Автор Тема: Невалидни опити за логин  (Прочетена 2896 пъти)

ivanatora

  • Напреднали
  • *****
  • Публикации: 658
  • Distribution: Ubuntu 10.04
  • Window Manager: Fluxbox
    • Профил
    • WWW
Невалидни опити за логин
« -: Mar 11, 2008, 01:28 »
Здравейте '<img'>
Метнах едно око на изхода от lastb и останах втрещен - няколко хиляди опита за по-малко от две седмици. Някакви се опитват да познават юзъри и пароли на азбучен принцип. Пускат ги по 10-15 в минута. И не е от един или два адреса, а от доста различни.
Имам PermitRootLogin No и не се тревожа много за това. Компа си е просто домашно ПЦ - филми, музика, интернет, разработка... Няма какво да му се хаква '<img'> През SSH си ползвам компа като не съм си вкъщи.
Въпроса е какво е положението с невалидните опити за логин при вас? Тревожите ли се за такива неща? Най е лесно да си направя едно скриптче, което да бута във firewall-а адрес с повече от Х невалидни опита, ама се чудя дали си струва труда и ресурсите.
Активен

senser

  • Напреднали
  • *****
  • Публикации: 1328
    • Профил
Невалидни опити за логин
« Отговор #1 -: Mar 11, 2008, 07:29 »
Разгледай denyhosts, може да ти допадне '<img'>
Активен

dedmin

  • Напреднали
  • *****
  • Публикации: 456
    • Профил
Невалидни опити за логин
« Отговор #2 -: Mar 11, 2008, 10:46 »
Смени си порта на ssh, забрани логин с парола и ползвай key за логин.



Активен

ivanatora

  • Напреднали
  • *****
  • Публикации: 658
  • Distribution: Ubuntu 10.04
  • Window Manager: Fluxbox
    • Профил
    • WWW
Невалидни опити за логин
« Отговор #3 -: Mar 11, 2008, 11:11 »
Добра идея, ама няма как да нося навсякъде ключа със себе си '<img'> Логвам се от различни места и често флашката не ми е в джоба.
Активен

dedmin

  • Напреднали
  • *****
  • Публикации: 456
    • Профил
Невалидни опити за логин
« Отговор #4 -: Mar 11, 2008, 12:50 »
Записваш я на имейл или някой сървър за зор-заман.
Активен

Lamer4o

  • Участници
  • ***
  • Публикации: 5
    • Профил
Невалидни опити за логин
« Отговор #5 -: Mar 29, 2008, 19:19 »
Recent Match i iptables и си решаваш проблема с бруте форсе атаките !!!



Активен

neter

  • Global Moderator
  • Напреднали
  • *****
  • Публикации: 3408
  • Distribution: Debian, SailfishOS, CentOS
  • Window Manager: LXDE, Lipstick
    • Профил
    • WWW
Невалидни опити за логин
« Отговор #6 -: Mar 30, 2008, 19:50 »
Решенията, които използвам аз в такива случаи, са две. Едното вече беше споменато - ключ. Второто е просто дропване на всички заявки по ssh (или направо policy DROP за таблицата) и позволение само от едно IP. Така, когато искам да се вържа към блокираната машина от друго място, първо влизам в тази, която е позволена и от нея влизам в целевата машина. denyhosts също е добро решение, но лично аз обичам по iptables да пипат само скриптовете, които аз съм си писал или ръчно самият аз. Човек може да си измисли и други варианти, въпросът е до лично удобство и предразполагаща обстановка за целта '<img'>
Активен

"Да си добре приспособен към болно общество не е признак за добро здраве" - Джиду Кришнамурти

jet

  • Напреднали
  • *****
  • Публикации: 3469
  • Distribution: debian
  • Window Manager: kde
    • Профил
Активен

..⢀⣴⠾⠻⢶⣦⠀
  ⣾⠁⢠⠒⠀⣿⡁
  ⢿⡄⠘⠷⠚⠋
  ⠈⠳⣄⠀⠀⠀⠀  Debian, the universal operating system.

bulg

  • Напреднали
  • *****
  • Публикации: 916
  • Distribution: *bsd/linux
  • Животът е тръпка... иначе живот ли е това...
    • Профил
    • WWW
Невалидни опити за логин
« Отговор #8 -: Mar 31, 2008, 12:24 »
Цитат (jet @ Март 30 2008,20:36)
http://packages.debian.org/unstable/net/knockd

Цитат
This can be used to open up holes in a firewall for quick access.
Активен

http://www.youtube.com/watch?v=9rX8Fn-YJpI
---------------------------------------------------------------------
http://cleargreen.com

VladSun

  • Напреднали
  • *****
  • Публикации: 2166
    • Профил
Активен

KISS Principle ( Keep-It-Short-and-Simple )
http://openfmi.net/projects/flattc/
Има 10 вида хора на този свят - разбиращи двоичния код и тези, които не го разбират :P

mystical

  • Напреднали
  • *****
  • Публикации: 325
  • Distribution: Debian, FreeBSD
  • Window Manager: XFCE
    • Профил
    • WWW
Невалидни опити за логин
« Отговор #10 -: Apr 01, 2008, 23:16 »
Цитат (senser @ Март 11 2008,08:29)
Разгледай denyhosts, може да ти допадне '<img'>

denyhosts лично за мен ми изглежда подходящо решение. За домашно ПС на което няма кой знае каква важна информация и на което се логвам само аз е перфектно решение.

Интересен ми е само факта как сканират и намират IP адресите на които има включен sshd daemon?
Активен

Ако не можеш да градиш, поне не руши!

neter

  • Global Moderator
  • Напреднали
  • *****
  • Публикации: 3408
  • Distribution: Debian, SailfishOS, CentOS
  • Window Manager: LXDE, Lipstick
    • Профил
    • WWW
Невалидни опити за логин
« Отговор #11 -: Apr 01, 2008, 23:35 »
Цитат (mystical @ Април 01 2008,23:16)
Интересен ми е само факта как сканират и намират IP адресите на които има включен sshd daemon?

Разгледай документацията на nmap, например '<img'>
Активен

"Да си добре приспособен към болно общество не е признак за добро здраве" - Джиду Кришнамурти

n00b

  • Напреднали
  • *****
  • Публикации: 1248
  • Distribution: OSX
  • Window Manager: 10.6, 10.8, 10.9
  • Live to hack, hack to live.
    • Профил
Невалидни опити за логин
« Отговор #12 -: Apr 02, 2008, 01:28 »
Понеже имам известен опит ще го споделя с теб...

Търсенето на SSH хостове и опитите им за взлом са 2 дейности. Първата може да се изпълни и от интернет кафене. Смъква се програма Х и се задава диапазон на IP мрежи за сканиране. Програмата го прави и качва резултата на някакъв сайт (също хакнат). След което хакера прави анализ на ИП адресите - имена на хостове, дали има webservers и т.н.

Ако изкочи нещо интересно се пуска програма за налучкване на паролата върху зададеното ИП. Пак от вече хакнат компютър.

Ако се взломи - ето нова база за атаки. Ако не - все някъде има мързеливи администратори или други такива нарочени за администратори.

Редакция: Така както съм го написал изглежда че съм "еХем ти у хакерУ". Всъщност се борих с някакъв младеж (или девойка'<img'>) преди 2 години. Всички следи водят до вече хакнати машини. Оттам и да измъкнеш логове пак водят до хакнати такива. И т.н.



Активен

mobilio - професионални мобилни приложения