--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Забавности постоянно работающей Inet тачки ;)

6
45
С друзьями на NN.RU
В социальных сетях
Поделиться
Idol
27.08.2005
Господа!!!

Вообщем имеется комп домашний под Gentoo lnx, постоянно в сети.
Уже две с лишним недели какой-то м...к ломится ко мне на ssh и перебирает пароли.
Причем .. этот м....к за все это время использовал 4 IP адреса все по whois из канады ... Причем, перебирает этот м...к всего около 30-40 имен пользователей, исключая root`а (уж не нравиться ему видимо) ...

За сим вопрос:
у всех так? мож вирус какой?
и есть ли смысл писать прову (ихнему) с возрожениями и такая логами в мыло ?

(если надо могу логи за последнии 3-4дня приложить - там не много ;)).
Го забей ко мне тоже постояно кто-то не будем показывать пальцем на FTP стучиться ты пропиши с каких IP к те можно ходить и спи спокойно.
Idol
28.08.2005
IMHO не спартивно ;)))
Vlx
28.08.2005
что не спортивно - закрыть несколько портов? )
SCL
28.08.2005
Угу, мне вот тоже долбились с завидной периодичностью, по ssh, mike kris god sex penis, забавно, но потом надоело, фантазии у них нет :)
Idol
28.08.2005
Закрыть ssh на домашней тачке незя ;)
так как часто лазию на нее из разных мест ;)
Telepuz
30.08.2005
А может проще файрволом явно разрешить айпишники этих "мест" для коннекта по ssh, а остальное запретить. Я в итоге так и сделал и логи стали чистые и красивые :)
Stinky
30.08.2005
Ну хочется человеку, чтобы если он вдруг окажется в Африке, без правки конфигов можно было к своей машине зацепиться. :)
Стинка, ты часто в Африке бываешь ? ;-)
Ged
31.08.2005
Куда пошлют, там и бывает...
ГЫЫЫ
Stinky
06.09.2005
Я нет. :) Дык, ко мне и на SSH никто не стучится. :)
a126
05.09.2005
$IPTABLES -t nat -A PREROUTING -s 0/0 -d $Inet_IP -p tcp --dport (Любой по твоему усмотрению) -j REDIRECT --to-port 22

Это правило редирект делает с любого порта на порт 22... А этих портов куча, вряд ли кто догадается ломиться тебе на порт 12345 по ssh))
Ged
28.08.2005
Лучше писать...
Глядишь хоть по рукам надают, а иначе все так и будет.
Спам потому и живет что особо не наказывают... Эт с одной стороны, а с другой стороны, возможно у людей тачки поломаны, тогда доброе дело им сделаешь.. ;-)
Оно может конечно и лучше, но если бы я каждый раз писал комплейны после разглядывания по утрам логов того же апача, например, то меня бы самого в спам-лист занесли :) Уж слишком там дофига посторонней активности. Вирусы наверно...
Idol
28.08.2005
Апача да ;)

а вот подбор ssh`а ... ;)
Idol
28.08.2005
Кстати учитывая что стабильно одни и теже ip ... за спам не примут ;) одно письмо ;))
Airton
29.08.2005
Есть подобная трабла. И тоже из Канады. Похоже червяк какой то по миру ходит
Telepuz
29.08.2005
Да врядли это вирус, похоже на какую то дурацкую прогу по подбору, причем под винды :)
Idol
29.08.2005
Вряд-ли вирь ... уж больно время постоянно одно и тоже ;)))
Повесь ssh на нестандартный порт и будут у тебя чистые логи
Idol
29.08.2005
зачем зря напрягаться ...
:-D вот ответил так ответил, зачот! :)
Idol
29.08.2005
Напрягает в случае перевешивания на другой порт:
с компов (с которых буду заходить) придется постоянно говорить что он весит не стандартно ....
вот это и напрягает ...
отмазки :)
putty например пофик абсолютно на порт. 1 раз скажет про ключ и больше не будет.

