View previous topic :: View next topic |
Author |
Message |
X-Drum Advocate
Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Sun May 15, 2005 2:06 pm Post subject: [OT] attacchi ripetuti via ssh |
|
|
hi,
da oggi basta cambio porta e uso solo chiave+pass per ssh
(per me e i pochi accounts che ho sulla macchina)
ricevo troppi attacchi da parte di "gente" che vuole introdursi
nel mio sistema...certe volte mi chiedo come il mio ip, che cmq è dinamico
possa avere tutta questa "visibilità", ormai gli attacchi sembrano essere sistematici
eccone un piccolo e depurato estratto
Ah essendo in posseso di log e quindi di ip,date,ecc esiste un modo per segnalare
che tale host in tale data ha cercato ripetutamente di introdursi nel mio sys.
Temo una risposta del tipo "muahahahahhha" _________________ "...There are two sort of lies, lies and benchmarks..." |
|
Back to top |
|
|
kaosone Guru
Joined: 01 Feb 2004 Posts: 446
|
Posted: Sun May 15, 2005 2:11 pm Post subject: |
|
|
sono scan automatici, nessuno ha qualcosa di personale contro di te
ah dimenticavo, la postale non si muove per un TENTATIVO di intrusione...
e anche se ti bucano e ti fanno danni, non hai molte speranze che facciano qualcosa... forse se i colpevoli sono in italia hai qualche piccola possibilita ;= |
|
Back to top |
|
|
X-Drum Advocate
Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Sun May 15, 2005 2:15 pm Post subject: |
|
|
ma va?
e io che pensavo ci fosse un omino dietro al terminale che stava li
a provare per ore intere ,coppie username/pwd -.-
inoltre il tizio usava uno o + proxy
quindi anche l'ipotesi denuncia....bah
tutto quello che mi chiedo è: dato che il mio è un sys privato
e per di piu con ip dinamico è un po "strano" che spesso diventi
oggetto di tale pratica, magari quale servizio che uso
abitualmente da "cognizione di me" e via inizia la festa _________________ "...There are two sort of lies, lies and benchmarks..." |
|
Back to top |
|
|
kaosone Guru
Joined: 01 Feb 2004 Posts: 446
|
Posted: Sun May 15, 2005 2:17 pm Post subject: |
|
|
quello che dicevo e' che anche la selezione degli ip e' su scan di classi intere, quindi anche se hai ip dinamico ti beccano lo stesso |
|
Back to top |
|
|
silian87 Advocate
Joined: 06 Oct 2003 Posts: 2318 Location: Treviso, Italy
|
|
Back to top |
|
|
lavish Bodhisattva
Joined: 13 Sep 2004 Posts: 4296
|
Posted: Sun May 15, 2005 3:02 pm Post subject: |
|
|
basta cambiare la porta di ascolto di ssh e il 99% delle noie spariscono _________________ minimalblue.com | secgroup.github.io/ |
|
Back to top |
|
|
neryo Veteran
Joined: 09 Oct 2004 Posts: 1292 Location: Ferrara, Italy, Europe
|
|
Back to top |
|
|
power83 l33t
Joined: 28 Nov 2004 Posts: 638
|
Posted: Sun May 15, 2005 4:12 pm Post subject: |
|
|
silian87 wrote: | Metti un kernel hardened... e' stupendo.. puoi limitare di tutto... |
cioe? |
|
Back to top |
|
|
kaosone Guru
Joined: 01 Feb 2004 Posts: 446
|
Posted: Sun May 15, 2005 4:27 pm Post subject: |
|
|
lascia perdere i kernel hardened, rallentano parecchio , e imho hanno senso solo su server di certe dimensioni |
|
Back to top |
|
|
X-Drum Advocate
Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Sun May 15, 2005 4:30 pm Post subject: |
|
|
sisi quello lo sapevo già cioè il primo "trucco", per cosi dire, è cambiare porta
ad i servizi piu' "gettonati" mi era sfuggito il tuo post ad ogni modo
mi sa che la provenienza è la stessa
power83 wrote: | silian87 wrote: | Metti un kernel hardened... e' stupendo.. puoi limitare di tutto... |
cioe? |
lol?
ad ogni modo credo sia meglio cambiare porta, lo so è pietoso da dire ma fino ad ora
non volevo cedere perche' mi secca passare -p ad ssh asd asd:twisted: _________________ "...There are two sort of lies, lies and benchmarks..."
