Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
[OT] attacchi ripetuti via ssh
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

Goto page 1, 2, 3  Next  
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano
View previous topic :: View next topic  
Author Message
X-Drum
Advocate
Advocate


Joined: 24 Aug 2003
Posts: 2517
Location: ('Modica','Trieste','Ferrara') Italy

PostPosted: Sun May 15, 2005 2:06 pm    Post subject: [OT] attacchi ripetuti via ssh Reply with quote

hi,
da oggi basta cambio porta e uso solo chiave+pass per ssh
(per me e i pochi accounts che ho sulla macchina)
ricevo troppi attacchi da parte di "gente" che vuole introdursi
nel mio sistema...certe volte mi chiedo come il mio ip, che cmq è dinamico
possa avere tutta questa "visibilità", ormai gli attacchi sembrano essere sistematici
eccone un piccolo e depurato estratto

Ah essendo in posseso di log e quindi di ip,date,ecc esiste un modo per segnalare
che tale host in tale data ha cercato ripetutamente di introdursi nel mio sys.
Temo una risposta del tipo "muahahahahhha"
_________________
"...There are two sort of lies, lies and benchmarks..."
Back to top
View user's profile Send private message
kaosone
Guru
Guru


Joined: 01 Feb 2004
Posts: 446

PostPosted: Sun May 15, 2005 2:11 pm    Post subject: Reply with quote

sono scan automatici, nessuno ha qualcosa di personale contro di te ;)

ah dimenticavo, la postale non si muove per un TENTATIVO di intrusione...
e anche se ti bucano e ti fanno danni, non hai molte speranze che facciano qualcosa... forse se i colpevoli sono in italia hai qualche piccola possibilita ;=
Back to top
View user's profile Send private message
X-Drum
Advocate
Advocate


Joined: 24 Aug 2003
Posts: 2517
Location: ('Modica','Trieste','Ferrara') Italy

PostPosted: Sun May 15, 2005 2:15 pm    Post subject: Reply with quote

ma va?
e io che pensavo ci fosse un omino dietro al terminale che stava li
a provare per ore intere ,coppie username/pwd -.-

inoltre il tizio usava uno o + proxy
quindi anche l'ipotesi denuncia....bah

tutto quello che mi chiedo è: dato che il mio è un sys privato
e per di piu con ip dinamico è un po "strano" che spesso diventi
oggetto di tale pratica, magari quale servizio che uso
abitualmente da "cognizione di me" e via inizia la festa
_________________
"...There are two sort of lies, lies and benchmarks..."
Back to top
View user's profile Send private message
kaosone
Guru
Guru


Joined: 01 Feb 2004
Posts: 446

PostPosted: Sun May 15, 2005 2:17 pm    Post subject: Reply with quote

quello che dicevo e' che anche la selezione degli ip e' su scan di classi intere, quindi anche se hai ip dinamico ti beccano lo stesso
Back to top
View user's profile Send private message
silian87
Advocate
Advocate


Joined: 06 Oct 2003
Posts: 2318
Location: Treviso, Italy

PostPosted: Sun May 15, 2005 2:40 pm    Post subject: Reply with quote

Metti un kernel hardened... e' stupendo.. puoi limitare di tutto...
_________________
Musica che ascolto: http://www.last.fm/user/silian87/

Silian87 FAQs: http://marentax.homelinux.org/~silian87/silian87-faq.txt

GTalk: silian87@gmail.com
Back to top
View user's profile Send private message
lavish
Bodhisattva
Bodhisattva


Joined: 13 Sep 2004
Posts: 4296

PostPosted: Sun May 15, 2005 3:02 pm    Post subject: Reply with quote

basta cambiare la porta di ascolto di ssh e il 99% delle noie spariscono ;)
_________________
minimalblue.com | secgroup.github.io/
Back to top
View user's profile Send private message
neryo
Veteran
Veteran


Joined: 09 Oct 2004
Posts: 1292
Location: Ferrara, Italy, Europe

PostPosted: Sun May 15, 2005 3:54 pm    Post subject: Reply with quote

lavish wrote:
basta cambiare la porta di ascolto di ssh e il 99% delle noie spariscono ;)


quoto.. da quando ho cambiato porta non mi succede piu'...

https://forums.gentoo.org/viewtopic-t-330491-highlight-stanno+cercando.html
_________________
cache: a safe place for hiding or storing things..

