Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta modSecurity. Mostrar todas las entradas
Mostrando entradas con la etiqueta modSecurity. Mostrar todas las entradas

domingo, 23 de marzo de 2014

Canal Pirata de Snifer VI - ModSecurity aprendiendo paso a paso...


Esta entrada viene dedicada a nuestro amigo gringo, para que pueda hechar mas mano a mod_security con su Handbook en el cual podemos ver  y apreciar el pequeño monstruo y amigo que puede ser ModSecurity

a que me refiero a esta entrada Apache y modsecurity securizando en la cual hablo del tema, pero porque no dar mas material para que pueda aprender :) y conocer sobre ello.

Por si quieren descargar el libro y conocer mas de ello aqui lo tenemos Descargar ModSecurity HandBook

Regards,
Snifer

jueves, 20 de marzo de 2014

Instalando Mod_Security En Debian y Derivadas

Como ayer tocaba entrada y lo la hice por problemas con las bajadas repentinas de tensión eléctrica en mi barrio,   hoy toca entrada doble así que me dedicaré a hacer los dos tutoriales sobre como instalar [Mod_Security] y [Mod_Evasive] en nuestro Servidor Apache. Empezare por Mod_Security porque me gusta mas. 


Primero nos encargamos de obtener mod_security del repositorio apropiado para Debian: 
  • apt-get install libapache2-modsecurity
Comprobamos si se ha cargado el modulo mod_security:
  • apachectl-M | grep -- color security
Deberíamos haber visto que un modulo llamado security2_module (shared) lo cual indica el que este modulo esta cargado. 

La instalación de Mod_Security incluye una configuración de archivos recomendada, la cual ha de ser renombrada. 
  • mv /etc/modsecurity/modsecurity.conf{-recommended,}

Para acabar, actualizaremos:
  • service apache2 reload
Después de actualizar encontraremos un nuevo archivo de registro (vamos un log) de mod_security en el directorio de registro de Apache. 
  • root@droplet:~# ls -l /var/log/apache2/modsec_audit.log -rw-r----- 1 root root 0 Oct 19 08:08 /var/log/apache2/modsec_audit.log
Listo ahora solo nos faltaría configurarlo, pero eso ya será en otra entrada.
Fuente:


Sed Buenos ;) 

martes, 11 de marzo de 2014

DoS, Apache y mod_evasive.

Como ya sabéis, me encanta leer las entrada diarias de todos los blogs que tengo en mi feed. Normalmente no tengo tiempo para leer todos los que me gustaría, pero siempre estoy pendiente de las entradas que publica Snifer ("El Dinosaurio") en su blog [Snifer@L4b's], no es por hacerle publicidad, pero hace unos días me llamo la atención [una entrada destinada a una herramienta para la detección de ataques DDoS] postmortem y en tiempo real. En la cual, se hablaba de mod_evesive un complemento brutal a [mod_Security del que hablamos] el otro día. 


"mod_evasive un módulo para Apache desarrollado por Nuclear Elephant para prevenir ataques DoS y básicamente lo que hace es mantener una tabla dinámica con las URIs accedidas por las distintas IPs de los clientes del Apache, y permite ejecutar algunas acciones cuando una misma IP solicita un mismo recurso (una misma URI o elementos de un mismo sitio) más de n veces en m segundos. La acción por default que ejecuta el mod_evasive es, una vez superado el máximo de requests por segundo permitidos, bloquear durante una cantidad de segundos al cliente (la IP) devolviendo un error 403 (Forbidden) a la petición HTTP. Pero lo interesante es que también permite ejecutar un comando de sistema al registrarse un intento de ataque, con lo cual se puede agregar una regla al iptables para bloquear la IP del cliente."
Como veis mod_evasive es un compañero para mod_security ademas, se puede configurar de maneras muy interesantes. Si queréis intalarlo sin falta ya en vuestro apache os dejo la fuente aquí abajo, pero pienso dedicarle un par de entradas a la intalación y configuración de estos dos grandes módulos para apache. 

Fuente: 
Ojo que esto tampoco es una panacea para los ataques DDos pero es verdad que nos puede ayudar muchísimo. 

Sed Buenos ;) 

martes, 4 de marzo de 2014

Apache y modSecurity.- Securizando nuestro Apache.

Ayer tras la entrada [.htaccess y El Bloqueo de Scaners Web Contra Una Web], donde proponía una solución contra "Script Kiddies" que utilizan scaners web a diestro y siniestro con la incorporación de nuestro FTP de un archivo .htaccess, [Germán Sánchez] contento a una duda que tenia sobre ese "experimento" y su herramienta [ParameterFuzz] y me recomendó el uso de modSecurity para estos caso. Así que me he puesto a mirarlo en cuanto he tenido un segundo.


"modSecurity es un firewall de aplicaciones Web embebible bajo licencia GNU que se ejecuta como módulo del servidor web Apache, provee protección contra diversos ataques hacia aplicaciones Web y permite monitorizar tráfico HTTP, así como realizar análisis en tiempo real sin necesidad de hacer cambios a la infraestructura existente."
Además es capaz de filtrar diferentes tipos de ataques  y encima cuenta con una consola de administración que nos permite ver en tiempo real las diferentes alertas. Así que espero que esta no sea la primera entrada que le dedico a este tema y a ver si me puedo montar un servidor para probarlo que hay ganas. 

Fuente:

Sed Buenos ;)