Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
[sicurezza]Tentativi ssh da 220.70.167.67? sembra famoso...
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

Goto page 1, 2, 3, 4  Next  
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian)
View previous topic :: View next topic  
Author Message
Cazzantonio
Bodhisattva
Bodhisattva


Joined: 20 Mar 2004
Posts: 4514
Location: Somewere around the world

PostPosted: Sun Dec 05, 2004 11:40 am    Post subject: [sicurezza]Tentativi ssh da 220.70.167.67? sembra famoso... Reply with quote

Ho tutta una serie di tentativi da parte di questo ip sulla mia porta ssh

Code:
Dec  4 04:09:21 star_platinum sshd[836]: Illegal user test from 220.70.167.67
Dec  4 04:09:21 star_platinum sshd[836]: Failed password for illegal user test from 220.70.167.67 port 46147 ssh2
Dec  4 04:09:26 star_platinum sshd[839]: Failed password for illegal user guest from 220.70.167.67 port 46189 ssh2
Dec  4 04:09:31 star_platinum sshd[842]: Illegal user admin from 220.70.167.67
Dec  4 04:09:31 star_platinum sshd[842]: Failed password for illegal user admin from 220.70.167.67 port 46211 ssh2
Dec  4 04:09:36 star_platinum sshd[845]: Illegal user admin from 220.70.167.67
Dec  4 04:09:36 star_platinum sshd[845]: Failed password for illegal user admin from 220.70.167.67 port 46232 ssh2
Dec  4 04:09:45 star_platinum sshd[848]: Illegal user user from 220.70.167.67
Dec  4 04:09:45 star_platinum sshd[848]: Failed password for illegal user user from 220.70.167.67 port 46253 ssh2
Dec  4 04:09:50 star_platinum sshd[852]: Failed password for root from 220.70.167.67 port 46280 ssh2
Dec  4 04:09:53 star_platinum sshd[855]: Failed password for root from 220.70.167.67 port 46287 ssh2
Dec  4 04:09:57 star_platinum sshd[857]: Failed password for root from 220.70.167.67 port 46290 ssh2
Dec  4 04:10:00 star_platinum sshd[860]: Illegal user test from 220.70.167.67
Dec  4 04:10:01 star_platinum sshd[860]: Failed password for illegal user test from 220.70.167.67 port 46295 ssh2


Ok, qualcuno sta tentando di entrare nel mio pc tramite una dei login di prova (test, admin, root, etc...) ma se vado a cercare su google questo ip trovo una caterva di risultati per cui un sacco di gente ha gli stessi tentativi di connessione da parte di questo tizio 8O
questi sono solo i primi tre risultati della ricerca:
http://www.madirish.net/rants.php?id=51
http://lists.sans.org/pipermail/intrusions/2004-October/008554.html
http://www.nukedgallery.net/modules.php?name=IPBan&file=countryinfo&cc=kr&start=40

Chi ca**o è questo tizio? per fare una cosa su così vasta scala deve essere un'organizzazione governativa o una cosa del genere...
Premetto che non credo nelle cospirazioni planetarie... però mi è presa una certa caga 8O

come si fa a capire a chi è registrato questo indirizzo ip? :?:
aggiungerlo in /etc/hosts.deny può bastare? :roll:
_________________
Any mans death diminishes me, because I am involved in Mankinde; and therefore never send to know for whom the bell tolls; It tolls for thee.
-John Donne


Last edited by Cazzantonio on Sun Dec 05, 2004 12:08 pm; edited 1 time in total
Back to top
View user's profile Send private message
lavish
Bodhisattva
Bodhisattva


Joined: 13 Sep 2004
Posts: 4296

PostPosted: Sun Dec 05, 2004 11:46 am    Post subject: Reply with quote

Madonna! 8O

Non e' possibile che sia una sorta di attacco automatizzato da un server da qualche parte?
_________________
minimalblue.com | secgroup.github.io/
Back to top
View user's profile Send private message
fat_penguin
Apprentice
Apprentice


Joined: 25 Jul 2004
Posts: 294
Location: sud side of Switzerland

PostPosted: Sun Dec 05, 2004 11:51 am    Post subject: Reply with quote

www.iana.org e www.ripe.net sono i "gestori degli ip" ... sui siti trovi degli strumenti (whois) per vedere a chi appartengono gli ip...

