Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Informix [игнор отключен] [закрыт для гостей] / Обнаружение экземпляров IDS в сети / 25 сообщений из 32, страница 1 из 2
16.07.2005, 16:56
    #33169963
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Добрый день

Стоит задача получения списка всех работающих в локальной сети экземпляров Informix Dynamic Server 10. После прочтения документации, я понял, что это делается через SNMP. Прав ли я и существуют ли альтернативные способы (это важно, если на машине, где работают экземпляры IDS, нет службы SNMP).

С уважением,
Мартин Рахманов
http://jimmers.russia.webmatrixhosting.net/
...
Рейтинг: 0 / 0
18.07.2005, 14:26
    #33171444
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
UP
...
Рейтинг: 0 / 0
18.07.2005, 14:44
    #33171504
Daugava
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Имхо, нормального метода кроме SNMP нет. Возможно есть продукты от "3-их производителей", либо написать самому, но это будет тупой сканер портов по всей сетке. Кроме того, надо учесть, что номер порта является настраиваемым.
...
Рейтинг: 0 / 0
18.07.2005, 15:10
    #33171590
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
В том-то и дело, что номер порта настраиваемый... А сканер чем поможет - он разве может понять, что на найденном порту сидит именно экземпляр IDS, а не MSSQL какой-нибудь?

Продукты третьих фирм: как я понял, их требуется развернуть на сервере, где работает IDS?

С уважением,
Мартин Рахманов
http://jimmers.russia.webmatrixhosting.net/
...
Рейтинг: 0 / 0
18.07.2005, 15:29
    #33171648
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
jimmersВ том-то и дело, что номер порта настраиваемый... А сканер чем
Сканируй все порты, проверяй баннер/фингерпринт.
А вообще зачем это нужно? Трудно в sqlhosts записать?
...
Рейтинг: 0 / 0
18.07.2005, 16:02
    #33171755
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Журавлев Денис jimmersВ том-то и дело, что номер порта настраиваемый... А сканер чем
Сканируй все порты, проверяй баннер/фингерпринт.
А вообще зачем это нужно? Трудно в sqlhosts записать?

Пишу инструмент поиска уязвимостей.
...
Рейтинг: 0 / 0
18.07.2005, 17:55
    #33172073
vasilis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Тот же "старый-добрый" IECC как то мог быстро просканировать всю доступную сетку и определить работающие сервера со своими портами, а уже затем записать эту информацию в sqlhosts. Наверное, по тому методу, что предлагает Денис - т.е. сканировать порты с неким запросом и получением условной информации, по которой и можно определить принадлежность порта к IDS.
...
Рейтинг: 0 / 0
18.07.2005, 19:48
    #33172213
Daugava
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Я как человек от сохи, ставивший TC версию один раз в жизни и то в прошлом тысячелетии, был уверен, что IECC как раз через SNMP все это и исполнял.
...
Рейтинг: 0 / 0
19.07.2005, 15:59
    #33173961
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Хорошо, а на сегодняшний день существуют ли какие-либо графические или консольные инструменты для IDS, позволяющие получить список экземпляров на указанной машине в сети (под экземпляром подразумеваю имя и порт TCP)? Чтобы можно было скачать такой инструмент и попробовать в действии для IDS 10.
...
Рейтинг: 0 / 0
19.07.2005, 16:26
    #33174037
vasilis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
DaugavaЯ как человек от сохи, ставивший TC версию один раз в жизни и то в прошлом тысячелетии, был уверен, что IECC как раз через SNMP все это и исполнял.
А я SNMP почти никогда не ставил (разве что для ER-репликации) и по умолчанию на Win этот протокол тоже никогда не включался (мало того, помню, что на WinNT4 стандартный не работал и Информикс поставлял свой софт для этого). Тем не менее, IECC работал и сканировал сетку, правда, теперь вспоминаю, что работал он все таки через DCOM (и для ответа требовался специальный агент-сервис), так как именно его нестабильная работа и и "похоронила" в принципе неплохой тулз (особенно, для начального администрирования).
...
Рейтинг: 0 / 0
19.07.2005, 16:48
    #33174087
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Задача странная и по моему бесполезная, а snmp сам одна большая уязвимость, я однажды баловался с ним (запрашивал например все) на серваке с 4-мя ксеонами, тормоза начинались.

-----------------------------------------------------------
Решительный шаг вперед -- результат хорошего пинка сзади
...
Рейтинг: 0 / 0
19.07.2005, 17:00
    #33174130
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Задача инвентаризации всех экземпляров странная? Не думаю. Просто требуется выяснить, можно ли уделено получить список всех работающих на данном хосте экземпляров Informix Dynamic Server 10. Если эта задача не решается без SNMP, то OK - это будет ограничением.

С уважением,
Мартин Рахманов
http://jimmers.russia.webmatrixhosting.net/
...
Рейтинг: 0 / 0
19.07.2005, 17:10
    #33174166
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
По поводу banner: у десятки нет ничего примечательного в response packet, кроме binary data. В плане никаких строк, указывающих, что это именно экземпляр IDS.

