<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>guzik &#187; FortiAnalyzer</title>
	<atom:link href="http://guzik.net.pl/blog/tag/fortianalyzer/feed/" rel="self" type="application/rss+xml" />
	<link>http://guzik.net.pl/blog</link>
	<description>Mój blog</description>
	<lastBuildDate>Wed, 23 May 2012 21:15:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>FortiAnalyzer i MySQL</title>
		<link>http://guzik.net.pl/blog/2010/04/fortianalyzer-i-mysql/</link>
		<comments>http://guzik.net.pl/blog/2010/04/fortianalyzer-i-mysql/#comments</comments>
		<pubDate>Fri, 09 Apr 2010 20:51:52 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[MySQL]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortinet]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=1769</guid>
		<description><![CDATA[W dokumencie FortiAnalyzer v4.0 MR2 Release Notes w rozdziale &#8217;1.1 Summary of Enhancements Provided by FortiAnalyzer v4.0 MR2 Release&#8217; można znaleźć między innymi coś takiego: Remote SQL database (MySQL) support SQL DB PostgreSQL support Przyznam, że zaintrygowało mnie to na tyle, że postanowiłem od razu sprawdzić z czym to się je i co można z tego [...]]]></description>
			<content:encoded><![CDATA[<p>W dokumencie <a title="ftp://support.fortinet.com/FortiAnalyzer/v4.00/4.0MR2/MR2/FortiAnalyzer-v4.0-MR2-Release-Notes.pdf" href="ftp://support.fortinet.com/FortiAnalyzer/v4.00/4.0MR2/MR2/FortiAnalyzer-v4.0-MR2-Release-Notes.pdf">FortiAnalyzer v4.0 MR2 Release Notes</a> w rozdziale &#8217;1.1 Summary of Enhancements Provided by FortiAnalyzer v4.0 MR2 Release&#8217; można znaleźć między innymi coś takiego:</p>
<ul>
<li>Remote SQL database (MySQL) support</li>
<li>SQL DB PostgreSQL support</li>
</ul>
<p>Przyznam, że zaintrygowało mnie to na tyle, że postanowiłem od razu sprawdzić z czym to się je i co można z tego wycisnąć.<br />
<span id="more-1769"></span><br />
Konfiguracja prosta &#8211; jak na załączonym obrazku:</p>
<p><a href="http://guzik.net.pl/blog/wp-content/uploads/2010/04/famysql.jpg"><img class="aligncenter size-medium wp-image-1770" title="famysql" src="http://guzik.net.pl/blog/wp-content/uploads/2010/04/famysql-300x133.jpg" alt="" width="300" height="133" /></a><br />
Podajemy sposób przechowywania danych (<em>Location</em>): lokalny to prawdopodobnie PostgreSQL i zdalny, czyli MySQL. Wybrałem ten ostatni. Po uzupełnieniu niezbędnych danych (serwer, użytkownik, hasło, baza) zaznaczyłem logowanie wszystkich typów zdarzeń.<br />
Jeśli użytkownik, którego podamy ma prawo do zakładania baz, nic więcej nie musimy robić. W przeciwnym razie należy mu pomóc.<br />
Poniżej kawałek mojego <em>query log</em>&#8216;a:</p>
<blockquote><p><code>Connect fa@A.B.C.D on<br />
Query create database if not exists `fortianalyzer`<br />
Query use `fortianalyzer`<br />
Query select tbl_name from table_ref where tbl_name like 'FG100A3907510579-elog-%' and row_num=0<br />
</code></p></blockquote>
<p>Czyli mamy połączenie z serwerem, próbę założenia oraz podłączenie do bazy, a następnie przeszukanie tabeli <code>table_ref</code> (założona wcześniej). Tabela ta zawiera informacje o innych tablicach z logami &#8211; podejrzewam, że zaplanowana została jakaś rotacja (wskazują na to kolumny <code>itime_start</code>, <code>itime_end</code>, <code>dtime_start</code>, <code>dtime_end</code>, <code>row_num</code>). Czemu tylko podejrzewam, a nie wiem? Otóż w przypadku, gdy nie zostanie znaleziony żaden wynik, FortiAnalyzer próbuje stworzyć nową tablicę. U mnie próbuje, bo nikt nie pomyslał, że baza może mieć domyślne kodowanie ustawione na <code>utf8</code> zamiast np. <code>latin1</code>, a przy ograniczeniach MySQL nie każdą tablicę da się założyć. Jakiej się nie da? Wyczerpująco opisuje to dodatek <a title="http://dev.mysql.com/doc/refman/5.1/en/column-count-limit.html" href="http://dev.mysql.com/doc/refman/5.1/en/column-count-limit.html">D.7.2. The Maximum Number of Columns Per Table</a> dokumentacji MySQL.<br />
Zapytanie jak poniżej:</p>
