> Beim Verbinden mit openssh liefert der sshd seine Version frei Haus.
> Gibt es eine Möglichkeit dies zu unterbinden?
Ja (solange die Protokollversion erhalten bleibt). Empfehlenswert ist
es aber nicht, da man als defekt erkannte OpenSSH-Versionen möglichst
schnell austauschen möchte.
Will man ja auch .-)
ich glaube es geht Holger eher darum, etwas Vorsprung bei *zukünftigen*
Exploits zum Fixen zu haben; der (Vorsprung) ist bekanntlich durch
probende Scans recht klein.
Grüsse
Peter
--
mein Mailadresse ist echt *g*
> Holger Marzen <hol...@marzen.de> writes:
>
>> Beim Verbinden mit openssh liefert der sshd seine Version frei Haus.
>> Gibt es eine Möglichkeit dies zu unterbinden?
>
> Ja (solange die Protokollversion erhalten bleibt). Empfehlenswert ist
Es geht also nur im Quellcode? Eine Konfigoption habe ich nicht
gefunden.
Dir sind die Zahlreichen CodeRed und NIMDA eintraege in
Apache-Logfiles bekannt?
Der Nutzen solch einer Aktion ist genau gleich Null.
Juergen
--
J...@lrz.fh-muenchen.de - "This World is about to be Destroyed!"
>> Ja (solange die Protokollversion erhalten bleibt). Empfehlenswert ist
>
> Es geht also nur im Quellcode?
Ja.
> Eine Konfigoption habe ich nicht gefunden.
Wie gesagt, ich halte das nicht für empfehlenswert. Bei uns bekämst Du
dann wohl regelmäßig Mail...
Kleiner. man gefuehlte Sicherheit.
Don't. Wenn kaputt, dann austauschen.
Du willst dir mal "compat.c" aus der openssh Distribution angucken denke
ich. openssh ist bei weitem nicht so rückwärts-kompatibel, wie es
aussieht.
Felix
> Peter Schmidt <peter-nospam020...@kurzduscher.de> wrote:
>> ich glaube es geht Holger eher darum, etwas Vorsprung bei *zukünftigen*
>> Exploits zum Fixen zu haben; der (Vorsprung) ist bekanntlich durch
>> probende Scans recht klein.
>
> Dir sind die Zahlreichen CodeRed und NIMDA eintraege in
> Apache-Logfiles bekannt?
>
> Der Nutzen solch einer Aktion ist genau gleich Null.
Security Firma ... tolles Scannertool zum Scannen der Websites über
Internet ... Tool meldet "Versionsstring wird angezeigt" und stuft dies
als "leichte Sicherheitslücke" ein ... Marzen ist Admin und würde bei
Wegfall des Strings nie mehr dem Management erklären müssen, dass die
Anzeige des Strings keine Sicherheitslücke ...
Ihr versteht?
--
Gegen den Fluglärmterror der US-Luftwaffe im Naturpark Saar-Hunsrück.
Für ein generelles Flugverbot an Sonn- und Feiertagen sowie nachts.
Ruhe ist ein Grundbedürfnis.
> Ihr versteht?
Nein. Marzen geht zum Management und erzählt ihnen, daß das Tool
vollständig total absolut und komplett im Arsch ist und sofort entsorgt
gehört. Ganz einfach.
[ Versions-String ]
> Nein. Marzen geht zum Management und erzählt ihnen, daß das Tool
> vollständig total absolut und komplett im Arsch ist und sofort entsorgt
> gehört. Ganz einfach.
Du hast wirklich eine rosige Meinung von 'der Menschheit' als solcher
...
[...]
> Nein. Marzen geht zum Management und erzählt ihnen, daß das Tool
> vollständig total absolut und komplett im Arsch ist und sofort entsorgt
> gehört. Ganz einfach.
Harhar.
Fefe, selten so gelacht.
Gruss,
Christian
Kann ich auch nicht verstehen. Ich wuerde es aber eher so formulieren:
Marzen geht zum Management und erzaehlt Ihnen, dass die "Security"
Firma bloedsinn erzaehlt, da sie noch nicht einmal das Ergebnis des
Scanner erklaeren kann... Soweit ich "diese" Produkte kenne, geben sie
nur das aus, nach dem man fragt. Der Rest (und auch die Hauptarbeit
n.m.M.) ist die Interpretation, wofuer die Security Firma auch teuer
bezahlt wird.
Viele Gruesse,
/Joerg
--
Joerg Luttmer
" . " @atosorigin.com
0xEC8638D3 GnuPG
> Marzen ist Admin und würde bei Wegfall des
> Strings nie mehr dem Management erklären
> müssen, dass die Anzeige des Strings keine
> Sicherheitslücke ...
erkläre dem Management, dass durch Anzeige des Strings alle Welt
wissen soll, *was* Ihr einsetzt, denn die Software, die Ihr einsetzt,
ist dafür bekannt, dass sie sicher ist. Es ist also ein
Qualitätsmerkmal und schreckt potentielle Hacker ab.
So long,
-+- Dirk -+-
PS: man Marketing ... oder lies' Dilbert ;-)
Worked for me!
Felix
--
F: "Eine Freundin sucht einen billigen Geschirrspuehler."
A: "Wie waers mit heiraten?"
--seen in bln.markt
Nein, wieso? Wenn El Cheffe diesem Argument nicht zugänglich ist, dann
weißt du, daß du den falschen Job hast. Mit rosiger Meinung hat das
nichts zu tun.
Felix
Nein, er/sie/es. Lediglich hilft das mir nichts.