С уважением,
Мартин Рахманов
http://jimmers.russia.webmatrixhosting.net/
...
Рейтинг: 0 / 0
19.07.2005, 17:12
    #33174173
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
jimmersЗадача инвентаризации всех экземпляров странная? Не думаю.


Очень странная. Кстати уточню? всех работающих и не прикрытых фаерволом экземпляров?
...
Рейтинг: 0 / 0
19.07.2005, 17:15
    #33174182
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
jimmers...
В плане никаких строк, указывающих, что это именно экземпляр IDS.

А вы ему сказать попробуйте что-нибудь из того что он ждет. Вряд-ли оракл/фтп/апач будут отзываться на протокол информикса.
...
Рейтинг: 0 / 0
19.07.2005, 17:27
    #33174226
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Журавлев Денис jimmersЗадача инвентаризации всех экземпляров странная? Не думаю.


Очень странная. Кстати уточню? всех работающих и не прикрытых фаерволом экземпляров?

Давайте не будем обсужать то, что вне темы вопроса. Пока что речь о LAN, где нет firewall.

Журавлев Денис jimmers...
В плане никаких строк, указывающих, что это именно экземпляр IDS.

А вы ему сказать попробуйте что-нибудь из того что он ждет. Вряд-ли оракл/фтп/апач будут отзываться на протокол информикса.

Там механизм такой: клиент отсылает бинарный фрагмент (небольшой), сервер отвечает аналогичным, потом клиент шлёт ОТКРЫТЫМ текстом подобное:

... sqlexec USERNAME -pPASSWOPD ...

Так что не получится - мне нельзя пытаться аутентифицироваться. Иначе теряется смысл.
...
Рейтинг: 0 / 0
19.07.2005, 17:36
    #33174256
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
jimmers
Там механизм такой: клиент отсылает бинарный фрагмент (небольшой), сервер отвечает аналогичным
А этого мало? Сервер ответил - значит информикс. Или вы про установку tcp соединения говорите?
...
Рейтинг: 0 / 0
19.07.2005, 18:04
    #33174366
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Журавлев Денис jimmers
Там механизм такой: клиент отсылает бинарный фрагмент (небольшой), сервер отвечает аналогичным
А этого мало? Сервер ответил - значит информикс. Или вы про установку tcp соединения говорите?

Ну это не факт. Многие сервера отвечают. Забиваться на небольшую последовательность байт опасно - что там будет при изменении номера версии?
...
Рейтинг: 0 / 0
20.07.2005, 09:08
    #33174985
Журавлев Денис
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
jimmers

... sqlexec USERNAME -pPASSWOPD ...


А если вместо этого клиент пошлет что-нибудь другое, например запросит список баз? Что ответит сервер?
...
Рейтинг: 0 / 0
20.07.2005, 10:28
    #33175120
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Журавлев Денис jimmers

... sqlexec USERNAME -pPASSWOPD ...


А если вместо этого клиент пошлет что-нибудь другое, например запросит список баз? Что ответит сервер?

Буду изучать. Вопрос в том, как сформировать такой запрос правильно... Поэтому я и начал с поиска инструментов, которые это могут делать...
...
Рейтинг: 0 / 0
20.07.2005, 12:30
    #33175516
vasilis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
jimmersЗадача инвентаризации всех экземпляров странная? Не думаю.

Я тоже не считаю эту задачу странной. Просто для этого существует масса специального инструментария, типа MS SMS, HP NetView, IBM Tivoli...
С их помощью возможно обнаружить весь инсталлированный софт (возможно, временно и не работающий!).
Но вроде раньше шла речь о поиске уязвимостей, а не об инвентаризации ?
И на этот счет тоже полно специального инструментария - ведь вам нужен тогда не только сервер Информикс, а и другие порты-дырки ?
jimmersТам механизм такой: клиент отсылает бинарный фрагмент (небольшой), сервер отвечает аналогичным, потом клиент шлёт ОТКРЫТЫМ текстом подобное:
... sqlexec USERNAME -pPASSWOPD ...
Может слать и не открытым текстом, т.е. трафик может быть и зашифрованным.
Интересно, а если установлен host.equiv с полным доступом клиента, то логин и пароль все равно пересылаются ?
...
Рейтинг: 0 / 0
20.07.2005, 18:19
    #33176722
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
2vasilis

Замечательно! Я именно с этого и начал - есть ли такой софт. Я читал про NetView, Tivoli, но спросил потому что не уверен - может ли такой софт обнаружить именно IDS 10? Моя задача сейчас - обнаружить все экземпляры IDS 10 в локальной сети.
Кроме того, я подозреваю, что NetView, Tivoli и т.п. делают это через тот же SNMP...