<blockquote><p><code>create table `FG100A3907510579-elog-20100409220517` (`id` bigint unsigned not null primary key,`itime` datetime,`dtime` datetime,`cluster_id` varchar(24),`device_id` varchar(16),`log_id` smallint unsigned default 0,`subtype` varchar(255),`type` varchar(255),`timestamp` int unsigned default 0,`pri` varchar(255),`vd` varchar(255),`user` varchar(255),`msg` varchar(255),`ssid` varchar(255),`action` varchar(255),`session_id` int unsigned default 0,`count` int unsigned default 0,`proto` varchar(255),`profile` varchar(255),`cpu` tinyint unsigned default 0,`src` varchar(40),`epoch` int unsigned default 0,`mem` tinyint unsigned default 0,`duration` int unsigned default 0,`infected` int unsigned default 0,`from` varchar(255),`dst` varchar(40),`ha_group` tinyint unsigned default 0,`tunnel_id` int unsigned default 0,`status` varchar(255),`bssid` varchar(255),`tunnel_type` varchar(255),`event_id` int unsigned default 0,`ip` varchar(40),`ha_role` varchar(255),`rem_ip` varchar(40),`src_int` varchar(255),`suspicious` int unsigned default 0,`sn` varchar(255),`to` varchar(255),`total_session` int unsigned default 0,`ap` varchar(255),`scanned` int unsigned default 0,`vcluster` int unsigned default 0,`remote_ip` varchar(40),`carrier_ep` varchar(255),`imsi` varchar(255),`loc_ip` varchar(40),`dst_int` varchar(255),`from_vcluster` int unsigned default 0,`rem_port` smallint unsigned default 0,`src_port` smallint unsigned default 0,`msisdn` varchar(255),`tunnel_ip` varchar(40),`intercepted` int unsigned default 0,`vap` varchar(255),`service` varchar(255),`apn` varchar(255),`out_intf` varchar(255),`blocked` int unsigned default 0,`dst_port` smallint unsigned default 0,`mac` varchar(255),`to_vcluster` int unsigned default 0,`acct_stat` varchar(255),`selection` varchar(255),`reason` varchar(255),`group` varchar(255),`rate` tinyint unsigned default 0,`loc_port` smallint unsigned default 0,`vcluster_member` int unsigned default 0,`vcluster_state` varchar(255),`app-type` varchar(255),`nsapi` tinyint unsigned default 0,`dport` smallint unsigned default 0,`channel` tinyint unsigned default 0,`cookies` varchar(255),`checksum` int unsigned default 0,`dst_host` varchar(255),`nf_type` varchar(255),`vdname` varchar(255),`linked-nsapi` tinyint unsigned default 0,`next_stats` int unsigned default 0,`virus` varchar(255),`imei-sv` varchar(255),`devintfname` varchar(255),`security` varchar(255),`policy_id` int unsigned default 0,`rai` varchar(255),`hostname` varchar(255),`xauth_user` varchar(255),`uli` varchar(255),`xauth_group` varchar(255),`sent` bigint unsigned default 0,`policyid` int unsigned default 0,`rcvd` bigint unsigned default 0,`sess_duration` int unsigned default 0,`hbdn_reason` varchar(255),`banned_src` varchar(255),`end-usr-address` varchar(40),`msg-type` tinyint unsigned default 0,`sync_type` varchar(255),`banned_rule` varchar(255),`state` varchar(255),`vpn_tunnel` varchar(255),`sync_status` varchar(255),`alert` varchar(255),`sensor` varchar(255),`endpoint` varchar(255),`stage` tinyint unsigned default 0,`voip_proto` varchar(255),`deny_cause` varchar(255),`desc` varchar(255),`dir` varchar(255),`kind` varchar(255),`init` varchar(255),`mode` varchar(255),`cert-type` varchar(255),`ui` varchar(255),`exch` varchar(255),`rat-type` varchar(255),`c-gsn` varchar(40),`error_num` varchar(255),`u-gsn` varchar(40),`method` varchar(255),`phase2_name` varchar(255),`spi` varchar(255),`name` varchar(255),`c-sgsn` varchar(40),`request_name` varchar(255),`seq` varchar(255),`c-ggsn` varchar(40),`in_spi` varchar(255),`u-sgsn` varchar(40),`out_spi` varchar(255),`u-ggsn` varchar(40),`c-sgsn-teid` int unsigned default 0,`enc_spi` varchar(255),`c-ggsn-teid` int unsigned default 0,`dec_spi` varchar(255),`message_type` varchar(255),`malform_desc` varchar(255),`tunnel` varchar(255),`u-sgsn-teid` int unsigned default 0,`u-ggsn-teid` int unsigned default 0,`malform_data` int unsigned default 0,`tunnel-idx` int unsigned default 0,`line` varchar(255),`column` int unsigned default 0,`c-pkts` bigint unsigned default 0,`phone` varchar(255),`profile_group` varchar(255),`c-bytes` bigint unsigned default 0,`u-pkts` bigint unsigned default 0,`u-bytes` bigint unsigned default 0,`next_stat` int unsigned default 0,`user_data` varchar(255),`role` varchar(255),`result` varchar(255),`xauth_result` varchar(255),`esp_transform` varchar(255),`esp_auth` varchar(255),`error_reason` varchar(255),`peer_notif` varchar(255))</code></p></blockquote>
