。(^^ゞ Macに関するセキュリティ情報
はほとんど関知していなかったので、まあ良い教訓となりました。

 ですが、このころのMac(OpenTransport?)は何故popの前にicmpを、しかもその
大きさが1500byteと非常に大きなもの送出していたのでしょうね?

 と、疑問を残しつつ・・・

-----------------------------------
KuniG (くにじー)
e-mail : kunig@xxxxxxxxxxx
http://www.saposen.com/kuniG/
http://www.g-sphere.net/
-----------------------------------


--
- このメイリングリストに関する質問・問い合せ等は
- <security-talk@xxxxxxxxxx>までお知らせください
--
------------------------------------------------------------------------
            ★ ココで待ってます!             
      http://map.infoseek.co.jp/j.asp?u=WZHMYJPW&svx=971122