Модераторы: marykone
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Как АКТИВНО бороться со взломщиками, а не просто наблюдать за ходом перебора 
:(
    Опции темы
list
Дата 10.10.2006, 18:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 20.9.2006

Репутация: нет
Всего: нет



уже несколько недель ко мне на сервер стучится робот(которому я, предположительно, дал о себе знать зайдя на бесплатный прокси-сервер)

до вчерашнего дня это выражалось в ~150 попытках за сутки зайти на сервер через ssh используя логины и пароли по словарю
а теперь эта цифра возросла на порядок

в целом, защищенность меня устраивает(файрволл с разрешение коннекта только по ssh, sshd доступен только root, и хороший 13-значный пароль на root), но хотелось-бы предпринять какие-то действия в ответ

может быть кому-нибудь можно уведомить, с каких адресов меня атакуют или послать e-mail админам этих компов

что делать?
PM MAIL   Вверх
sergejzr
Дата 10.10.2006, 18:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Un salsero
Group Icon


Профиль
Группа: Админ
Сообщений: 13285
Регистрация: 10.2.2004
Где: Германия г .Ганновер

Репутация: 1
Всего: 360



Хм. Какой сервер у тебя? Апач например в логах всё хранит. Да и у ssh должен быть access log.


--------------------
PM WWW IM ICQ Skype GTalk Jabber AOL YIM MSN   Вверх
list
Дата 10.10.2006, 18:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 20.9.2006

Репутация: нет
Всего: нет



лог есть
и в нем видно кто ломился как и когда

я хотел спросить, есть ли смысл кого-нить уведомлять, и если есть, как это лучше сделать?
PM MAIL   Вверх
ZeeLax
Дата 10.10.2006, 22:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Для начала, нужно сообщить об этом своему провайдеру. Он у себя фаервол поправит, дабы к тебе меньше трафика сыпалось. Также он может связаться с провайдером, которому принадлежит атакующася подсеть. Можешь и сам с ним связаться. Обычно достаточно быстро прикрываются такие штуки.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
list
Дата 11.10.2006, 17:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 20.9.2006

Репутация: нет
Всего: нет



вот список адресов

Код

142.58.12.236
165.98.240.38
193.0.110.9(тот самый злополучный прокси proxima.ds2.uw.edu.pl)
193.231.180.235
193.24.213.37
193.26.14.129
193.26.14.130
193.26.14.131
193.26.14.147
193.26.14.185
193.26.14.218
193.26.14.66
200.61.184.8
207.229.176.14
208.253.117.91
208.254.69.147
210.87.136.171
212.191.6.130
213.16.56.69
216.183.109.85
217.160.129.159
218.146.254.220
218.94.128.179
60.12.128.152
65.102.12.225
71.39.13.57
81.31.45.129


я здесь не вижу какой либо системы
также как и не вижу целесообразности перекрывать эти адреса на файрволе прова,
, так, как они слишком уж отличаются и, вполне вероятно этот список будет расширяться и далее

или я не прав?

может это вообще червь?

Это сообщение отредактировал(а) list - 11.10.2006, 17:47
PM MAIL   Вверх
ZeeLax
Дата 11.10.2006, 17:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Всего скорее. Но, после того как я в такой же ситуации написал письма всем провайдерам, нападок значительно поубавилось, а позже, они и вовсе исчезли. Каждый пров, при поступлении жалоб (а если их ещё и несколько будет, да ещё от крупных клиентов) проведет среди соответствующих клиентов разъяснительную работу.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
list
Дата 11.10.2006, 17:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 20.9.2006

Репутация: нет
Всего: нет



подскажи, пожалуйста, как вичислить этих самых провайдеров?
PM MAIL   Вверх
DENNN
Дата 11.10.2006, 18:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



Цитата(ZeeLax @  10.10.2006,  22:15 Найти цитируемый пост)
Для начала, нужно сообщить об этом своему провайдеру. Он у себя фаервол поправит, дабы к тебе меньше трафика сыпалось. Также он может связаться с провайдером, которому принадлежит атакующася подсеть. Можешь и сам с ним связаться. Обычно достаточно быстро прикрываются такие штуки. 

Не говроите глупости. БОльшиснтву пофиг на такие вещи, а ловить зомбированные машины в своей автономной системе из 2-5 тысяч хостов тем более никто давно не заморачивается.

Добавлено @ 18:07 
Настроить SSH, увеличить время тайм-аута, ограничить количество одновременных неавторизованных коннектов + поставить утилиты типа sshit, fail2ban и т.п.
Также от большой лени можно перенсти ssh-демон на нестандартный порт
PM ICQ   Вверх
ZeeLax
Дата 11.10.2006, 18:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Цитата(DENNN @  11.10.2006,  21:05 Найти цитируемый пост)
Не говроите глупости. БОльшиснтву пофиг на такие вещи, а ловить зомбированные машины в своей автономной системе из 2-5 тысяч хостов тем более никто давно не заморачивается.

Имеется большое количество провайдеров разного уровня. Те, что поменьше и поближе к юзерам - те заморачиваются.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
list
Дата 11.10.2006, 18:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 15
Регистрация: 20.9.2006

Репутация: нет
Всего: нет



Цитата(DENNN @  11.10.2006,  18:05 Найти цитируемый пост)
перенсти ssh-демон на нестандартный порт 


а смысл? если при коннекте sshd отвечает "SSH-1.99-OpenSSH_3.6.1p2" идентифицируя себя этим
скан портов и всё станет на свои места

Цитата(ZeeLax @  11.10.2006,  18:14 Найти цитируемый пост)
Имеется большое количество провайдеров разного уровня. Те, что поменьше и поближе....


поскажи, как выйти на этих самых, что поближе
PM MAIL   Вверх
ZeeLax
Дата 11.10.2006, 19:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Например, заюзать SmatWhois отсюда.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
DENNN
Дата 12.10.2006, 09:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



Цитата(ZeeLax @  11.10.2006,  18:14 Найти цитируемый пост)
Имеется большое количество провайдеров разного уровня. Те, что поменьше и поближе к юзерам - те заморачиваются. 

Имеются либо просто провайдеры, которые предоставляют транспорт достаточно большому кол-ву хостов, либо пионер-нет, где после такого "закрытия" через некоторое время проблем необерешься ожидая "открытия" smile
Я бы при поступлении подобной просьбы просто вежливо бы развернул к выходу - у меня сервера под нагрузкой, state-full фаерволлы выверены и вылизанны, чтоб задержки были минмальными. И тут здрасте: начинается впихивание совершенно левых правил.

Цитата(list @  11.10.2006,  18:21 Найти цитируемый пост)
а смысл? если при коннекте sshd отвечает "SSH-1.99-OpenSSH_3.6.1p2" идентифицируя себя этим
скан портов и всё станет на свои места

Ради интереса, посмотри внимательно как сканируют и за какое время. Попробуй ради интереса просканировать достаточно большой диапазон . Подсказка: задача минимальными силами отбросить попытки робота. В конце концов, если развивается паранойя, то нужно посмотреть в сторону известных IDS. Тот же snort можно накрутить достаточно сложными правилами.
PM ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Сетевые технологии | Следующая тема »


 




[ Время генерации скрипта: 0.0513 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.