<p>zakończy się niepowodzeniem, a serwer zwróci błąd:</p>
<blockquote><p><code>ERROR 1118 (42000): Row size too large. The maximum row size for the used table type, not counting BLOBs, is 65535. You have to change some columns to TEXT or BLOBs</code></p></blockquote>
<p>Nie chce mi się nawet liczyć ile bajtów to zajmuje. A wystarczyło dopisać <code>CHARACTER SET latin1</code>&#8230;</p>
<p>Podejrzewam, że po poprawnym założeniu tabeli dopisze się coś do <code>table_ref</code>, ale jest już zbyt późno, a ja mam za dużo lat, żeby dochodzić jak to powinno wyglądać.</p>
<p>Tak czy inaczej &#8211; inżynierowie Fortinet tracą jeden punkt.</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2010/04/fortianalyzer-i-mysql/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Fortinet &#8211; aktualizacje oprogramowania i GUI</title>
		<link>http://guzik.net.pl/blog/2010/04/fortinet-aktualizacje-oprogramowania-i-gui/</link>
		<comments>http://guzik.net.pl/blog/2010/04/fortinet-aktualizacje-oprogramowania-i-gui/#comments</comments>
		<pubDate>Fri, 09 Apr 2010 15:14:27 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[FortiGate]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortigate]]></category>
		<category><![CDATA[Fortinet]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=1766</guid>
		<description><![CDATA[Początek kwietnia przyniósł nowe wersje firmware dla FortiGate i FortiAnalyzer. Odpowiednio 4.0MR2 build 0272 z 1 kwietnia i 4.0MR2 build 198 z 8 kwietnia. Oprócz wielu zmian w silniku najbardziej widoczną jest zmian GUI. Jeszcze nie miałem okazji sprawdzić tego w działaniu, ale na pierwszy rzut oka wygląda ładnie, a tego zazwyczaj się obawiam. Zobacz [...]]]></description>
			<content:encoded><![CDATA[<p>Początek kwietnia przyniósł nowe wersje firmware dla FortiGate i FortiAnalyzer. Odpowiednio 4.0MR2 build 0272 z 1 kwietnia i 4.0MR2 build 198 z 8 kwietnia. Oprócz wielu zmian w silniku najbardziej widoczną jest zmian GUI.</p>
<p><a href="http://guzik.net.pl/blog/wp-content/uploads/2010/04/fg.jpg"><img class="aligncenter size-medium wp-image-1767" title="fg" src="http://guzik.net.pl/blog/wp-content/uploads/2010/04/fg-300x144.jpg" alt="" width="300" height="144" /></a>Jeszcze nie miałem okazji sprawdzić tego w działaniu, ale na pierwszy rzut oka wygląda ładnie, a tego zazwyczaj się obawiam.</p>
<p>Zobacz także:</p>
<ul>
<li>Firewall Guru: <a href="http://firewallguru.blogspot.com/2010/04/software-update-40-mr2.html">Software  Update &#8211; 4.0 MR2</a></li>
<li>Firewall Guru: <a href="http://firewallguru.blogspot.com/2010/04/fortios-40-mr2-initial-impressions.html">FortiOS  4.0 MR2 &#8211; Initial Impressions</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2010/04/fortinet-aktualizacje-oprogramowania-i-gui/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>FortiAnalyzer: Message meets Alert condition</title>
		<link>http://guzik.net.pl/blog/2009/11/fortianalyzer-message-meets-alert-condition/</link>
		<comments>http://guzik.net.pl/blog/2009/11/fortianalyzer-message-meets-alert-condition/#comments</comments>
		<pubDate>Thu, 12 Nov 2009 08:26:10 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[Tech]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=1215</guid>
		<description><![CDATA[O FortiAnalyzer i skanowaniu już pisałem. Znów mam ciekawy kwiatek. Włączyłem skanowanie niedużej sieci. Było to jakoś pod koniec października. Zupełnie o tym zapomniałem, bo wcześniej skanowane były drukarki oraz inne urządzenia sieciowe i operacja zakończyła się raportami. Dziś dostaję kilka zgłoszeń o próbie wykorzystania luk: Message meets Alert condition The following intrusion was observed: [...]]]></description>
			<content:encoded><![CDATA[<p>O <a title="http://guzik.net.pl/blog/2009/09/fortianalyzer-vulnerability-mgmt-scan/" href="http://guzik.net.pl/blog/2009/09/fortianalyzer-vulnerability-mgmt-scan/">FortiAnalyzer i skanowaniu już pisałem</a>. Znów mam ciekawy kwiatek. Włączyłem skanowanie niedużej sieci. Było to jakoś pod koniec października. Zupełnie o tym zapomniałem, bo wcześniej skanowane były drukarki oraz inne urządzenia sieciowe i operacja zakończyła się raportami. Dziś dostaję kilka zgłoszeń o próbie wykorzystania luk:</p>