D-link DWL-G650 AirPlus
Apache Php Mysql
Back to top
View user's profile Send private message
power83
l33t
l33t


Joined: 28 Nov 2004
Posts: 638

PostPosted: Sun May 15, 2005 4:12 pm    Post subject: Reply with quote

silian87 wrote:
Metti un kernel hardened... e' stupendo.. puoi limitare di tutto...


cioe?
Back to top
View user's profile Send private message
kaosone
Guru
Guru


Joined: 01 Feb 2004
Posts: 446

PostPosted: Sun May 15, 2005 4:27 pm    Post subject: Reply with quote

lascia perdere i kernel hardened, rallentano parecchio , e imho hanno senso solo su server di certe dimensioni
Back to top
View user's profile Send private message
X-Drum
Advocate
Advocate


Joined: 24 Aug 2003
Posts: 2517
Location: ('Modica','Trieste','Ferrara') Italy

PostPosted: Sun May 15, 2005 4:30 pm    Post subject: Reply with quote

neryo wrote:
lavish wrote:
basta cambiare la porta di ascolto di ssh e il 99% delle noie spariscono ;)


quoto.. da quando ho cambiato porta non mi succede piu'...

https://forums.gentoo.org/viewtopic-t-330491-highlight-stanno+cercando.html


sisi quello lo sapevo già cioè il primo "trucco", per cosi dire, è cambiare porta
ad i servizi piu' "gettonati" mi era sfuggito il tuo post ad ogni modo
mi sa che la provenienza è la stessa

power83 wrote:
silian87 wrote:
Metti un kernel hardened... e' stupendo.. puoi limitare di tutto...


cioe?

lol?

ad ogni modo credo sia meglio cambiare porta, lo so è pietoso da dire ma fino ad ora
non volevo cedere perche' mi secca passare -p ad ssh asd asd:twisted:
_________________
"...There are two sort of lies, lies and benchmarks..."


Last edited by X-Drum on Mon May 16, 2005 7:31 am; edited 1 time in total
Back to top
View user's profile Send private message
lotti
Tux's lil' helper
Tux's lil' helper


Joined: 14 Mar 2005
Posts: 80

PostPosted: Sun May 15, 2005 9:01 pm    Post subject: Reply with quote

piccolo OT

ma invece di rompere i cojoni sti qua che non hanno nulla da fare perche' non si staccano dal pc e vannoa fighe? : |
Back to top
View user's profile Send private message
X-Drum
Advocate
Advocate


Joined: 24 Aug 2003
Posts: 2517
Location: ('Modica','Trieste','Ferrara') Italy

PostPosted: Sun May 15, 2005 9:04 pm    Post subject: Reply with quote

ahahahaha :D
un po rozzo ma in effetti bella domanda :)
me lo chiedo pure io...
_________________
"...There are two sort of lies, lies and benchmarks..."
Back to top
View user's profile Send private message
lavish
Bodhisattva
Bodhisattva


Joined: 13 Sep 2004
Posts: 4296

PostPosted: Sun May 15, 2005 9:05 pm    Post subject: Reply with quote

lotti wrote:
piccolo OT

ma invece di rompere i cojoni sti qua che non hanno nulla da fare perche' non si staccano dal pc e vannoa fighe? : |


:? Che risposta costruttiva...
_________________
minimalblue.com | secgroup.github.io/
Back to top
View user's profile Send private message
FonderiaDigitale
Veteran
Veteran


Joined: 06 Nov 2003
Posts: 1710
Location: Rome, Italy

PostPosted: Sun May 15, 2005 9:45 pm    Post subject: Reply with quote

cambia porta di default: > 1024
e usa swatch. sta in portage. c'e' un howto nel wiki
_________________
Come disse un amico, i sistemisti sono un po' come gli artigiani per l'informatica :)
Back to top
View user's profile Send private message
DavideF
n00b
n00b


Joined: 25 May 2005
Posts: 10

PostPosted: Thu May 26, 2005 6:48 am    Post subject: Delucidazioni :) Reply with quote

X-Drum wrote:
ma va?
e io che pensavo ci fosse un omino dietro al terminale che stava li
a provare per ore intere ,coppie username/pwd -.-

inoltre il tizio usava uno o + proxy
quindi anche l'ipotesi denuncia....bah

tutto quello che mi chiedo è: dato che il mio è un sys privato
e per di piu con ip dinamico è un po "strano" che spesso diventi
oggetto di tale pratica, magari quale servizio che uso
abitualmente da "cognizione di me" e via inizia la festa


Come detto sopra è un random scan ovvero il pc scansiona automaticamente un determinato range ....

