|
||||
Home
Articles
Software
Links |
Powered by Unknown !Sendmail contre SmtpmapDans cet article, nous examinons une technique rapide pour contrer l'analyseur d'empreintes réseau Smtpmap (cet outil ayant recours à un jeu de 73 tests, je déclare forfait pour faire une analyse pas à pas !). Afin de mieux comprendre l'influence du paramétrage de Sendmail sur l'empreinte déterminée par Smtpmap, j'ai réinitialisé à blanc le paramètre "PrivacyOptions" (normalement positionné à "authwarnings,noexpn,novrfy" sur le Sendmail 8.12.6 du FreeBSD 5.0-RC1 sur lequel j'ai réalisé les tests). On obtient alors le résultat suivant :
Tous les tests reposant sur l'utilisation du domaine "myhost.domain.com" avec la commande EHLO initiale (ce domaine est codé en dur dans le code source du produit), il est (pour le moment :-)) très simple de contrecarrer Smtpmap. A l'aide d'un patch, il est possible de déconnecter Smtpmap dès présentation de ce domaine et de journaliser la tentative de balayage :
La réponse de Sendmail à Smtpmap devient alors :
Derniers avertissementsNotez que l'identification du serveur reste toujours possible par le biais de ses messages de réponse SMTP (l'outil smtpmap tenant compte de manière rudimentaire de leurs spécificités). Un complément possible consisterait à réaliser un patch facilitant la modification de tous ces messages... |