<blockquote><p><code>Message meets Alert condition<br />
The following intrusion was observed: .<br />
date=2009-11-12 time=08:59:29 devname=FG100A390850nnnn device_id=FG100A390850nnnn log_id=0419016384 type=ips subtype=signature pri=alert fwver=040001 severity=medium carrier_ep="N/A" profile="XXXwww" <span style="color: #ff0000;">src=</span><strong><span style="color: #ff0000;">192.168.N.nnn</span> </strong><span style="color: #ff0000;">dst=<strong>192.168.N.nnn</strong></span> src_int="internal1" dst_int="internal1" policyid=9 serial=2624202 status=detected proto=6 service=http vd="root" count=1 src_port=12656 dst_port=80 attack_id=10478 sensor="protect_http_server" ref="http://www.fortinet.com/ids/VID10478" user="N/A" group="N/A" incident_serialno=215887946 msg="web_server: Oracle.HTTP.Server.XSS"</code></p></blockquote>
<p><span id="more-1215"></span><br />
Ponieważ wszystkie zgłoszenia dotyczą jednego serwera i jednej usługi, pomyślałem początkowo, że to jakiś głupi robot. Z ciekawości chciałem go namierzyć, ale niestety wspomniany raport jako adres źródłowy i docelowy podaje to samo! Głębsza analiza pakietów na bramie (FortiGate) też niczego nie wniosła (pseudo-atak ciągle trwał). Na koniec trafiłem do samego FortiAnalyzer&#8217;a, żeby przejrzeć historię zalogowanych połączeń i coś mnie tknęło, żeby sprawdzić stan skanowania.</p>
<p><a href="http://guzik.net.pl/blog/wp-content/uploads/2009/11/fascan.png"><img class="aligncenter size-medium wp-image-1217" title="fascan" src="http://guzik.net.pl/blog/wp-content/uploads/2009/11/fascan-300x69.png" alt="fascan" width="300" height="69" /></a>No tak, 38%. Czyli za tydzień znów się będę zastanawiał&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/11/fortianalyzer-message-meets-alert-condition/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Fortinet &#8211; aktualizacje</title>
		<link>http://guzik.net.pl/blog/2009/10/fortinet-aktualizacje/</link>
		<comments>http://guzik.net.pl/blog/2009/10/fortinet-aktualizacje/#comments</comments>
		<pubDate>Mon, 26 Oct 2009 06:05:47 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[FortiGate]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortigate]]></category>
		<category><![CDATA[Fortinet]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=1145</guid>
		<description><![CDATA[FortiOS 4.0 MR1 4.1.1 Build 0185 22 października 2009 r. (+FSAE 3.5.048) FortiOS 4.0 4.0.3 Build 0106 25 października 2009 r. FortiOS 3.0 MR7 Patch 7 Build 0750 19 października 2009 r. FortiManager 4.0 MR1 4.1.1 Build 214 21 października 2009 r. FortiAnalyzer 4.0 MR1 4.1.1 Build 123 21 października 2009 r. FortiClient 4.0 MR1 [...]]]></description>
			<content:encoded><![CDATA[<ul>
<li><strong><a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_1/" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_1/">FortiOS 4.0 MR1</a></strong> 4.1.1 Build 0185 22 października 2009 r. (+<a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_1/FSAE" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0MR1/4.0MR1_Patch_1/FSAE">FSAE</a> 3.5.048)</li>
<li><a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0/4.0.3" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0/4.0.3"><strong>FortiOS 4.0</strong></a> 4.0.3 Build 0106 25 października 2009 r.</li>
<li><a title="ftp://support.fortinet.com/FortiGate/v3.00/MR7/MR7_Patch_7" href="ftp://support.fortinet.com/FortiGate/v3.00/MR7/MR7_Patch_7"><strong>FortiOS 3.0</strong></a> MR7 Patch 7 Build 0750 19 października 2009 r.</li>
<li><a title="ftp://support.fortinet.com/FortiManager/v4.00/4.0MR1/4.0MR1_Patch_1" href="ftp://support.fortinet.com/FortiManager/v4.00/4.0MR1/4.0MR1_Patch_1"><strong>FortiManager 4.0 MR1</strong></a> 4.1.1 Build 214 21 października 2009 r.</li>
<li><a title="ftp://support.fortinet.com/FortiAnalyzer/v4.0/4.0MR1/4.0MR1_Patch_1/" href="ftp://support.fortinet.com/FortiAnalyzer/v4.0/4.0MR1/4.0MR1_Patch_1/"><strong>FortiAnalyzer 4.0 MR1</strong></a> 4.1.1 Build 123 21 października 2009 r.</li>
<li><a title="ftp://support.fortinet.com/FortiClient/v4.0/4.0MR1/4.0MR1_Patch_1" href="ftp://support.fortinet.com/FortiClient/v4.0/4.0MR1/4.0MR1_Patch_1"><strong>FortiClient 4.0 MR1</strong></a> 4.1.1 Build 0132 21 października 2009 r.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/10/fortinet-aktualizacje/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>FortiAnalyzer: Vulnerability Mgmt: Scan</title>