Про шифрованный трафик: может и так. Только мне видится, что задача обнаружения и задача логина - это разные вещи. И если для обнаружения требуется логин (попытка), то это не есть хорошо (если это не обойти никак).

С уважением,
Мартин Рахманов
http://jimmers.russia.webmatrixhosting.net/
...
Рейтинг: 0 / 0
21.07.2005, 12:28
    #33177685
vasilis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
jimmers2vasilis
Замечательно! Я именно с этого и начал - есть ли такой софт. Я читал про NetView, Tivoli, но спросил потому что не уверен - может ли такой софт обнаружить именно IDS 10? Моя задача сейчас - обнаружить все экземпляры IDS 10 в локальной сети.
Не уверен, но Tivoli должен - все таки под одной "крышей" работают :)
К тому же, агенты могут и не знать в точности весь софт, просто выдать, например, список установленных сервисов, который можно отфильтровать по нужному признаку.
jimmersКроме того, я подозреваю, что NetView, Tivoli и т.п. делают это через тот же SNMP...
да
jimmersПро шифрованный трафик: может и так. Только мне видится, что задача обнаружения и задача логина - это разные вещи. И если для обнаружения требуется логин (попытка), то это не есть хорошо (если это не обойти никак).
А в чем отличие логина от попытки чтения с порта ? Любой файрвол тут же зафиксирует попытку доступа...Зато наверняка можно узнать, что это не просто Информикс, а еще и нужной версии.
...
Рейтинг: 0 / 0
22.07.2005, 15:37
    #33180391
jimmers
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
vasilis jimmers2vasilis
Замечательно! Я именно с этого и начал - есть ли такой софт. Я читал про NetView, Tivoli, но спросил потому что не уверен - может ли такой софт обнаружить именно IDS 10? Моя задача сейчас - обнаружить все экземпляры IDS 10 в локальной сети.
Не уверен, но Tivoli должен - все таки под одной "крышей" работают :)
К тому же, агенты могут и не знать в точности весь софт, просто выдать, например, список установленных сервисов, который можно отфильтровать по нужному признаку.
jimmersКроме того, я подозреваю, что NetView, Tivoli и т.п. делают это через тот же SNMP...
да
jimmersПро шифрованный трафик: может и так. Только мне видится, что задача обнаружения и задача логина - это разные вещи. И если для обнаружения требуется логин (попытка), то это не есть хорошо (если это не обойти никак).
А в чем отличие логина от попытки чтения с порта ? Любой файрвол тут же зафиксирует попытку доступа...Зато наверняка можно узнать, что это не просто Информикс, а еще и нужной версии.

Значится так: отвечаю по пунктам. Кстати, это мой последний пост на форум SQL.RU, так как после долгих раздумий я всё-таки понял, что теряю больше, чем приобретаю.

Итак, по поводу пассажа “К тому же, агенты могут и не знать в точности весь софт, просто выдать, например, список установленных сервисов, который можно отфильтровать по нужному признаку.”. Разумеется, могут и не знать, и могут выдать список запущенных служб (если это Windows хост). Но мне этого мало – мне требуется список работающих на машине экземпляров IDS, с указанием версии каждого, названия экземпляра и порта, на котором он слушает. Согласитесь, что из простого списка работающих служб эту информацию не получить.

По поводу работают через SNMP: тут собственно, всё ясно, просто хотелось увидеть инструмент в действии. Посмотреть, какие именно переменные SNMP он опрашивает, дабы это повторить в моём инструменте. Буду искать дистрибутивы NetView, Tivoli…

По поводу “А в чем отличие логина от попытки чтения с порта”. Отличие может быть. Как я сказал, у меня пока что нет firewall. А вот привести к блокировке учётной записи попытками неудачного входа можно, чего бы очень не хотелось. Позволю себе небольшое сравнение с MS SQL Server. Там есть специальная служба SQL Browser, которая слушает на UDP порту 1434 и возвращает список работающих экземпляров с их свойствами. Нечто аналогичное я и искал в IDS, может быть не в виде отдельной службы, а в виде спец. запроса к экземпляру по умолчанию или ещё что-то подобное. К сожалению, такого не обнаружил, всё сделано через SNMP. Ну хоть так…

Ещё раз всем спасибо, благодарю за помощь.

Удачи
...
Рейтинг: 0 / 0
22.07.2005, 19:06
    #33180896
Daugava
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Обнаружение экземпляров IDS в сети
Кстати, кому-нибудь удавалось заставить informix лочить учетные записи при учете логина клиента на прямую на сервер?

Потому как сейчас, насколько я вижу, это можно сделать только через:
а. дополнительных демонов, на которые должно дополнительно выходить приложение, если пользователь пользуется своим приложением, метод не подходит :-(
б.через парсинг online.log на предмет incorrect password, но в логе не регистрируются корректные попытки ;-(.
...
Рейтинг: 0 / 0
Форумы / Informix [игнор отключен] [закрыт для гостей] / Обнаружение экземпляров IDS в сети / 25 сообщений из 32, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]