abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 17:02 | Pozvánky

Přijďte si popovídat o open source obecně a openSUSE konkrétně s dalšími uživateli a vývojáři. Oslava nového vydání openSUSE Leap se uskuteční 16. prosince od 17:00 v nových prostorách firmy SUSE v Praze. K dispozici bude nějaké občerstvení a DVD pro ty, kdo je sbírají nebo ještě mají mechaniku. Po párty v kanceláři se bude pokračovat v některé z hospod v okolí.

Miška | Komentářů: 7
včera 14:55 | Zajímavý software

Byla vydána verze Alpha 1.0 otevřeného operačního systému pro chytré hodinky AsteroidOS. Podporovány jsou hodinky LG G Watch, LG G Watch Urbane, Asus ZenWatch 2 a Sony Smartwatch 3. Ukázka ovládání hodinek na YouTube. Jaroslav Řezník přednášel o AsteroidOS na chytrých hodinkách (videozáznam) na letošní konferenci OpenAlt.

Ladislav Hagara | Komentářů: 0
včera 13:30 | Zajímavý software

Byly uvolněny zdrojové kódy známé rogue-like hry DoomRL. Počátky hry jsou v roce 2002. Je napsána ve FreePascalu a zdrojový kód je nyní k dispozici na GitHubu pod licencí GNU GPL 2.0. Autor pracuje na nové hře Jupiter Hell, která je moderním nástupcem DoomRL a na jejíž vývoj shání peníze prostřednictvím Kickstarteru.

Blaazen | Komentářů: 0
včera 13:15 | Pozvánky

Přijďte s námi oslavit vydání Fedory 25. Na programu budou přednášky o novinkách, diskuse, neřízený networking atd. Release Party se bude konat 16. prosince v prostorách společnosti Etnetera. Na party budou volně k dispozici také propagační materiály, nová DVD s Fedorou 25 a samozřejmě občerstvení. Přednášky budou probíhat v češtině. Pro více informací se můžete podívat na web MojeFedora.cz. Jen připomínám, že tentokrát jsme zavedli

… více »
frantisekz | Komentářů: 0
9.12. 16:38 | Komunita

Byly zveřejněny videozáznamy přednášek a workshopů z letošní konference OpenAlt konané 5. a 6. listopadu v Brně. K videozáznamům lze přistupovat ze stránky na SuperLectures nebo přes program konference, detaily o vybrané přednášce nebo workshopu a dále kliknutím na ikonku filmového pásu. Celkově bylo zpracováno 65 hodin z 89 přednášek a workshopů.

Ladislav Hagara | Komentářů: 0
9.12. 11:30 | Komunita

Bylo oznámeno, že bude proveden bezpečnostní audit zdrojových kódů open source softwaru pro implementaci virtuálních privátních sítí OpenVPN. Audit provede Matthew D. Green (blog), uznávaný kryptolog a profesor na Univerzitě Johnse Hopkinse. Auditována bude verze 2.4 (aktuálně RC 1, stabilní verze je 2.3.14). Audit bude financován společností Private Internet Access [reddit].

Ladislav Hagara | Komentářů: 4
9.12. 06:00 | Komunita

Na YouTube byl publikován Blender Institute Reel 2016, ani ne dvouminutový sestřih z filmů, které vznikly za posledních 10 let díky Blender Institutu. V institutu aktuálně pracují na novém filmu Agent 327. Dění kolem filmu lze sledovat na Blender Cloudu. Videoukázka Agenta 327 z června letošního roku na YouTube.

Ladislav Hagara | Komentářů: 0
9.12. 01:02 | Zajímavý článek

Minulý týden byly vydány verze 1.2.3 a 1.1.7 webového poštovního klienta Roundcube. V oznámení o vydání bylo zmíněno řešení bezpečnostního problému nalezeného společností RIPS a souvisejícího s voláním funkce mail() v PHP. Tento týden byly zveřejněny podrobnosti. Útočník mohl pomocí speciálně připraveného emailu spustit na serveru libovolný příkaz. Stejně, jak je popsáno v článku Exploit PHP’s mail() to get remote code execution z roku 2014.

Ladislav Hagara | Komentářů: 1
8.12. 16:00 | Nová verze

Byla vydána verze 0.98 svobodného nelineárního video editoru Pitivi. Z novinek lze zmínit například přizpůsobitelné klávesové zkratky. Videoukázka práce s nejnovější verzí Pitivi na YouTube.

Ladislav Hagara | Komentářů: 1
8.12. 15:00 | Zajímavý software

Stop motion je technika animace, při níž je reálný objekt mezi jednotlivými snímky ručně upravován a posouván o malé úseky, tak aby po spojení vyvolala animace dojem spojitosti. Jaký software lze pro stop motion použít na Linuxu? Článek na OMG! Ubuntu! představuje Heron Animation. Ten bohužel podporuje pouze webové kamery. Podpora digitálních zrcadlovek je začleněna například v programu qStopMotion.

Ladislav Hagara | Komentářů: 5
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (23%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 810 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: logování chybně zadaných hesel při přihlášení

13.8.2009 12:36 rainbof
logování chybně zadaných hesel při přihlášení
Přečteno: 370×

Potřeboval bych logovat uživatelská jména a hesla při přihlášení (přes ssh) v případě že byla zadána špatně. Jen nevím jak začít:D mohl bych poprosit zda by jste mi o přihlašovacím mechanismu něco řekli budu ho zřejmě muset významě modifikovat?

