home *** CD-ROM | disk | FTP | other *** search
/ Chip 2007 January, February, March & April / Chip-Cover-CD-2007-02.iso / Pakiet bezpieczenstwa / mini Pentoo LiveCD 2006.1 / mpentoo-2006.1.iso / livecd.squashfs / etc / p0f / p0fa.fp < prev    next >
Text File  |  2005-12-11  |  6KB  |  169 lines

  1. #
  2. # p0f - SYN+ACK fingerprints
  3. # --------------------------
  4. #
  5. # .-------------------------------------------------------------------------.
  6. # | The purpose of this file is to cover signatures for outgoing TCP/IP     |
  7. # | connections (SYN+ACK packets). This mode of operation can be enabled    |
  8. # | with -A option. Please refer to p0f.fp for information on the metrics   |
  9. # | used to create a signature, and for a guide on adding new entries to    |
  10. # | those files. This database is somewhat neglected, and is looking for a  |
  11. # | caring maintainer.                                                      |
  12. # `-------------------------------------------------------------------------'
  13. #
  14. # (C) Copyright 2000-2004 by Michal Zalewski <lcamtuf@coredump.cx>
  15. #
  16. # Plenty of signatures contributed in bulk by rain forest puppy, Paul Woo and
  17. # Michael Bauer.
  18. #
  19. # Submit all additions to the authors. Read p0f.fp before adding any
  20. # signatures. Run p0f -A -C after making any modifications. This file is
  21. # NOT compatible with SYN, RST+, or stray ACK modes. Use only with -A option.
  22. #
  23. # Feel like contributing? You can run p0f -A -K, then test/tryid -iR nnn...
  24. #
  25. # IMPORTANT INFORMATION ABOUT THE INTERDEPENDENCY OF SYNs AND SYN+ACKs
  26. # --------------------------------------------------------------------
  27. #
  28. # Some systems would have different SYN+ACK fingerprints depending on
  29. # the system that sent SYN. More specifically, RFC1323, RFC2018 and
  30. # RFC1644 extensions sometimes show up only if SYN had them enabled.
  31. #
  32. # Also, some silly systems may copy WSS from the SYN packet you've sent,
  33. # in which case, you need to wildcard the value. Use test/sendsyn.c, which
  34. # uses a distinct WSS of 12345, to test for this condition if unsure.
  35. #
  36. # IMPORTANT INFORMATION ABOUT DIFFERENCES IN COMPARISON TO p0f.fp:
  37. # ----------------------------------------------------------------
  38. #
  39. # - 'A' quirk would be present on almost every signature here. ACK number
  40. #   is unusual for SYN packets, but is a commonplace in SYN+ACK packets,
  41. #   of course. It is still possible to have a signature without 'A', when
  42. #   the ACK flag is present but the value is zero - this, however, is
  43. #   very uncommon.
  44. #
  45. # - 'T' quirk would show up on almost all signatures for systems implementing
  46. #   RFC1323. The second timestamp is only unusual for SYN packets. SYN+ACK
  47. #   are expected to have it set.
  48. #
  49.  
  50. ##########################
  51. # Standard OS signatures #
  52. ##########################
  53.  
  54. # ---------------- Linux -------------------
  55.  
  56. 32736:64:0:44:M*:A:Linux:2.0
  57. S22:64:1:60:M*,S,T,N,W0:AT:Linux:2.2
  58. S22:64:1:52:M*,N,N,S,N,W0:A:Linux:2.2 w/o timestamps
  59.  
  60. 5792:64:1:60:M*,S,T,N,W0:AT:Linux:older 2.04
  61. 5792:64:1:60:M*,S,T,N,W0:ZAT:Linux:recent 2.4 (1)
  62. S4:64:1:44:M*:ZA:Linux:recent 2.4 (2)
  63. 5792:64:1:44:M*:ZA:Linux:recent 2.4 (3)
  64.  
  65. S4:64:1:52:M*,N,N,S,N,W0:ZA:Linux:2.4 w/o timestamps
  66.  
  67. # --------------- Windows ------------------
  68.  
  69. 65535:128:1:64:M*,N,W0,N,N,T0,N,N,S:A:Windows:2000 SP4
  70. S44:128:1:64:M*,N,W0,N,N,T0,N,N,S:A:Windows:XP SP1
  71. S12:128:1:64:M*,N,W0,N,N,T0,N,N,S:A:Windows:2000 (SP1+)
  72. S6:128:1:44:M*:A:Windows:NT 4.0 SP1+
  73. 65535:128:1:48:M*,N,N,S:A:Windows:98 (SE)
  74. 65535:128:1:44:M*:A:Windows:2000 (1)
  75. 16616:128:1:44:M*:A:Windows:2003
  76. 16384:128:1:44:M*:A:Windows:2000 (2)
  77. S16:128:1:44:M*:A:Windows:2000 (3)
  78.  
  79. # ------------------- OpenBSD --------------
  80.  
  81. 17376:64:1:64:M*,N,N,S,N,W0,N,N,T:AT:OpenBSD:3.3
  82.  
  83. # ------------------- NetBSD ----------------
  84.  
  85. 16384:64:0:60:M*,N,W0,N,N,T0:AT:NetBSD:1.6
  86.  
  87. # ----------------- HP/UX ------------------
  88.  
  89. 32768:64:1:44:M*:A:HPUX:10.20
  90.  
  91. # ----------------- Tru64 ------------------
  92.  
  93. S23:60:0:48:M*,N,W0:A:Tru64:5.0 (1)
  94. 65535:64:0:44:M*:A:Tru64:5.0 (2)
  95.  
  96. # ----------------- Novell -----------------
  97.  
  98. 6144:128:1:52:M*,W0,N,S,N,N:A:Novell:Netware 6.0 (SP3)
  99. 32768:128:1:44:M*:A:Novell:Netware 5.1
  100.  
  101. # ------------------ IRIX ------------------
  102.  
  103. 60816:60:1:60:M*,N,W0,N,N,T:AT:IRIX:6.5.0
  104.  
  105. # ----------------- Solaris ----------------
  106.  
  107. 49232:64:1:64:N,N,T,M*,N,W0,N,N,S:AT:Solaris:9
  108. S1:255:1:60:N,N,T,N,W0,M*:AT:Solaris:7
  109. 24656:64:1:44:M*:A:Solaris:8
  110.  
  111. # ----------------- FreeBSD ----------------
  112.  
  113. 65535:64:1:60:M*,N,W1,N,N,T:AT:FreeBSD:5.0
  114. 57344:64:1:44:M*:A:FreeBSD:4.6-4.8
  115. 65535:64:1:44:M*:A:FreeBSD:4.4
  116.  
  117. 57344:64:1:48:M1460,N,W0:A:FreeBSD:4.6-4.8 (wscale)
  118. 57344:64:1:60:M1460,N,W0,N,N,T:AT:FreeBSD:4.6-4.8 (RFC1323)
  119.  
  120. # ------------------- AIX ------------------
  121.  
  122. S17:255:1:44:M536:A:AIX:4.2
  123.  
  124. S12:64:0:44:M1460:A:AIX:5.2 ML04 (1)
  125. S42:64:0:44:M1460:A:AIX:5.2 ML04 (2)
  126.  
  127. # ------------------ BSD/OS ----------------
  128.  
  129. S6:64:1:60:M1460,N,W0,N,N,T:AT:BSD/OS:4.0.x
  130.  
  131. # ------------------ OS/390 ----------------
  132.  
  133. 2048:64:0:44:M1460:A:OS/390:?
  134.  
  135. # ------------------ Novell ----------------
  136.  
  137. 6144:128:1:44:M1400:A:Novell:iChain 2.2
  138.  
  139. # ------------------ MacOS -----------------
  140.  
  141. 33304:64:1:60:M*,N,W0,N,N,T:AT:MacOS:X 10.2.6
  142.  
  143. ###########################################
  144. # Appliance / embedded / other signatures #
  145. ###########################################
  146.  
  147. 16384:64:1:44:M1460:A:F5:BigIP LB 4.1.x (sometimes FreeBSD)
  148. 4128:255:0:44:M*:ZA:Cisco:Catalyst 2900 12.0(5)
  149. 4096:60:0:44:M*:A:Brother:HL-1270N
  150. S1:30:0:44:M1730:A:Cyclades:PR3000
  151. 8192:64:1:44:M1460:A:NetApp:Data OnTap 6.x
  152. 5792:64:1:60:W0,N,N,N,T,M1460:ZAT:FortiNet:FortiGate 50
  153. S1:64:1:44:M1460:A:NetCache:5.3.1
  154. S1:64:0:44:M512:A:Printer:controller (?)
  155. 4096:128:0:40:.:A:Sequent:DYNIX 4.2.x
  156. S16:64:0:44:M512:A:3Com:NBX PBX (BSD/OS 2.1)
  157. 16000:64:0:44:M1442:A:CastleNet:DSL router
  158. S2:64:0:44:M32728:A:D-Link:DSL-500
  159. S4:60:0:44:M1460:A:HP:JetDirect A.05.32
  160. 8576:64:1:44:M*:A:Raptor:firewall
  161. S12:64:1:44:M1400:A:Cequrux Firewall:4.x
  162. 2048:255:0:44:M1400:A:Netgear:MR814
  163.  
  164.  
  165. # Whatever they run. EOL boys...
  166. S6:128:1:48:M1460,E:PA:@Slashdot:or BusinessWeek (???)
  167.  
  168.  
  169.