Portspoof

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Leurre anti-scan
Type Émulation de ports / faux services
Contexte Linux, redirection via iptables
Voir aussi Port knocking · Servermask

Portspoof est un outil défensif qui fait apparaître l'ensemble des ports d'une machine comme ouverts et émule des signatures de services factices. Face à un scan (par exemple avec nmap), l'attaquant obtient des dizaines de milliers de ports « ouverts » et des bannières de services inexistants : la reconnaissance devient lente, bruyante et peu fiable, ce qui noie les vrais services dans le leurre.

Installation

unzip master.zip
cd portspoof-master
./configure --sysconfdir=/etc/   # stocke la configuration dans /etc/
make
make install

Mise en œuvre

On redirige la plage de ports vers le port d'écoute de Portspoof (4444) via iptables :

# Rediriger toute la plage TCP vers Portspoof (adapter l'interface)
iptables -t nat -A PREROUTING -i eth0 -p tcp -m tcp --dport 1:65535 \
        -j REDIRECT --to-ports 4444

Lancer Portspoof en mode démon avec émulation de services :

# Alimente les scanners avec de fausses signatures de services
portspoof -c /etc/portspoof.conf -s /etc/portspoof_signatures -D

En mode « open port » simple, Portspoof renvoie l'état OPEN pour toute tentative de connexion :

portspoof -D

Voir aussi

  • Port knocking — masquer les services plutôt que les noyer sous des leurres
  • Servermask — masquage des bannières de services