Puoi provare a chiedere al tuo provider di droppare le connessioni da questo ip...

byebye
fat_penguin
Back to top
View user's profile Send private message
paperp
Guru
Guru


Joined: 27 Feb 2004
Posts: 544
Location: Toscana , Italy

PostPosted: Sun Dec 05, 2004 11:52 am    Post subject: Reply with quote

Ciao cazza....effettivamente è un pò ingrbugliato io ho provato questo traceroute , con nslookup o lookup ,niente ,
Code:

Traceroute has started ...

traceroute to 220.70.167.67  (220.70.167.67), 30 hops max, 40 byte packets
 1  192.168.1.1 (192.168.1.1)  79.86 ms  55.945 ms  53.643 ms
 2  192.168.100.1 (192.168.100.1)  53.793 ms  56.096 ms  54.013 ms
 3  r-pi31-vl2.opb.interbusiness.it (217.141.255.140)  55.382 ms  55.799 ms  53.839 ms
 4  r-rm199-pi31.opb.interbusiness.it (151.99.101.21)  59.118 ms  59.463 ms  60.588 ms
 5  r-mi208-rm199.opb.interbusiness.it (151.99.98.106)  71.969 ms  68.967 ms  68.866 ms
 6  r-mi223-vl4.opb.interbusiness.it (151.99.75.214)  68.318 ms  76.746 ms  69.18 ms
 7  mil14-ibs-resid-8-it.mil.seabone.net (195.22.208.193)  69.523 ms  67.886 ms  69.696 ms
 8  linx-lon1-racc1.lon.seabone.net (195.22.209.109)  107.535 ms  95.724 ms  92.852 ms
 9  kt-london.router.fe1 (195.66.224.147)  248.332 ms  251.648 ms  250.244 ms
10  211.48.63.233 (211.48.63.233)  381.681 ms  381.953 ms  384.608 ms
11  apnc10 (211.216.216.89)  383.18 ms  388.853 ms  383.134 ms
12  220.73.151.121 (220.73.151.121)  383.589 ms  391.955 ms  383.414 ms
13  220.73.149.98 (220.73.149.98)  387.362 ms  388.827 ms  386.691 ms
14  * * *
15  168.126.40.226 (168.126.40.226)  405.37 ms  384.397 ms  383.317 ms
16  61.78.9.186 (61.78.9.186)  392.193 ms  390.583 ms  392.684 ms
17  *


..si ha ragione è Iana

Code:
Whois has started ...

% This is the RIPE Whois tertiary server.
% The objects are in RPSL format.
%
% Rights restricted by copyright.
% See http://www.ripe.net/db/copyright.html

inetnum:      0.0.0.0 - 255.255.255.255
netname:      IANA-BLK
descr:        The whole IPv4 address space
country:      EU # Country is really world wide
org:          ORG-IANA1-RIPE
admin-c:      IANA1-RIPE
tech-c:       IANA1-RIPE
status:       ALLOCATED UNSPECIFIED
remarks:      The country is really worldwide.
remarks:      This address space is assigned at various other places in
remarks:      the world and might therefore not be in the RIPE database.
mnt-by:       RIPE-NCC-HM-MNT
mnt-lower:    RIPE-NCC-HM-MNT
mnt-routes:   RIPE-NCC-RPSL-MNT
changed:      bitbucket@ripe.net 20010529
changed:      bitbucket@ripe.net 20020625
changed:      hostmaster@ripe.net 20031014
changed:      bitbucket@ripe.net 20040422
changed:      bitbucket@ripe.net 20040504
source:       RIPE

organisation: ORG-IANA1-RIPE
org-name:     Internet Assigned Numbers Authority
org-type:     IANA
address:      see http://www.iana.org
remarks:      The IANA allocates IP addresses and AS number blocks to RIRs
remarks:      see http://www.iana.org/ipaddress/ip-addresses.htm
remarks:      and http://www.iana.org/assignments/as-numbers
e-mail:       bitbucket@ripe.net
admin-c:      IANA1-RIPE
tech-c:       IANA1-RIPE
mnt-ref:      RIPE-NCC-HM-MNT
mnt-by:       RIPE-NCC-HM-MNT
changed:      bitbucket@ripe.net 20040417
source:       RIPE

role:         Internet Assigned Numbers Authority
address:      see http://www.iana.org.
e-mail:       bitbucket@ripe.net
admin-c:      IANA1-RIPE
tech-c:       IANA1-RIPE
nic-hdl:      IANA1-RIPE
remarks:      For more information on IANA services
remarks:      go to IANA web site at http://www.iana.org.
mnt-by:       RIPE-NCC-MNT
changed:      bitbucket@ripe.net 20010411
source:       RIPE
Back to top
View user's profile Send private message
silian87
Advocate
Advocate


Joined: 06 Oct 2003
Posts: 2318
Location: Treviso, Italy

PostPosted: Sun Dec 05, 2004 11:56 am    Post subject: Reply with quote

Si, e' imbrugliato.... con xtraceroute ho visto che me lo prende in inghilterra a Latitudine "51.500000" e longitudine "-0.170000" .