Ora non so se avete mai sentito parlare di Rbot o similario ... ovvero :

RBot e derivati sono software codati solitamente in C++ e girano sotto W** scannano range casuali, dati dai loro amministratori es.
Code:
.advscan lsass_445 500 5 999 -r -s


Oltre a scannare "bucano" le macchine vulnerabili con vari exploit che hanno al loro interno ed eseguendo una copia di loro stessi in queste macchie.

Cosa succede quando si eseguono su altri pc ?

Semplice il pc vittima joinna in un canale IRC dove attende istruzioni da parte dello str**z* che gli ha compilati ...

Io penso... fino a qui che me ne frega ?

Semplice ... Sti infami li usanno per DDoS contro server & co ed ultimamente ho visto "botnet" da 16000 e + pc ai comandi dell'lamer 8O ( il che è impressionante se pensate a quanta banda potrebbero saturare 8O 8O 8O )

Ora direte .... bhè ma se sono per win che me ne frega ?

Ecco ... ultimamente ho trovato alcune versioni che sono compatibili sia per linux che per windows :?

Nel codice hanno vari #define sia per linux che per windows ...

Il mio "consiglio" è di cambiare le porte dei servizi e munirti di un buon firewall .... magari lasci la 80 e 21 statiche ma le altre è sempre meglio cambiarle ....

Spero di avervi dato una delucidazione su quello che usano i lamer per rompere il cazzo a noi sys admin ...


P.S.

Per non parlare degli autorooter ... :(
Back to top
View user's profile Send private message
federico
Advocate
Advocate


Joined: 18 Feb 2003
Posts: 3272
Location: Italy, Milano

PostPosted: Thu May 26, 2005 6:56 am    Post subject: Reply with quote

Aggiungo il fatto che molte volte questi attacchi arrivano da macchine semi abbandonate e tendenti al fantasma, mi e' capitato di ricevere attacchi da macchine che ho attaccato poi io a mia volta con successo, e una volta contattati ripetutamente i gestori (cinesi, koreani, russi - ma anche italiani e quanti altri) per dirgli "hei raga buttatela via la vostra connessione a internet, siete cretini" (insomma detto meglio ma questo era il succo) non ho mai ricevuto risposte, tutto perso nell'oblio dell'ignoranza.
_________________
Sideralis www.sideralis.org
Pic http://blackman.amicofigo.com/gallery
Arduino http://www.arduino.cc
Chi aveva potuto aveva spaccato
2000 pezzi buttati là
Molti saluti,qualche domanda
Semplice come musica punk
Back to top
View user's profile Send private message
FonderiaDigitale
Veteran
Veteran


Joined: 06 Nov 2003
Posts: 1710
Location: Rome, Italy

PostPosted: Thu May 26, 2005 11:27 am    Post subject: Reply with quote

il 95% sono pc figli dello zio bill infestati da worm e minchiazze varie. scrivere loro e' inutile.
la soluzione? non bindate porte all'esterno, postatele in alto, fate delle vpn e bindate verso gli ip autenticati.
_________________
Come disse un amico, i sistemisti sono un po' come gli artigiani per l'informatica :)
Back to top
View user's profile Send private message
wildancer
Guru
Guru


Joined: 02 Apr 2004
Posts: 472

PostPosted: Thu May 26, 2005 12:18 pm    Post subject: Reply with quote

Ragazzi sono solo massrooter, niente di piu... Ci sarà qualcuno che semplicemente ha preso di mira il range di ip del provider di X-Drum.... Ma per mia esperienza personale so che difficilmente bucano una distro aggiornata con questi mezzi, anche se lasci ssh li dov'è... A dir la verità ho una linux box uso desktop da una vita connessa ad internet senza tanti servizi attivi ma SENZA FIREWALL DI ALCUN GENERE e oltre a qualche zozzeria nei log è tutto ok... E poi non esistono exploit remoti oggi per openssh 3.9_p1-r2 8)
Back to top
View user's profile Send private message
Tiro
l33t
l33t


Joined: 14 Feb 2003
Posts: 752
Location: italy

PostPosted: Thu May 26, 2005 1:48 pm    Post subject: Reply with quote

wildancer wrote:
Ragazzi sono solo massrooter, niente di piu... Ci sarà qualcuno che semplicemente ha preso di mira il range di ip del provider di X-Drum.... Ma per mia esperienza personale so che difficilmente bucano una distro aggiornata con questi mezzi, anche se lasci ssh li dov'è... A dir la verità ho una linux box uso desktop da una vita connessa ad internet senza tanti servizi attivi ma SENZA FIREWALL DI ALCUN GENERE e oltre a qualche zozzeria nei log è tutto ok... E poi non esistono exploit remoti oggi per openssh 3.9_p1-r2 8)


buono a sapersi! ;)