а под *nix алиас можно набросать.
Idol
29.08.2005
везде писать ?
я бы рекомендовал в /etc/bashrc :)
процедура одноразовая. короче отмазки это.
Idol
30.08.2005
Сэр ..
н езнаю как у вас у меня доступ иногда хз с какого компа будет .... и это довольно часто в силу специфики работ... и по ssh я не тока домой лазию ...
Сэр. Заведите уже себе флэшку со всеми нужными файлами/алиасами и настройками и не усложняйте простейшую задачу.
Idol
30.08.2005
Сэээррр ...
это не выход ;)
Idol
30.08.2005
Кстати проход nmap`ом все равно покажет что ssh висит на другом порту - НЕ ВЫХОД ЭТО.
Psycho
30.08.2005
Да ой ли ? ;)
А если у меня porsetry нормальнонастроенный висит, что ты узнаешь ?
Idol
30.08.2005
NMAP не узнает если:
ssh ответит полевому на запрос,
либо ip отрубят при сканировании ...

и портсентури тут не причем
Psycho
30.08.2005
Да что ты говориш ;)
допустим ssh сидит на нестандартном порте, portsentry надрочен представлять его скану портов как pop3 сервер, и что тебе nmap ответит в этом случае ? ты выяснишь что там сидит ssh только при подключении ручками
Idol
30.08.2005
Ты проверял вообще?
А Nessus как думаешь что скажет?

NMap по ответу проги может определять что там висит ....
Зафильтруй канадских друзей, нафиг. И вообще, тебе дело говорят, пропиши дружеские ip и спи спокойно. Ведь нафлудят уроды пару гиг, будет тебе потом "спартивно" :-)
Idol
29.08.2005
На самом деле если я буду их фиьровать трафик все равно до меня дойдет и все равно считаться будет ...


Я вот думаю мож IDS поднять ;) хотя будет пушкой по муравьям ;)
Как ты себе представляешь подбор паролей, если твоя тачка не отвечает на запросы? :-)

У меня дома стоит IDS на обоих интерфейсах, подписался на базы и бесплатные пополнения с сайта www.snort.org . Практической пользы мало, только информация.
Idol
30.08.2005
'Ведь нафлудят уроды пару гиг, будет тебе потом "спартивно" :-) '

если на запросы не отвечать трафик идет ;)


-------------
Подбора уже не будет .. ;)
Psycho
29.08.2005
Мне на протяжении недели долбили ftp по словарю, немцы какие то, написал на abuse , логи скинул, через месяц примерно отписали что кульхацкера данный провайдер лишил итернета, + его данные отправили в какой то спецотдел полиции, и если мы понесли ущерб от его действий и хотим преследовать его уголовно то надо связаться с каким то дядькой из полиции контакты которого тоже прислали. (Это мой вольный перевод с немецкого, но смысл думаю точный ) :)
Idol
29.08.2005
Ну вот .. хорошо ..
если не пошутили - то может и есть польза от писанины ;)
Honeyman
03.09.2005
Idol писал(а)
Господа!!!

Вообщем имеется комп домашний под Gentoo lnx, постоянно в сети.
Уже две с лишним недели какой-то м...к ломится ко мне на ssh и перебирает пароли.

Червь/троян. Плюнь. И порадуйся, что по 30-40 паролей перебирает - у меня в среднем пару раз в день кто-нибудь заходит и пробует по пяти сотен паролей, что с волкотелекомовскими ценами на трафик достаточно неприятно.
Honeyman
03.09.2005
А то ещё можно разрешить доступ исключительно по public keys...

О, а это идея. Сейчас подниму (всё равно сервером я один пользуюсь) и узнаю...
Ged
05.09.2005
Я дома от скуки сделал что при некотором кол-ве неудачных попыток доступ с этого IP к вообще запрещается.
Honeyman
05.09.2005
Ged писал(а)
Я дома от скуки сделал что при некотором кол-ве неудачных попыток доступ с этого IP к вообще запрещается.

MaxAuthTries? Я его потом тоже нашёл, но выяснил, что он только в OpenSSH 3.9. А в Дебиане в стейбле и тестинге только 3.8, зато в анстейбле уже 4.1. А из анстейбла ставить боязно.

А авторизацию с использованием только открытых ключей (но не keyboard interactive и не password) я таки сделал. Красиво. В логах сразу полегчало.
Ged
05.09.2005
Honeyman писал(а)
MaxAuthTries?

Не... сам логи кручу ... :-\
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.