Questo e' l'ultimo ip che mi prende prima di una serie di not-response "61.78.9.186"
_________________
Musica che ascolto: http://www.last.fm/user/silian87/

Silian87 FAQs: http://marentax.homelinux.org/~silian87/silian87-faq.txt

GTalk: silian87@gmail.com
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 12:03 pm    Post subject: Reply with quote

E' un ip di Kornet, un provider coreano.

Puoi mandare una mail a abuse@kornet.net o a hyejin@kt.co.kr spiegandogli che ricevi attacchi da parte di un loro IP.
Quote:

IPv4 Address : 220.70.167.64-220.70.167.127
Network Name : KORNET-HOTLINE2003299263
Connect ISP Name : KORNET
[...]
[ Organization Information ]
Organization ID : ORG362815
Org Name : KTkangwonbonbu
State : KANGWON
Address : useong1cha ho 0000 beonji 2210 taejangdong wonjusi
Zip Code : 220-120
[...]
[ Technical Contact Information ]
Name : Tkangwonbonbu K
Org Name : KTkangwonbonbu
State : KANGWON
Address : useong1cha ho 0000 beonji 2210 taejangdong wonjusi
Zip Code : 220-120
Phone : +82-33-766-5200
E-Mail : hyejin@kt.co.kr
[...]
[ ISP Network Abuse Contact Information ]
Name : Network Abuse
Phone : +82-2-3675-1499
Fax : +82-2-747-8701
E-Mail : abuse@kornet.net

_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
Cazzantonio
Bodhisattva
Bodhisattva


Joined: 20 Mar 2004
Posts: 4514
Location: Somewere around the world

PostPosted: Sun Dec 05, 2004 12:06 pm    Post subject: Reply with quote

https://forums.gentoo.org/viewtopic.php?t=210585&postdays=0&postorder=asc&highlight=hostname&start=0

anche in questo topic c'è gente che riceve connesioni sshd su login come "test, admin, root..."
inizio seriamente a preoccuparmi...
nessuno di voi, spulciando nei log, ha mai trovato niente di questo tipo?
Secondo voi cosa sarebbe meglio fare in questi casi?
Premetto che finora le mie impostazioni di sicurezza erano solo le password... :oops:
_________________
Any mans death diminishes me, because I am involved in Mankinde; and therefore never send to know for whom the bell tolls; It tolls for thee.
-John Donne
Back to top
View user's profile Send private message
silian87
Advocate
Advocate


Joined: 06 Oct 2003
Posts: 2318
Location: Treviso, Italy

PostPosted: Sun Dec 05, 2004 12:09 pm    Post subject: Reply with quote

Io ho la porta ssh chiusa dal router... quindi penso che dovrei stare tranquillo... :lol:
_________________
Musica che ascolto: http://www.last.fm/user/silian87/

Silian87 FAQs: http://marentax.homelinux.org/~silian87/silian87-faq.txt

GTalk: silian87@gmail.com
Back to top
View user's profile Send private message
Cazzantonio
Bodhisattva
Bodhisattva


Joined: 20 Mar 2004
Posts: 4514
Location: Somewere around the world

PostPosted: Sun Dec 05, 2004 12:09 pm    Post subject: Reply with quote

nightblade wrote:
E' un ip di Kornet, un provider coreano.


come l'hai trovato?
_________________
Any mans death diminishes me, because I am involved in Mankinde; and therefore never send to know for whom the bell tolls; It tolls for thee.
-John Donne
Back to top
View user's profile Send private message
molesto
Tux's lil' helper
Tux's lil' helper


Joined: 30 Oct 2004
Posts: 145
Location: Rome, Italy

PostPosted: Sun Dec 05, 2004 12:12 pm    Post subject: Reply with quote

sarà qualche lamer che fa lo scan di indirizzi ip per vedere se incappa
in qualcosa di interessante...


forse ha visto troppe volte war games...

non mi preoccuperei più di tanto.
_________________
http://www.immeritus.org
The Sirius Black fan club
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 12:12 pm    Post subject: Reply with quote

Cazzantonio wrote:

inizio seriamente a preoccuparmi...