		<link>http://guzik.net.pl/blog/2009/09/fortianalyzer-vulnerability-mgmt-scan/</link>
		<comments>http://guzik.net.pl/blog/2009/09/fortianalyzer-vulnerability-mgmt-scan/#comments</comments>
		<pubDate>Mon, 28 Sep 2009 12:43:45 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[Tech]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortinet]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=1054</guid>
		<description><![CDATA[Od końca marca używam FortiAnalyzer &#8211; głównie jako archiwizator logów z urządzeń FortiGate i wszystkich innych, które mogą wysyłać via syslog. Gdzieś po drodze zdarzały się drobne błędy w raportach zagrożeń, ale raport ze skanowania sieci (Vulnerability Mgmt: Scan) jest co najmniej słaby. Uruchomiłem taki niedawno (16 września), wyniki mam już dostępne (działał do 25 [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://fortinet.com/"><img class="alignleft" title="Fortinet logo" src="http://blog.fortinet.com/wp-content/themes/fortiguard/images/fortinet_logo.gif" alt="" width="224" height="27" /></a>Od <a title="http://guzik.net.pl/blog/2009/03/fortianalyzer-100b/" href="http://guzik.net.pl/blog/2009/03/fortianalyzer-100b/">końca marca</a> używam <a title="http://www.fortinet.com/products/fortianalyzer/" href="http://www.fortinet.com/products/fortianalyzer/">FortiAnalyzer</a> &#8211; głównie jako archiwizator logów z urządzeń <a title="http://www.fortinet.com/products/fortigate/" href="http://www.fortinet.com/products/fortigate/">FortiGate</a> i wszystkich innych, które mogą wysyłać via <a title="http://en.wikipedia.org/wiki/Syslog" href="http://en.wikipedia.org/wiki/Syslog">syslog</a>. Gdzieś po drodze zdarzały się <a title="http://guzik.net.pl/blog/2009/04/fortianalyzer-http-vs-http/" href="http://guzik.net.pl/blog/2009/04/fortianalyzer-http-vs-http/">drobne błędy</a> w raportach zagrożeń, ale raport ze skanowania sieci (Vulnerability Mgmt: Scan) jest co najmniej słaby.<br />
<span id="more-1054"></span><br />
Uruchomiłem taki niedawno (16 września), wyniki mam już dostępne (działał do 25 września &#8211; sieć /24, ~20 serwerów, ~70 komputerów). Ustawienia po kolei:</p>
<ul>
<li>Vulnerability Scan:
<ul>
<li>Sensor: all_vulnerabilities</li>
</ul>
</li>
<li>Port Scan:
<ul>
<li>TCP Ports: Full</li>
<li>UDP Ports: Full</li>
</ul>
</li>
<li>Other Options:
<ul>
<li>Perform TCP 3-way Handshake</li>
<li>Scan Dead Host</li>
</ul>
</li>
</ul>
<p>Przeglądanie raportu zacząłem od pierwszego serwera i znalazłem taki kwiatek:</p>
<p style="text-align: center;"><a href="http://www.vuxml.org/freebsd/CVE-2005-0543.html"><img class="aligncenter size-full wp-image-1055" title="phpmyadmin" src="http://guzik.net.pl/blog/wp-content/uploads/2009/09/phpmyadmin.png" alt="phpmyadmin" width="603" height="218" /></a></p>
<p>Zaskoczony obecnością phpMyAdmin, tym bardziej, że kolejny błąd wskazuje już na konkretną wersję phpMyAdmin -<a title="http://www.vuxml.org/freebsd/CVE-2005-0567.html" href="http://www.vuxml.org/freebsd/CVE-2005-0567.html">FID: 2408 Title: Multiple PHP Remote Code Injection Vulnerabilities in phpMyAdmin 2.6.1</a>, przejrzałem kilka kolejnych &#8216;błędów&#8217; i mamy tam podatności <a title="http://atutor.ca" href="http://atutor.ca">ATutor</a> 1.5.1, <a title="http://flatnuke.netsons.org/" href="http://flatnuke.netsons.org/">FlatNuke</a>, <a title="http://phpbook.sourceforge.net/" href="http://phpbook.sourceforge.net/">phpBook</a> (polecam zapoznanie się z informacją na głównej stronie) i jeszcze parę innych. WTF? &#8211; pytam się!</p>
<p>Otóż na porcie 2381 nasłuchuje usługa (system to Windows) <a title="http://h18000.www1.hp.com/products/servers/management/agents/documentation.html" href="http://h18000.www1.hp.com/products/servers/management/agents/documentation.html">HP System Management Homepage</a>. To nic innego jak Apache (prawdopodobnie 2.0.43, <a title="http://www.askapache.com/htaccess/apache-httpd-and-module-api-versions.html" href="http://www.askapache.com/htaccess/apache-httpd-and-module-api-versions.html">API</a> 20020903, u mnie przedstawiający się jako CompaqHTTPServer/9.9 HP System Management Homepage/2.0.2.106) z PHP (u mnie 4.3.6) i aplikacją do zarządzania serwerem. Przejrzałem logi odnośnie ciągu &#8216;phpmyadmin&#8217; i znalazłem coś takiego:</p>
