Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Сетевые технологии > Как АКТИВНО бороться со взломщиками


Автор: list 10.10.2006, 18:29
уже несколько недель ко мне на сервер стучится робот(которому я, предположительно, дал о себе знать зайдя на бесплатный прокси-сервер)

до вчерашнего дня это выражалось в ~150 попытках за сутки зайти на сервер через ssh используя логины и пароли по словарю
а теперь эта цифра возросла на порядок

в целом, защищенность меня устраивает(файрволл с разрешение коннекта только по ssh, sshd доступен только root, и хороший 13-значный пароль на root), но хотелось-бы предпринять какие-то действия в ответ

может быть кому-нибудь можно уведомить, с каких адресов меня атакуют или послать e-mail админам этих компов

что делать?

Автор: sergejzr 10.10.2006, 18:34
Хм. Какой сервер у тебя? Апач например в логах всё хранит. Да и у ssh должен быть access log.

Автор: list 10.10.2006, 18:44
лог есть
и в нем видно кто ломился как и когда

я хотел спросить, есть ли смысл кого-нить уведомлять, и если есть, как это лучше сделать?

Автор: ZeeLax 10.10.2006, 22:15
Для начала, нужно сообщить об этом своему провайдеру. Он у себя фаервол поправит, дабы к тебе меньше трафика сыпалось. Также он может связаться с провайдером, которому принадлежит атакующася подсеть. Можешь и сам с ним связаться. Обычно достаточно быстро прикрываются такие штуки.

Автор: list 11.10.2006, 17:46
вот список адресов

Код

142.58.12.236
165.98.240.38
193.0.110.9(тот самый злополучный прокси proxima.ds2.uw.edu.pl)
193.231.180.235
193.24.213.37
193.26.14.129
193.26.14.130
193.26.14.131
193.26.14.147
193.26.14.185
193.26.14.218
193.26.14.66
200.61.184.8
207.229.176.14
208.253.117.91
208.254.69.147
210.87.136.171
212.191.6.130
213.16.56.69
216.183.109.85
217.160.129.159
218.146.254.220
218.94.128.179
60.12.128.152
65.102.12.225
71.39.13.57
81.31.45.129


я здесь не вижу какой либо системы
также как и не вижу целесообразности перекрывать эти адреса на файрволе прова,
, так, как они слишком уж отличаются и, вполне вероятно этот список будет расширяться и далее

или я не прав?

может это вообще червь?

Автор: ZeeLax 11.10.2006, 17:54
Всего скорее. Но, после того как я в такой же ситуации написал письма всем провайдерам, нападок значительно поубавилось, а позже, они и вовсе исчезли. Каждый пров, при поступлении жалоб (а если их ещё и несколько будет, да ещё от крупных клиентов) проведет среди соответствующих клиентов разъяснительную работу.

Автор: list 11.10.2006, 17:59
подскажи, пожалуйста, как вичислить этих самых провайдеров?

Автор: DENNN 11.10.2006, 18:05
Цитата(ZeeLax @  10.10.2006,  22:15 Найти цитируемый пост)
Для начала, нужно сообщить об этом своему провайдеру. Он у себя фаервол поправит, дабы к тебе меньше трафика сыпалось. Также он может связаться с провайдером, которому принадлежит атакующася подсеть. Можешь и сам с ним связаться. Обычно достаточно быстро прикрываются такие штуки. 

Не говроите глупости. БОльшиснтву пофиг на такие вещи, а ловить зомбированные машины в своей автономной системе из 2-5 тысяч хостов тем более никто давно не заморачивается.

Добавлено @ 18:07 
Настроить SSH, увеличить время тайм-аута, ограничить количество одновременных неавторизованных коннектов + поставить утилиты типа sshit, fail2ban и т.п.
Также от большой лени можно перенсти ssh-демон на нестандартный порт

Автор: ZeeLax 11.10.2006, 18:14
Цитата(DENNN @  11.10.2006,  21:05 Найти цитируемый пост)
Не говроите глупости. БОльшиснтву пофиг на такие вещи, а ловить зомбированные машины в своей автономной системе из 2-5 тысяч хостов тем более никто давно не заморачивается.

Имеется большое количество провайдеров разного уровня. Те, что поменьше и поближе к юзерам - те заморачиваются.

Автор: list 11.10.2006, 18:21
Цитата(DENNN @  11.10.2006,  18:05 Найти цитируемый пост)
перенсти ssh-демон на нестандартный порт 


а смысл? если при коннекте sshd отвечает "SSH-1.99-OpenSSH_3.6.1p2" идентифицируя себя этим
скан портов и всё станет на свои места

Цитата(ZeeLax @  11.10.2006,  18:14 Найти цитируемый пост)
Имеется большое количество провайдеров разного уровня. Те, что поменьше и поближе....


поскажи, как выйти на этих самых, что поближе

Автор: ZeeLax 11.10.2006, 19:49
Например, заюзать SmatWhois http://www.all-nettools.com/toolbox.

Автор: DENNN 12.10.2006, 09:15
Цитата(ZeeLax @  11.10.2006,  18:14 Найти цитируемый пост)
Имеется большое количество провайдеров разного уровня. Те, что поменьше и поближе к юзерам - те заморачиваются. 

Имеются либо просто провайдеры, которые предоставляют транспорт достаточно большому кол-ву хостов, либо пионер-нет, где после такого "закрытия" через некоторое время проблем необерешься ожидая "открытия" smile
Я бы при поступлении подобной просьбы просто вежливо бы развернул к выходу - у меня сервера под нагрузкой, state-full фаерволлы выверены и вылизанны, чтоб задержки были минмальными. И тут здрасте: начинается впихивание совершенно левых правил.

Цитата(list @  11.10.2006,  18:21 Найти цитируемый пост)
а смысл? если при коннекте sshd отвечает "SSH-1.99-OpenSSH_3.6.1p2" идентифицируя себя этим
скан портов и всё станет на свои места

Ради интереса, посмотри внимательно как сканируют и за какое время. Попробуй ради интереса просканировать достаточно большой диапазон . Подсказка: задача минимальными силами отбросить попытки робота. В конце концов, если развивается паранойя, то нужно посмотреть в сторону известных IDS. Тот же snort можно накрутить достаточно сложными правилами.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)