Portspoof
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Leurre anti-scan |
| Type | Émulation de ports / faux services |
| Contexte | Linux, redirection via iptables |
| Voir aussi | Port knocking · Servermask |
Portspoof est un outil défensif qui fait apparaître l'ensemble des ports d'une machine comme ouverts et émule des signatures de services factices. Face à un scan (par exemple avec nmap), l'attaquant obtient des dizaines de milliers de ports « ouverts » et des bannières de services inexistants : la reconnaissance devient lente, bruyante et peu fiable, ce qui noie les vrais services dans le leurre.
Installation
unzip master.zip
cd portspoof-master
./configure --sysconfdir=/etc/ # stocke la configuration dans /etc/
make
make install
Mise en œuvre
On redirige la plage de ports vers le port d'écoute de Portspoof (4444) via iptables :
# Rediriger toute la plage TCP vers Portspoof (adapter l'interface)
iptables -t nat -A PREROUTING -i eth0 -p tcp -m tcp --dport 1:65535 \
-j REDIRECT --to-ports 4444
Lancer Portspoof en mode démon avec émulation de services :
# Alimente les scanners avec de fausses signatures de services
portspoof -c /etc/portspoof.conf -s /etc/portspoof_signatures -D
En mode « open port » simple, Portspoof renvoie l'état OPEN pour toute tentative de connexion :
portspoof -D
Voir aussi
- Port knocking — masquer les services plutôt que les noyer sous des leurres
- Servermask — masquage des bannières de services