<blockquote><p><code>192.168.1.253 - - [04/May/2009:08:23:19 +0200] "GET /scripts/phpmyadmin/libraries/relation_cleanup.lib.php HTTP/1.1" 302 379<br />
192.168.1.253 - - [04/May/2009:08:23:19 +0200] "GET /scripts/phpmyadmin/libraries/select_lang.lib.php HTTP/1.1" 302 374<br />
192.168.1.253 - - [04/May/2009:08:23:19 +0200] "GET /cgi-bin/phpmyadmin/libraries/relation_cleanup.lib.php HTTP/1.1" 302 379<br />
192.168.1.253 - - [04/May/2009:08:23:19 +0200] "GET /cgi-bin/phpmyadmin/libraries/select_lang.lib.php HTTP/1.1" 302 374<br />
192.168.1.253 - - [04/May/2009:08:23:19 +0200] "GET /phpmyadmin/libraries/relation_cleanup.lib.php HTTP/1.1" 302 371<br />
192.168.1.253 - - [04/May/2009:08:23:20 +0200] "GET /phpmyadmin/libraries/select_lang.lib.php HTTP/1.1" 302 366</code></p></blockquote>
<p>Nic więcej! Czyli FortiAnalyzer na podstawie <a title="http://pl.wikipedia.org/wiki/Kod_odpowiedzi_HTTP#Kody_przekierowania" href="http://pl.wikipedia.org/wiki/Kod_odpowiedzi_HTTP#Kody_przekierowania">kodu odpowiedzi 302</a> stwierdza, że aplikacja jest, a co za tym idzie &#8211; może mieć błędy! Nie podąża w ogóle za otrzymanym adresem i tworzy gigantyczny raport (tak samo jest z każdą znaną przez niego aplikacją).<br />
Na razie skończyłem przeglądanie na pierwszym serwerze, bo w poziomie <em>High</em> miałem 100% <a title="http://pl.wikipedia.org/wiki/B%C5%82%C4%85d_pierwszego_rodzaju" href="http://pl.wikipedia.org/wiki/B%C5%82%C4%85d_pierwszego_rodzaju"><em>false-positive</em></a>. Co ciekawe, pierwszy błąd na poziomie <em>Medium</em> to: FID: 1587 Title: Compaq WBEM Server Detect. Niby można dodać filtry do <em>sensor</em>, ale jest to ograniczone. Wiem, że to automat, więc zachowuje się tak a nie inaczej, ale raport, który generuje stawia pytanie &#8211; dla kogo to? Wydaje mi się, że tylko jako podłoże do bardziej dogłębnych testów po odsianiu sporej ilości błędów. Na pewno nie gotowy dokument do przesłania Zarządowi.</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/09/fortianalyzer-vulnerability-mgmt-scan/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Podsumowanie zeszłego tygodnia (18/2009)</title>
		<link>http://guzik.net.pl/blog/2009/05/podsumowanie-zeszlego-tygodnia-182009/</link>
		<comments>http://guzik.net.pl/blog/2009/05/podsumowanie-zeszlego-tygodnia-182009/#comments</comments>
		<pubDate>Wed, 06 May 2009 06:51:38 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[Tech]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortinet]]></category>
		<category><![CDATA[szkolenie]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=775</guid>
		<description><![CDATA[W zeszłą środę uczestniczyłem w szkoleniu &#8222;FortiAnalyzer &#8211; analiza i monitoring sieci komputerowej&#8221; (tradycyjnie już Compendium). Po dwóch dniach zabawy z FortiAnalyzer i wcześniejszym używaniu produktów Fortinet szkolenie jest zbędne, może przydać się komuś, kto zastanawia się nad zakupem tego sprzętu. Prowadzenie (tak sobie): Rafał Sidor. Po szkoleniu wyrzuciłem Linuksa z centralnym syslog-ng, zastępując go [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://compendium.pl/"><img class="alignleft" title="Compendium" src="http://compendium.pl/_static/img/l3/compendium_logo.gif" alt="" width="168" height="83" /></a>W zeszłą środę uczestniczyłem w szkoleniu &#8222;<a title="http://compendium.pl/szkolenie/3693/szkolenie-autoryzowane-fortinet-fortianalyzer-analiza-i-monitoring-sieci-komputerowej" href="http://compendium.pl/szkolenie/3693/szkolenie-autoryzowane-fortinet-fortianalyzer-analiza-i-monitoring-sieci-komputerowej">FortiAnalyzer &#8211; analiza i monitoring sieci komputerowej</a>&#8221; (tradycyjnie już <a title="http://compendium.pl/" href="http://compendium.pl/">Compendium</a>). Po dwóch dniach zabawy z <a title="http://fortinet.com/products/fortinet_analysis_management/fortianalyzer_centralized_reporting.html" href="http://fortinet.com/products/fortinet_analysis_management/fortianalyzer_centralized_reporting.html">FortiAnalyzer</a> i wcześniejszym używaniu produktów <a title="http://fortinet.com/" href="http://fortinet.com/">Fortinet</a> szkolenie jest zbędne, może przydać się komuś, kto zastanawia się nad zakupem tego sprzętu. Prowadzenie  (tak sobie): <a title="http://www.linkedin.com/in/rafales" href="http://www.linkedin.com/in/rafales">Rafał Sidor</a>.<br />