Innanzitutto, niente panico.
Secondo me e' un bot automatico di uno script kiddie coreano che scorre migliaia di indirizzi IP cercando server ssh con password deboli. Se le tue password rispettano adeguati criteri di complessita', non hai di che preoccuparti.
Se poi vuoi essere ancora piu' sicuro, puoi far girare ssh su una porta non standard (un accorgimento che ti rendera' invisibile a questi bot che cercano solo la porta 22 aperta), oppure usare certificati invece di password.
_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 12:13 pm    Post subject: Reply with quote

Cazzantonio wrote:
nightblade wrote:
E' un ip di Kornet, un provider coreano.


come l'hai trovato?

Code:

whois 220.70.167.67

_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
randomaze
Bodhisattva
Bodhisattva


Joined: 21 Oct 2003
Posts: 9985

PostPosted: Sun Dec 05, 2004 12:17 pm    Post subject: Reply with quote

Cazzantonio wrote:
nightblade wrote:
E' un ip di Kornet, un provider coreano.


come l'hai trovato?


Non so lui, comunque si trova Iniziando qui e finendo qui.

Comunque nulla di preoccpante, solo un ragazzino andrebbe avanti cercando di entrare con quelle utenze in tutto il mondo sempre dallo stesso IP...
(...certo potrebbe essere qualcuno troppo furbo che si fa passare per un kiddie...)
_________________
Ciao da me!
Back to top
View user's profile Send private message
Cazzantonio
Bodhisattva
Bodhisattva


Joined: 20 Mar 2004
Posts: 4514
Location: Somewere around the world

PostPosted: Sun Dec 05, 2004 12:27 pm    Post subject: Reply with quote

ok, grazie per le info sui siti che non conoscevo (utilizzo il pc per tutt'altri scopi che la sicurezza... e questo è il mio pc di casa, per cui pace se entrano :wink: )
Comunque è la prima volta che noto tentativi del genere... per bannare un indirizzo ip basta metterlo in /etc/host.deny vero? oppure devo ricorrere ad iptables (che non so usare, anche se prima o poi, quando avrò tempo, voglio impararlo)
_________________
Any mans death diminishes me, because I am involved in Mankinde; and therefore never send to know for whom the bell tolls; It tolls for thee.
-John Donne
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 12:30 pm    Post subject: Reply with quote

Cazzantonio wrote:
per bannare un indirizzo ip basta metterlo in /etc/host.deny vero? oppure devo ricorrere ad iptables

hosts.deny ti permette di vietare l'accesso di uno o piu' indirizzi IP ad un tuo daemon in ascolto, e questo potrebbe risolvere il tuo problema.
Pero' iptables e' un vero e proprio firewall, che quindi ti permette un controllo completo, centralizzato e puntuale di ogni tipo di pacchetto che entra o esce dal tuo pc, per cui prima cominci a smanettarci e meglio e' :)
_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
Cazzantonio
Bodhisattva
Bodhisattva


Joined: 20 Mar 2004
Posts: 4514
Location: Somewere around the world

PostPosted: Sun Dec 05, 2004 12:47 pm    Post subject: Reply with quote

@nightblade
Ho un router adsl che funziona anche da firewall
DI solito tutte le porte in entrata sono chiuse (tranne qualcuna per mldonkey, che però gira sotto chroot :wink: ) ma recentemente ho avuto bisogno di usare ssh quindi avevo aperto le porte del router...
finora non mi sono messo mai a smanettare con iptables perchè avento un firewall nel router mi sentivo a posto...
_________________
Any mans death diminishes me, because I am involved in Mankinde; and therefore never send to know for whom the bell tolls; It tolls for thee.
-John Donne
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 12:57 pm    Post subject: Reply with quote

Cazzantonio wrote:
@nightblade
Ho un router adsl che funziona anche da firewall
DI solito tutte le porte in entrata sono chiuse (tranne qualcuna per mldonkey, che però gira sotto chroot :wink: ) ma recentemente ho avuto bisogno di usare ssh quindi avevo aperto le porte del router...
finora non mi sono messo mai a smanettare con iptables perchè avento un firewall nel router mi sentivo a posto...

