Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 March 05

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Ну РСТ АК должен закрывать коннкет так то
источник

W

Wow in DCG#7812 DEFCON-RUSSIA
контент после rst летит
источник

W

Wow in DCG#7812 DEFCON-RUSSIA
к тому же срабатывает это не в 100 из 100, а изредка
источник

e

e13fter in DCG#7812 DEFCON-RUSSIA
Коннект же закрывает fin
источник

W

Wow in DCG#7812 DEFCON-RUSSIA
курл линуховый вот не прогибается )
источник

0

0x16 in DCG#7812 DEFCON-RUSSIA
Wow
Интересное дело - браузер обращается за страничкой, а в ответ ему TCP с RST флагом и потом пакет с контентом летит. По идее он должен забить на все что после RST, но тем не менее он отображает контент
Что нить типо такого
https://www.snellman.net/blog/archive/2016-02-01-tcp-rst/
источник

I

Inquisitor in DCG#7812 DEFCON-RUSSIA
а ломал кто-то CAML? это типо язык для sharepoint-а
источник

I

Inquisitor in DCG#7812 DEFCON-RUSSIA
в гугле вроде ничего годного
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
Ну РСТ АК должен закрывать коннкет так то
смотри sequence
источник

TB

T0ny Bl@ck in DCG#7812 DEFCON-RUSSIA
Wow
Интересное дело - браузер обращается за страничкой, а в ответ ему TCP с RST флагом и потом пакет с контентом летит. По идее он должен забить на все что после RST, но тем не менее он отображает контент
точнее, тебе :) смотри на seq, а не на время прихода пакетов
источник

W

Wow in DCG#7812 DEFCON-RUSSIA
T0ny Bl@ck
точнее, тебе :) смотри на seq, а не на время прихода пакетов
точняк
после RST летит же SYN-ACK с уже новым SEQ значением
попробую продолжить SEQ от RST, думаю тогда клиент не воспримет контент
источник

W

Wow in DCG#7812 DEFCON-RUSSIA
Кто-нибудь знает способ запретить linux kernel посылать RST без iptables ?
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Ну тебе в институт костылей путем пересборки ядра
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
Если задача состоит в том чтобы сделать именно из ядра
источник

nn

nnm nnm in DCG#7812 DEFCON-RUSSIA
А не через хуки (но не точно что именно это можно сделать через хуки)
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
Подозреваю, что есть внешние TCP-стеки, работающие поверх raw socket - и там уже можно конфигурить всё сильнее... (например, zmap так работает, насколько я понял)
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
https://zmap.io/paper.pdf, с.3 как раз про то, как они избегают TCP RST :)
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
> By generating and
caching the Ethernet layer packet, we prevent the Linux
kernel from performing a routing lookup, an arpcache
lookup, and netfilter checks for every packet.  An addi-
tional benefit of utilizing a raw socket for TCP SYN scans
is that, because no TCP session is established in the ker-
nel, upon receipt of a TCP SYN-ACK packet, the kernel
will automatically respond with a TCP RST packet, clos-
ing the connection
источник

WS

Wire Snark in DCG#7812 DEFCON-RUSSIA
Ха, наоборот тут похоже.. че-то не то)
источник

A

Andrey in DCG#7812 DEFCON-RUSSIA
Wire Snark
Ха, наоборот тут похоже.. че-то не то)
У них был PoC модуля ядра, подавляющего отправку RST, и устанавливающего соединение, forge_socket называется
источник