Po szkoleniu wyrzuciłem Linuksa z centralnym <a title="http://www.balabit.com/network-security/syslog-ng/" href="http://www.balabit.com/network-security/syslog-ng/">syslog-ng</a>, zastępując go właśnie FortiAnalyzer&#8217;em (mimo, że kiepsko się przetwarza tam logi).<br />
Nie dowiedziałem się natomiast czy FortiAnalyzer może mieć wpływ na zawieszanie się FortiGate i jak ew. głębiej zdiagnozować tą awarię (<code>diagnose debug application</code> nie jest udokumentowany). Niemniej permanentnie wyłączyłem logowanie zdalne.</p>
<p>Przy okazji do poczytania (<a title="http://www.google.pl/search?q=fortinet+blog&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:pl:official&amp;client=firefox-a" href="http://www.google.pl/search?q=fortinet+blog&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:pl:official&amp;client=firefox-a">fortinet+blog na Google</a>):</p>
<ul>
<li> <a title="http://blog.fortinet.com/" href="http://blog.fortinet.com/">Fortinet FortiGuard Blog</a></li>
<li><a title="http://firewallguru.blogspot.com/" href="http://firewallguru.blogspot.com/">Firewall Guru</a></li>
<li><a title="http://en.wordpress.com/tag/fortigate/" href="http://en.wordpress.com/tag/fortigate/">Blogs about: <strong>Fortigate</strong></a></li>
<li><a title="http://fortinet-security.blogspot.com/" href="http://fortinet-security.blogspot.com/">AVFirewalls.com &#8211; Fortinet</a></li>
</ul>
<p>Przed szkoleniem (odbyło się w Warszawie) nocleg u <a title="http://kahir.psilocybe.pl/" href="http://kahir.psilocybe.pl/">kahir</a>&#8216;a &#8211; mimo, że <a title="http://www.hostels-botel.com/" href="http://www.hostels-botel.com/">Aldona i Anita</a> czekały&#8230;</p>
<p>A po szkoleniu wyjazd na <a title="http://maps.google.com/maps/ms?ie=UTF8&amp;hl=pl&amp;source=embed&amp;msa=0&amp;msid=115190320565051065114.000447472785978fd30d0&amp;ll=53.747087,19.668274&amp;spn=0.797469,2.471924&amp;z=9" href="http://maps.google.com/maps/ms?ie=UTF8&amp;hl=pl&amp;source=embed&amp;msa=0&amp;msid=115190320565051065114.000447472785978fd30d0&amp;ll=53.747087,19.668274&amp;spn=0.797469,2.471924&amp;z=9">Warmię</a> do Moich Korzeni. Pogoda się udała. Wiejski piknik również :-)</p>
<p><a href="http://www.qlogic.com/Products/SAN_products_FCS_san5600Q.aspx"><img class="alignright" title="QLogic 5600Q" src="http://www.qlogic.com/SiteCollectionImages/Product_gradientImages/FC%20Switches/SANbox5600Q.jpg" alt="" width="150" height="111" /></a>W międzyczasie dostałem informację o dostawie nowego sprzętu &#8211; <a title="http://www.qlogic.com/Products/SAN_products_FCS_san5600Q.aspx" href="http://www.qlogic.com/Products/SAN_products_FCS_san5600Q.aspx">QLogic SANbox 5600</a> (przełącznik FC). I od poniedziałku zabawa &#8211; w dzień konfiguracja, w nocy przepinanie. Na razie nic to nie wniosło w naszą strukturę, bo macierze (sztuk dwie), które wpiąłem nie wspierają MPIO, więc niezbędne było wydzielenie odpowiednich stref (zone) i tak naprawdę to działa to podobnie jak wcześniej, ale o kilkanaście tysięcy drożej ;-)</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/05/podsumowanie-zeszlego-tygodnia-182009/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>FortiAnalyzer: HTTP vs http</title>
		<link>http://guzik.net.pl/blog/2009/04/fortianalyzer-http-vs-http/</link>
		<comments>http://guzik.net.pl/blog/2009/04/fortianalyzer-http-vs-http/#comments</comments>
		<pubDate>Mon, 20 Apr 2009 06:20:24 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[Tech]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortinet]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=756</guid>
		<description><![CDATA[W bieżącym miesiącu mój FortiAnalyzer odnotował 30 ataków na protokół http i 2 na HTTP. Dziwne. Jakaś unifikacja tego by się przydała, str_to_upper() czy coś&#8230;]]></description>
			<content:encoded><![CDATA[<p><a href="http://guzik.net.pl/blog/wp-content/uploads/2009/04/attacks_by_top_protocol_10.png"><img class="alignleft size-thumbnail wp-image-757" title="attacks_by_top_protocol_10" src="http://guzik.net.pl/blog/wp-content/uploads/2009/04/attacks_by_top_protocol_10-150x150.png" alt="attacks_by_top_protocol_10" width="150" height="150" /></a>W bieżącym miesiącu mój FortiAnalyzer odnotował 30 ataków na protokół http i 2 na HTTP. Dziwne. Jakaś unifikacja tego by się przydała, <code>str_to_upper()</code> czy coś&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/04/fortianalyzer-http-vs-http/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>FortiOS 4.0.1</title>
		<link>http://guzik.net.pl/blog/2009/04/fortios-401/</link>
		<comments>http://guzik.net.pl/blog/2009/04/fortios-401/#comments</comments>
		<pubDate>Mon, 06 Apr 2009 11:16:27 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[Tech]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortigate]]></category>
		<category><![CDATA[Fortinet]]></category>
		<category><![CDATA[FortiOS]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=724</guid>
		<description><![CDATA[Na FTP firmy Fortinet pojawiła się nowa wersja FortiOS &#8211; w katalogu 4.0.1 czyli 4.0.0 build 098 (FortiGate) i 4.0.0 build 043 (FortiAnalyzer). Nocna praca przede mną, bo i FSAE też jest nowy (poprzedni działał &#8216;dziwnie&#8217; i wróciłem do ostatniej wersji dla FortiOS 3). Przy okazji &#8211; FortiAnalyzer jakoś mnie nie powalił możliwościami, ale kilku [...]]]></description>
			<content:encoded><![CDATA[<p>Na FTP firmy <a title="http://fortinet.com/" href="http://fortinet.com/">Fortinet</a> pojawiła się nowa wersja FortiOS &#8211; w katalogu 4.0.1 czyli <a title="ftp://support.fortinet.com/FortiGate/v4.00/4.0.0/4.0.1/FGT_100A-v400-build0098-FORTINET.out" href="ftp://support.fortinet.com/FortiGate/v4.00/4.0.0/4.0.1/FGT_100A-v400-build0098-FORTINET.out">4.0.0 build 098</a> (FortiGate) i <a title="ftp://support.fortinet.com/FortiAnalyzer/v4.0/4.0.0/4.0.1/FLG_100B-v400-build0043-FORTINET.out" href="ftp://support.fortinet.com/FortiAnalyzer/v4.0/4.0.0/4.0.1/FLG_100B-v400-build0043-FORTINET.out">4.0.0 build 043</a> (FortiAnalyzer). Nocna praca przede mną, bo i FSAE też jest nowy (poprzedni <a title="http://guzik.net.pl/blog/2009/03/fortios-upgrade/" href="http://guzik.net.pl/blog/2009/03/fortios-upgrade/">działał &#8216;dziwnie&#8217;</a> i wróciłem do ostatniej wersji dla FortiOS 3).</p>
<p>Przy okazji &#8211; <a title="http://guzik.net.pl/blog/2009/03/fortianalyzer-100b/" href="http://guzik.net.pl/blog/2009/03/fortianalyzer-100b/">FortiAnalyzer</a> jakoś mnie nie powalił możliwościami, ale kilku stron i ładnych wykresów w comiesięcznym raporcie bezpieczeństwa dostarcza :&gt;</p>
<p>FortiGate w ciągu minionego tygodnia zawiesił się trzykrotnie. Zbiegła się aktualizacja FortiOS (ale troszkę wcześniej, więc może nie ma bezpośredniego wpływu), podłączenie do FortiAnalyzer i, co może najistotniejsze, podłączenie się do sieci użytkowników, którzy sami konfigurują sobie sieć i czasem mylą adres IP z domyślną bramą. Dodam, że MAC adres był poprawny w każdej tablicy ARP urządzeń, które były po drodze. Tak czy inaczej, ostatnie dwie sytuacje zdecydowanie nie powinny mieć wpływu na pracę tego urządzenia. Sprawa więc jest &#8216;rozwojowa&#8217; .</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/04/fortios-401/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>FortiAnalyzer 100B</title>
		<link>http://guzik.net.pl/blog/2009/03/fortianalyzer-100b/</link>
		<comments>http://guzik.net.pl/blog/2009/03/fortianalyzer-100b/#comments</comments>
		<pubDate>Mon, 23 Mar 2009 12:58:52 +0000</pubDate>
		<dc:creator>guzik</dc:creator>
				<category><![CDATA[Tech]]></category>
		<category><![CDATA[Wolne żarty]]></category>
		<category><![CDATA[FortiAnalyzer]]></category>
		<category><![CDATA[Fortinet]]></category>

		<guid isPermaLink="false">http://guzik.net.pl/blog/?p=719</guid>
		<description><![CDATA[Przyszła nowa zabawka ;-) Nie ma mnie&#8230;]]></description>
			<content:encoded><![CDATA[<p>Przyszła nowa zabawka ;-) Nie ma mnie&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://guzik.net.pl/blog/2009/03/fortianalyzer-100b/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