Se hai gia' un firewall in mezzo che ti fa passare solo ssh, il sistema aggiornato, e password solide allora non c'e' molto di che preoccuparsi...
_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
koma
Advocate
Advocate


Joined: 06 Jun 2003
Posts: 2702
Location: Italy

PostPosted: Sun Dec 05, 2004 1:18 pm    Post subject: Reply with quote

http://www.nukedgallery.net/modules.php?name=IPBan&file=countryinfo&cc=kr&start=40 qui dice che è stato bandito dalla korea quell'ip.. ora dico.. allora non è nemmeno koreano
_________________
http://www.youtube.com/watch?v=_yoJI-Tl94g GLORY GLORY HYPNOTOAD
Back to top
View user's profile Send private message
Cazzantonio
Bodhisattva
Bodhisattva


Joined: 20 Mar 2004
Posts: 4514
Location: Somewere around the world

PostPosted: Sun Dec 05, 2004 1:40 pm    Post subject: Reply with quote

è il grande fratello che ci spia... :wink:
Ho sentito dire che la cina sta effettuando operazioni su larga scala su internet... chi sà :roll:
_________________
Any mans death diminishes me, because I am involved in Mankinde; and therefore never send to know for whom the bell tolls; It tolls for thee.
-John Donne
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 1:49 pm    Post subject: Reply with quote

koma wrote:
http://www.nukedgallery.net/modules.php?name=IPBan&file=countryinfo&cc=kr&start=40 qui dice che è stato bandito dalla korea quell'ip.. ora dico.. allora non è nemmeno koreano

aspetta... li' dice quali IP della Corea sono stati banditi dal quel portale, quindi i conti tornano
_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
koma
Advocate
Advocate


Joined: 06 Jun 2003
Posts: 2702
Location: Italy

PostPosted: Sun Dec 05, 2004 1:59 pm    Post subject: Reply with quote

ah pensavo ufficialmente in korea... non mastico bene l'inglese. in ogni caso boh sto tipo deve essere un mago delle reti o un lamero senza speranza
_________________
http://www.youtube.com/watch?v=_yoJI-Tl94g GLORY GLORY HYPNOTOAD
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 2:27 pm    Post subject: Reply with quote

koma wrote:
sto tipo deve essere un mago delle reti o un lamero senza speranza

Io propenderei per la seconda ;)
_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
acidcrash
n00b
n00b


Joined: 01 Apr 2003
Posts: 36

PostPosted: Sun Dec 05, 2004 2:59 pm    Post subject: Reply with quote

Ragazzi niente panico, è un normalissimo brute force dictionary attack su ssh, nulla di nuovo; basta rispettare una buona politica di scelta delle password e si può stare tranquilli. Sui sistemi che gestisco, ne vedo a centinaia di tentativi di questo tipo, ogni giorno. Basta utilizzare password di almeno 8 caratteri, alfanumeriche e non del tipo data di nascita, nome del gatto, compleanno della nonna. :D

Probabilmente questo tipo di attacco è generato da codici simili a questo:

http://www.k-otik.com/exploits/08202004.brutessh2.c.php

Un saluto
AcidCrash
Back to top
View user's profile Send private message
nightblade
Guru
Guru


Joined: 20 Jul 2004
Posts: 368
Location: back from SE Asia

PostPosted: Sun Dec 05, 2004 3:30 pm    Post subject: Reply with quote

acidcrash wrote:
compleanno della nonna.

azz... allora devo cambiare tutte le mie password...
_________________
In God we trust. All the others must provide a valid X.509 certificate
Back to top
View user's profile Send private message
mambro
l33t
l33t


Joined: 22 Mar 2004
Posts: 752
Location: Mira (VE) - Italy

PostPosted: Sun Dec 05, 2004 6:05 pm    Post subject: Reply with quote

acidcrash wrote:

http://www.k-otik.com/exploits/08202004.brutessh2.c.php

Chi ha scritto sta cosa? 8O il dizionario potevano almeno metterlo su un altro file.. a sto punto aboliamo i loop e scriviamo sogenti di milioni di righe :lol:
_________________
"The design of a worldwide, fully transparent distributed file system for simultaneous use by millions of mobile and frequently disconnected users is left as an excercise for the reader".
Andrew S. Tanenbaum, Distributed Operating Systems.
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) All times are GMT
Goto page 1, 2, 3, 4  Next
Page 1 of 4

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum