abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
dnes 21:21 | Nová verze Ladislav Hagara | Komentářů: 0
dnes 11:44 | Zajímavý projekt

Na Indiegogo byla spuštěna kampaň na podporu herní mini konzole a multimediálního centra RetroEngine Sigma od Doyodo. Předobjednat ji lze již od 49 dolarů. Požadovaná částka 20 000 dolarů byla překonána již 6 krát. Majitelé mini konzole si budou moci zahrát hry pro Atari VCS 2600, Sega Genesis nebo NES. Předinstalováno bude multimediální centrum Kodi.

Ladislav Hagara | Komentářů: 0
dnes 00:10 | Nová verze

Byla vydána verze 4.7 redakčního systému WordPress. Kódové označením Vaughan bylo vybráno na počest americké jazzové zpěvačky Sarah "Sassy" Vaughan. Z novinek lze zmínit například novou výchozí šablonu Twenty Seventeen, náhledy pdf souborů nebo WordPress REST API.

Ladislav Hagara | Komentářů: 0
včera 12:00 | Zajímavý projekt

Projekt Termbox umožňuje vyzkoušet si linuxové distribuce Ubuntu, Debian, Fedora, CentOS a Arch Linux ve webovém prohlížeči. Řešení je postaveno na projektu HyperContainer. Podrobnosti v často kladených dotazech (FAQ). Zdrojové kódy jsou k dispozici na GitHubu [reddit].

Ladislav Hagara | Komentářů: 24
včera 11:00 | Bezpečnostní upozornění

Byly zveřejněny informace o bezpečnostní chybě CVE-2016-8655 v Linuxu zneužitelné k lokální eskalaci práv. Chyba se dostala do linuxového jádra v srpnu 2011. V upstreamu byla opravena minulý týden [Hacker News].

Ladislav Hagara | Komentářů: 2
5.12. 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 6
5.12. 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 50
5.12. 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 10
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 17
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (8%)
 (5%)
 (3%)
Celkem 785 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Dvouhodinový útok na SSH

29.3.2008 12:25 happymaster23 | skóre: 9
Dvouhodinový útok na SSH
Přečteno: 1095×
Zdravím,

jak jsem se dnes probudil, tak jsem se šel podívat na phpSysInfo. Velice mě překvapila zátěž systému, která byla průměrově mnohem vyšší než normálně. Nejdříve jsem se podíval na top, ale tam ta zátěž konkrétního démona vidět nebyla. Tak jsem se podíval do logů:
Mar 29 09:49:13  sshd[21929]: Invalid user gabriel from 81.145.34.4
Mar 29 09:49:13  sshd[21930]: input_userauth_request: invalid user gabriel
Mar 29 09:49:13  sshd[21930]: Received disconnect from 81.145.34.4: 11: Bye Bye
Mar 29 09:49:14  sshd[21931]: Invalid user demo from 81.145.34.4
Mar 29 09:49:14  sshd[21932]: input_userauth_request: invalid user demo
Mar 29 09:49:14  sshd[21932]: Received disconnect from 81.145.34.4: 11: Bye Bye
Mar 29 09:49:14  sshd[21933]: Invalid user demo from 81.145.34.4
Mar 29 09:49:14  sshd[21934]: input_userauth_request: invalid user demo
Mar 29 09:49:14  sshd[21934]: Received disconnect from 81.145.34.4: 11: Bye Bye
Mar 29 09:49:14  sshd[21935]: Invalid user comercial from 81.145.34.4
Mar 29 09:49:14  sshd[21936]: input_userauth_request: invalid user comercial
Mar 29 09:49:14  sshd[21936]: Received disconnect from 81.145.34.4: 11: Bye Bye
Načež mě popadl obrovský smích, protože stejně mám povolené přihlášení jenom pomocí klíče. Potom mě ale trochu přešel, protože ten útok začal v 9:45 a skončil 11:54 a bot za tu dobu stihl vyzkoušet nějakých 18 200 uživatelů.

Protože jsem v této oblasti poměrně nový, tak by mě zajímalo, jak často se s tímto setkáváte? Jak velký pokus to podle vás byl? Když útok odchytíte když se právě děje tak banujete IP? Má nějaký smysl IP zabanovat až po útoku?

Díky za odpovědi

Odpovědi

29.3.2008 12:36 Jirka
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Ahoj, já měl stejné problémy s podobnými otravy. Tak jsem sshd rozjel na jiném portu, než je standardní 22. A už nikdo neotravuje. Samozřejmě, je to pouze obrana je proti otravům, není to zvýšení bezpečnosti!
Jardík avatar 29.3.2008 12:36 Jardík | skóre: 40 | blog: jarda_bloguje
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Já bych na to reagoval odplatou, ze které by se už počítač 81.145.34.4 nemusel vzpamatovat. Ale nejdříve bych si ověřil, jestli to není nějaký proxy server, abys nehackoval ten, když za to nemůže :-)
Věřím v jednoho Boha.
29.3.2008 17:45 happymaster23 | skóre: 9
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Proxy to asi není. Google na tuto IP dává taky zajímavé výsledky, sice jsou jen tři, ale všechny ukazují na to, že se jedná přímo o bota. Ale abych pravdu řekl, tak u tvé odpovědi jsem se fakt pobavil - konkrétně jaký typ odplaty by si zvolil? :D
stativ avatar 29.3.2008 12:42 stativ | skóre: 54 | blog: SlaNé roury
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Doporučil bych fail2ban, můžeš si tam nastavit, že třeba po 10 nepovedených pokusech se daná IP zablokuje. Takhle bys měl hned klid.
Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
29.3.2008 12:52 Jan Mikuš | skóre: 20 | Kladno
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Ja pouzivam DenyHost.
29.3.2008 17:48 happymaster23 | skóre: 9
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Děkuji za odpovědi, fail2ban i denyhost určitě vyzkouším, ale vzhledem k tomu, že to byl první takový útok a zatěžoval CPU zhruba o plus 5% nad průměr, tak to zatím nemá cenu. A prolomení doopravdy nehrozí.
stativ avatar 29.3.2008 19:36 stativ | skóre: 54 | blog: SlaNé roury
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Pokud by jsi byl ochoten tomu dát dost času a ten počítač by nebyl moc zabezpečený, tak by stálo za to ho ovládnou a pustit na něm BOINC.
Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
29.3.2008 13:36 pc2005 | skóre: 31 | blog: GardenOfEdenConfiguration | liberec
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Takovéto pokusy mám taky na denním pořádku (teda měl jsem, teď už to nesleduju). Útočníku jsem vždy uštědřil nmap :-D. Jednou jsem našel na nmapovaném počítači SUSE se VNC serverem :-). Většinou se používají lehko přístupné slovníky (dokonce i české jména). Spíš by mě zajímalo, co by ten bot dělal kdybych mu předhodil nějaký účet ve virtuálním stroji :-D.
Chuck Norris řekl babičce, že si dá jen 3 knedlíky. A dostal 3 knedlíky. | 帮帮我,我被锁在中国房
29.3.2008 17:54 happymaster23 | skóre: 9
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Stáhl jsem si ten nmap, ale protože nikde po ruce nemám testovací stroj s GNU/Linuxem a s produkčním strojem si nechci hrát, tak jsem si musel stáhnout verzi pro Windows. Tu jsem nainstaloval pod virtualizované WXP, ale ten nenašel absolutně nic a když jsem to zkoušel na můj stroj, tak zjistil akorát PTR záznam :D. Ale někde na cestě virtualizace-nat-fyzický stroj-nat-internet bude asi chyba. Teď jsem si vzpomněl, že mám někde zahrabaný jeden disk s "půlkou" RAIDu 1 s GNU/Linuxem, tak ho zkusím nahodit a otestovat to ;).
vencour avatar 29.3.2008 13:50 vencour | skóre: 55 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH

Taky jsem se už na to ptal ... v blogu, zatim mám denyhost. Další rady určitě znáš, najdeš, přístup např. z jedné ajpiny 3x za minutu apod.

Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
29.3.2008 14:03 georgo23 | skóre: 26 | blog: instalace_vmwaru | Karviná
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Taky jsem si tim prosel. Zmenil jsem port a od te doby klid ....
jen se učím jak se to naučit .... ...
Marek Stopka avatar 29.3.2008 18:39 Marek Stopka | skóre: 57 | blog: Paranoidní blog | London, United Kingdom
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Tihle boti mě pravidelně navštěvují každý den minimálně na 3 počítačích :-)
Jakub Lucký avatar 29.3.2008 19:17 Jakub Lucký | skóre: 40 | Praha
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Jo jo, taky se s nima znám ;)
If you understand, things are just as they are; if you do not understand, things are just as they are. (Zen P.) Blogísek
29.3.2008 19:14 R
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Netreba nic instalovat, da sa to pekne riesit cez iptables - recent. Raz to tu niekto spominal. Nieco ako:
$IPTABLES -N SSH_attack
$IPTABLES -A SSH_attack -m recent --set --name SSH
$IPTABLES -A SSH_attack -m recent --update --seconds 300 --hitcount 5 --name SSH -j LOG --log-level info --log-prefix "SSH attack blocked: "
$IPTABLES -A SSH_attack -m recent --update --seconds 300 --hitcount 5 --name SSH -j DROP
$IPTABLES -A SSH_attack -j ACCEPT
29.3.2008 21:15 Lukáš Džunko | skóre: 39 | blog: Jooky | Bratislava
Rozbalit Rozbalit vše Re: Dvouhodinový útok na SSH
Ja pouzivam nieco podobne. Nadviazat spojenie na ssh port povolim len raz za 30 sekund, a ked niekto necaka tych 30 sekund tak pekne zahadzujem vsetko co tam prichadza. V jednom spojeni povolim skusit len 3x heslo.
Od kedy som toto zaviedol na servri tak sem tam vidim jeden/dva pokusi, ale potom uz nic. Scripty na tom timeoutuju a ludi to asi nebavi (hlavne ked nevedia ten cas a ked skorsie skusaju tak sa predlzuje).

Tu su relevantne casti iptables. Ja tam mam hromadu veci tak to mam vetvene.
...
iptables -A INPUT -m state --state NEW -j NEW_CON
...
iptables -A NEW_CON -i wan -p tcp --dport 22 -j SSH_ACCESS
...
iptables -A SSH_ACCESS -m recent --name ssh_attempt --rsource --update --seconds 30 --hitcount 1 -j DROP
iptables -A SSH_ACCESS -m recent --name ssh_attempt --rsource --set -j ACCEPT
...

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.