Last edited by X-Drum on Mon May 16, 2005 7:31 am; edited 1 time in total |
|
Back to top |
|
|
lotti Tux's lil' helper
Joined: 14 Mar 2005 Posts: 80
|
Posted: Sun May 15, 2005 9:01 pm Post subject: |
|
|
piccolo OT
ma invece di rompere i cojoni sti qua che non hanno nulla da fare perche' non si staccano dal pc e vannoa fighe? : | |
|
Back to top |
|
|
X-Drum Advocate
Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Sun May 15, 2005 9:04 pm Post subject: |
|
|
ahahahaha
un po rozzo ma in effetti bella domanda
me lo chiedo pure io... _________________ "...There are two sort of lies, lies and benchmarks..." |
|
Back to top |
|
|
lavish Bodhisattva
Joined: 13 Sep 2004 Posts: 4296
|
Posted: Sun May 15, 2005 9:05 pm Post subject: |
|
|
lotti wrote: | piccolo OT
ma invece di rompere i cojoni sti qua che non hanno nulla da fare perche' non si staccano dal pc e vannoa fighe? : | |
Che risposta costruttiva... _________________ minimalblue.com | secgroup.github.io/ |
|
Back to top |
|
|
FonderiaDigitale Veteran
Joined: 06 Nov 2003 Posts: 1710 Location: Rome, Italy
|
Posted: Sun May 15, 2005 9:45 pm Post subject: |
|
|
cambia porta di default: > 1024
e usa swatch. sta in portage. c'e' un howto nel wiki _________________ Come disse un amico, i sistemisti sono un po' come gli artigiani per l'informatica
|
|
Back to top |
|
|
DavideF n00b
Joined: 25 May 2005 Posts: 10
|
Posted: Thu May 26, 2005 6:48 am Post subject: Delucidazioni :) |
|
|
X-Drum wrote: | ma va?
e io che pensavo ci fosse un omino dietro al terminale che stava li
a provare per ore intere ,coppie username/pwd -.-
inoltre il tizio usava uno o + proxy
quindi anche l'ipotesi denuncia....bah
tutto quello che mi chiedo è: dato che il mio è un sys privato
e per di piu con ip dinamico è un po "strano" che spesso diventi
oggetto di tale pratica, magari quale servizio che uso
abitualmente da "cognizione di me" e via inizia la festa |
Come detto sopra è un random scan ovvero il pc scansiona automaticamente un determinato range ....
Ora non so se avete mai sentito parlare di Rbot o similario ... ovvero :
RBot e derivati sono software codati solitamente in C++ e girano sotto W** scannano range casuali, dati dai loro amministratori es.
Code: | .advscan lsass_445 500 5 999 -r -s |
Oltre a scannare "bucano" le macchine vulnerabili con vari exploit che hanno al loro interno ed eseguendo una copia di loro stessi in queste macchie.
Cosa succede quando si eseguono su altri pc ?
Semplice il pc vittima joinna in un canale IRC dove attende istruzioni da parte dello str**z* che gli ha compilati ...
Io penso... fino a qui che me ne frega ?
Semplice ... Sti infami li usanno per DDoS contro server & co ed ultimamente ho visto "botnet" da 16000 e + pc ai comandi dell'lamer ( il che è impressionante se pensate a quanta banda potrebbero saturare )
Ora direte .... bhè ma se sono per win che me ne frega ?
Ecco ... ultimamente ho trovato alcune versioni che sono compatibili sia per linux che per windows
Nel codice hanno vari #define sia per linux che per windows ...
Il mio "consiglio" è di cambiare le porte dei servizi e munirti di un buon firewall .... magari lasci la 80 e 21 statiche ma le altre è sempre meglio cambiarle ....
Spero di avervi dato una delucidazione su quello che usano i lamer per rompere il cazzo a noi sys admin ...
P.S.
Per non parlare degli autorooter ... |
|
Back to top |
|
|
federico Advocate
Joined: 18 Feb 2003 Posts: 3272 Location: Italy, Milano
|
Posted: Thu May 26, 2005 6:56 am Post subject: |
|
|
Aggiungo il fatto che molte volte questi attacchi arrivano da macchine semi abbandonate e tendenti al fantasma, mi e' capitato di ricevere attacchi da macchine che ho attaccato poi io a mia volta con successo, e una volta contattati ripetutamente i gestori (cinesi, koreani, russi - ma anche italiani e quanti altri) per dirgli "hei raga buttatela via la vostra connessione a internet, siete cretini" (insomma detto meglio ma questo era il succo) non ho mai ricevuto risposte, tutto perso nell'oblio dell'ignoranza. _________________ Sideralis www.sideralis.org
Pic http://blackman.amicofigo.com/gallery
Arduino http://www.arduino.cc
Chi aveva potuto aveva spaccato
2000 pezzi buttati là
Molti saluti,qualche domanda
Semplice come musica punk |
|
Back to top |
|
|
FonderiaDigitale Veteran
Joined: 06 Nov 2003 Posts: 1710 Location: Rome, Italy
|
Posted: Thu May 26, 2005 11:27 am Post subject: |
|
|
il 95% sono pc figli dello zio bill infestati da worm e minchiazze varie. scrivere loro e' inutile.
la soluzione? non bindate porte all'esterno, postatele in alto, fate delle vpn e bindate verso gli ip autenticati. _________________ Come disse un amico, i sistemisti sono un po' come gli artigiani per l'informatica
|
|
Back to top |
|
|
wildancer Guru
Joined: 02 Apr 2004 Posts: 472
|
Posted: Thu May 26, 2005 12:18 pm Post subject: |
|
|
Ragazzi sono solo massrooter, niente di piu... Ci sarà qualcuno che semplicemente ha preso di mira il range di ip del provider di X-Drum.... Ma per mia esperienza personale so che difficilmente bucano una distro aggiornata con questi mezzi, anche se lasci ssh li dov'è... A dir la verità ho una linux box uso desktop da una vita connessa ad internet senza tanti servizi attivi ma SENZA FIREWALL DI ALCUN GENERE e oltre a qualche zozzeria nei log è tutto ok... E poi non esistono exploit remoti oggi per openssh 3.9_p1-r2 |
|
Back to top |
|
|
Tiro l33t
Joined: 14 Feb 2003 Posts: 752 Location: italy
|
Posted: Thu May 26, 2005 1:48 pm Post subject: |
|
|
wildancer wrote: | Ragazzi sono solo massrooter, niente di piu... Ci sarà qualcuno che semplicemente ha preso di mira il range di ip del provider di X-Drum.... Ma per mia esperienza personale so che difficilmente bucano una distro aggiornata con questi mezzi, anche se lasci ssh li dov'è... A dir la verità ho una linux box uso desktop da una vita connessa ad internet senza tanti servizi attivi ma SENZA FIREWALL DI ALCUN GENERE e oltre a qualche zozzeria nei log è tutto ok... E poi non esistono exploit remoti oggi per openssh 3.9_p1-r2 |
buono a sapersi!
Anch'io nn ho firewall su un mio recente serverino ma solo il pacchetto portsentry che blocca comportamenti sospetti e li logga. Mi trovo dentro fastweb ed ogni giorno mi ritrovo con un sacco di portscan e tentativi di accesso a samba ecc...nn me ne preoccupo + di tanto poichè i dati importanti li tengo altrove e nn su q pc, però avrei piacere di sapere quali siano i rischi... |
|
Back to top |
|
|
rota l33t
Joined: 13 Aug 2003 Posts: 960
|
Posted: Fri Jun 03, 2005 5:58 pm Post subject: |
|
|
kernel hardened:?: |
|
Back to top |
|
|
X-Drum Advocate
Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Fri Jun 03, 2005 10:27 pm Post subject: |
|
|
rota wrote: | kernel hardened:?: |
mah _________________ "...There are two sort of lies, lies and benchmarks..." |
|
Back to top |
|
|
.:deadhead:. Advocate
Joined: 25 Nov 2003 Posts: 2963 Location: Milano, Italy
|
|
Back to top |
|
|
.:chrome:. Advocate
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Sat Jun 04, 2005 11:03 am Post subject: |
|
|
kaosone wrote: | lascia perdere i kernel hardened, rallentano parecchio , e imho hanno senso solo su server di certe dimensioni |
questo è falso. mi spiace
prova a portare dei dati, casomai
@X-Drum:
io ho una soluzione molto simpatica e diplomatica: KILL ROUTE
se uno cicca il login per 5 volte, allora viene inserita una bella riga nella tabella di route o nell'hosts.deny.
basta un piccolo script.
se taglio i servizi a qualcuno, che questi vadano a lamentarsi con il loro provider, e che sia lui a degnarsi di prendere provvedimenti (in fondo si fanno pagare) |
|
Back to top |
|
|
X-Drum Advocate
Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Sat Jun 04, 2005 11:26 am Post subject: |
|
|
lol bella idea!
cmq da quando ho cambiato porta
(cosa che non volevo far perche' sono pigro nelle mie cose, non su lavoro)
non ho ancora ricevuto un solo tentativo di accesso non autorizzato.
Una cosa simpatica sarebbe stata quella di mettere su una sorta di "emulatore"
che so un UML ad esempio con utente e una passwd altrettanto semplici, per vedere
che diamine farebbero una volta loggati dentro il sistema (fittizzio in questo caso) :PPPP
ma è un idea mezza pazza anche se facilmente realizzabile...
ssh diretto su ambiente UML: chi lo prova? _________________ "...There are two sort of lies, lies and benchmarks..." |
|
Back to top |
|
|
.:chrome:. Advocate
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Sat Jun 04, 2005 11:31 am Post subject: |
|
|
X-Drum wrote: | Una cosa simpatica sarebbe stata quella di mettere su una sorta di "emulatore" che so un UML |
guarda qua: http://www.honeynet.org/ |
|
Back to top |
|
|
|