Anch'io nn ho firewall su un mio recente serverino ma solo il pacchetto portsentry che blocca comportamenti sospetti e li logga. Mi trovo dentro fastweb ed ogni giorno mi ritrovo con un sacco di portscan e tentativi di accesso a samba ecc...nn me ne preoccupo + di tanto poichè i dati importanti li tengo altrove e nn su q pc, però avrei piacere di sapere quali siano i rischi...
Back to top
View user's profile Send private message
rota
l33t
l33t


Joined: 13 Aug 2003
Posts: 960

PostPosted: Fri Jun 03, 2005 5:58 pm    Post subject: Reply with quote

kernel hardened:?: :?: :?:
Back to top
View user's profile Send private message
X-Drum
Advocate
Advocate


Joined: 24 Aug 2003
Posts: 2517
Location: ('Modica','Trieste','Ferrara') Italy

PostPosted: Fri Jun 03, 2005 10:27 pm    Post subject: Reply with quote

rota wrote:
kernel hardened:?: :?: :?:

mah :roll:
_________________
"...There are two sort of lies, lies and benchmarks..."
Back to top
View user's profile Send private message
.:deadhead:.
Advocate
Advocate


Joined: 25 Nov 2003
Posts: 2963
Location: Milano, Italy

PostPosted: Sat Jun 04, 2005 8:25 am    Post subject: Reply with quote

FonderiaDigitale wrote:
cambia porta di default: > 1024
e usa swatch. sta in portage. c'e' un howto nel wiki

Interessante
http://gentoo-wiki.com/HOWTO_Protect_SSHD_with_Swatch
:-D bella fonderia
_________________
Proudly member of the Gentoo Documentation Project: the Italian Conspiracy ! ;)
Back to top
View user's profile Send private message
.:chrome:.
Advocate
Advocate


Joined: 19 Feb 2005
Posts: 4588
Location: Brescia, Italy

PostPosted: Sat Jun 04, 2005 11:03 am    Post subject: Reply with quote

kaosone wrote:
lascia perdere i kernel hardened, rallentano parecchio , e imho hanno senso solo su server di certe dimensioni

questo è falso. mi spiace
prova a portare dei dati, casomai

@X-Drum:
io ho una soluzione molto simpatica e diplomatica: KILL ROUTE
se uno cicca il login per 5 volte, allora viene inserita una bella riga nella tabella di route o nell'hosts.deny.
basta un piccolo script.

se taglio i servizi a qualcuno, che questi vadano a lamentarsi con il loro provider, e che sia lui a degnarsi di prendere provvedimenti (in fondo si fanno pagare)
Back to top
View user's profile Send private message
X-Drum
Advocate
Advocate


Joined: 24 Aug 2003
Posts: 2517
Location: ('Modica','Trieste','Ferrara') Italy

PostPosted: Sat Jun 04, 2005 11:26 am    Post subject: Reply with quote

lol bella idea! :D

cmq da quando ho cambiato porta
(cosa che non volevo far perche' sono pigro nelle mie cose, non su lavoro)
non ho ancora ricevuto un solo tentativo di accesso non autorizzato.

Una cosa simpatica sarebbe stata quella di mettere su una sorta di "emulatore"
che so un UML ad esempio con utente e una passwd altrettanto semplici, per vedere
che diamine farebbero una volta loggati dentro il sistema (fittizzio in questo caso) :PPPP
ma è un idea mezza pazza anche se facilmente realizzabile...

ssh diretto su ambiente UML: chi lo prova? :D
_________________
"...There are two sort of lies, lies and benchmarks..."
Back to top
View user's profile Send private message
.:chrome:.
Advocate
Advocate


Joined: 19 Feb 2005
Posts: 4588
Location: Brescia, Italy

PostPosted: Sat Jun 04, 2005 11:31 am    Post subject: Reply with quote

X-Drum wrote:
Una cosa simpatica sarebbe stata quella di mettere su una sorta di "emulatore" che so un UML

guarda qua: http://www.honeynet.org/
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano All times are GMT
Goto page 1, 2, 3  Next
Page 1 of 3

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum