| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Сетевые технологии > Как АКТИВНО бороться со взломщиками |
| Автор: list 10.10.2006, 18:29 |
| уже несколько недель ко мне на сервер стучится робот(которому я, предположительно, дал о себе знать зайдя на бесплатный прокси-сервер) до вчерашнего дня это выражалось в ~150 попытках за сутки зайти на сервер через ssh используя логины и пароли по словарю а теперь эта цифра возросла на порядок в целом, защищенность меня устраивает(файрволл с разрешение коннекта только по ssh, sshd доступен только root, и хороший 13-значный пароль на root), но хотелось-бы предпринять какие-то действия в ответ может быть кому-нибудь можно уведомить, с каких адресов меня атакуют или послать e-mail админам этих компов что делать? |
| Автор: sergejzr 10.10.2006, 18:34 |
| Хм. Какой сервер у тебя? Апач например в логах всё хранит. Да и у ssh должен быть access log. |
| Автор: list 10.10.2006, 18:44 |
| лог есть и в нем видно кто ломился как и когда я хотел спросить, есть ли смысл кого-нить уведомлять, и если есть, как это лучше сделать? |
| Автор: ZeeLax 10.10.2006, 22:15 |
| Для начала, нужно сообщить об этом своему провайдеру. Он у себя фаервол поправит, дабы к тебе меньше трафика сыпалось. Также он может связаться с провайдером, которому принадлежит атакующася подсеть. Можешь и сам с ним связаться. Обычно достаточно быстро прикрываются такие штуки. |
| Автор: list 11.10.2006, 17:46 | ||
вот список адресов
я здесь не вижу какой либо системы также как и не вижу целесообразности перекрывать эти адреса на файрволе прова, , так, как они слишком уж отличаются и, вполне вероятно этот список будет расширяться и далее или я не прав? может это вообще червь? |
| Автор: ZeeLax 11.10.2006, 17:54 |
| Всего скорее. Но, после того как я в такой же ситуации написал письма всем провайдерам, нападок значительно поубавилось, а позже, они и вовсе исчезли. Каждый пров, при поступлении жалоб (а если их ещё и несколько будет, да ещё от крупных клиентов) проведет среди соответствующих клиентов разъяснительную работу. |
| Автор: list 11.10.2006, 17:59 |
| подскажи, пожалуйста, как вичислить этих самых провайдеров? |
| Автор: ZeeLax 11.10.2006, 18:14 | ||
Имеется большое количество провайдеров разного уровня. Те, что поменьше и поближе к юзерам - те заморачиваются. |
| Автор: list 11.10.2006, 18:21 | ||
а смысл? если при коннекте sshd отвечает "SSH-1.99-OpenSSH_3.6.1p2" идентифицируя себя этим скан портов и всё станет на свои места
поскажи, как выйти на этих самых, что поближе |
| Автор: ZeeLax 11.10.2006, 19:49 |
| Например, заюзать SmatWhois http://www.all-nettools.com/toolbox. |
| Автор: DENNN 12.10.2006, 09:15 | ||||
Имеются либо просто провайдеры, которые предоставляют транспорт достаточно большому кол-ву хостов, либо пионер-нет, где после такого "закрытия" через некоторое время проблем необерешься ожидая "открытия" Я бы при поступлении подобной просьбы просто вежливо бы развернул к выходу - у меня сервера под нагрузкой, state-full фаерволлы выверены и вылизанны, чтоб задержки были минмальными. И тут здрасте: начинается впихивание совершенно левых правил.
Ради интереса, посмотри внимательно как сканируют и за какое время. Попробуй ради интереса просканировать достаточно большой диапазон . Подсказка: задача минимальными силами отбросить попытки робота. В конце концов, если развивается паранойя, то нужно посмотреть в сторону известных IDS. Тот же snort можно накрутить достаточно сложными правилами. |