 

Odpovědi

13.8.2009 12:46 jirkamailto | skóre: 31
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

 No treba v debianu se automaticky loguje chybne prihlaseni do /var/log/auth.log. Myslim ze ale ve vsech distribucich to bude stejne.

13.8.2009 12:49 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

Logovat hesla ?!
Přihlašování pře SSH je dobře logované, takže stačí jen parsovat běžný log nebo si nastavit log vlastní jen pro ssh, třeba přes syslog-ng.conf.

To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
13.8.2009 13:14 rainbof
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

no ano ale tam jsou jen uživatelská jména nikoliv hesla. Jak ho donutit logovat i hesla jsem se nedočetl.

našel jsem i diskusi http://ubuntuforums.org/showthread.php?t=840280

ze které ale vyplynulo že bude potřeba modifikovat ssh server což mi teda nepřipadá jako moc dobré řešení.

(je taky možný že vás nechápu)

13.8.2009 13:18 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
no ano ale tam jsou jen uživatelská jména nikoliv hesla. Jak ho donutit logovat i hesla jsem se nedočetl.

Opravdu vám to připadá jako dobrý nápad?

13.8.2009 13:19 Miklik | skóre: 27 | Krnov
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Hesla se snad v ssh po síti neposílají?
Netvrdím to, ale možná je to pravda.
13.8.2009 13:21 Miklik | skóre: 27 | Krnov
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Heslo má znát pouze jeho uživatel, nikdo jiný, ani admin.
Netvrdím to, ale možná je to pravda.
13.8.2009 13:25 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Při klasické autentizaci heslem ano. Ale samozřejmě tak, že se ho (při dodržení běžných bezpečnostních pravidel) dozví jen sshd. Právě tohle je hlavní výhoda autentizace klíčem: i když útoční získá plnou kontrolu nad serverem, stejně nedostane do ruky nic, co by mu umožnilo přihlásit se na další stroje, kde používáte stejný klíč.
13.8.2009 13:39 Miklik | skóre: 27 | Krnov
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
A neposílá se jen hash hesla k porovnání a typoval bych, že se k tomu ještě přimíchá nějaké náhodné číslo. Snad ani autentifikace se souborem hesel nepoužívá uložená hesla.

Dle mě je jediné řešení poslat toto heslo z klienta. Je pak otázkou jak?

Netvrdím to, ale možná je to pravda.
13.8.2009 13:44 cronin | skóre: 48
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
RFC 4252, kapitola 8.
13.8.2009 13:44 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Uvědomte si, že na serveru můžete používat teoreticky jakýkoli algoritmus pro výpočet hashů a klient ho nemusí vůbec znát. Nemluvě o tom, že v současnosti většina linuxových implementací používá PAM, čímž rejstřík možných způsobů uložení hashe hesla ještě dále narůstá. Dokonce vlastní autentizaci může provádět oddělený hardware (čipová karta, USB token).
13.8.2009 14:22 Miklik | skóre: 27 | Krnov
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Přeci při autentizaci privátním klíčem se tento taky neposílá a heslo vůbec nemusí existovat, jak se pak řeší tato autentizace s backendy třetích stran?
Netvrdím to, ale možná je to pravda.
13.8.2009 14:48 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Nijak, autentizace klíčem nejde přes PAM, tu si řeší sshd sám.
13.8.2009 14:58 Miklik | skóre: 27 | Krnov
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
tak dobrá, beru to za fakt
Netvrdím to, ale možná je to pravda.
13.8.2009 13:26 cronin | skóre: 48
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Mam za to, ze v pripade SSH sa hesla po sieti posielaju. Ako by asi fungovala autentifikacia pomocou PAM modulov voci "potencialne neznamym" backendom tretich stran?
13.8.2009 13:29 rainbof
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

ano, je to v dane situaci nezbytne. Netvrdim ze to musi byt v auth.log muze to byt klidne i jinam ale potrebuji si logovat ip + jmeno  + heslo + cas ale jen pro chybna prihlaseni coz asi pujde dobre ofiltrovat.

13.8.2009 16:24 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

Ne chápete dobře :)
Já jen nechápu potřebu logovat hesla :(
Přečetl jsem si vše psáno níže a rozumím vysvětlení, ale stejně bych hesla nelogoval:):):)
Mé řešení zní, povolit přihlášení na ssh jen vyjmenovaným uživatelům a skupinám - toliko pro bezpečnost.
Pro snížení traficu:
se mi osvědčilo automatické blokování na firewallu IP:PORT na určitý čas po N neúspěšných loginech (třeba 5ti) třeba na 15min s progresivním nárustem času blokování při opakovaném pokusu.
Většina scanerů to ukončí velice brzy a měsíc po nasazení už je to zkouší jen sem tam, oproti systematický narůstajícím „útočníkům“ (napadených strojů).
Například Fail2ban. Moc mi to nevyhovovalo (ztrácel jsem přehled), tak jsem si napsal vlastní skript.

To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
13.8.2009 16:49 cronin | skóre: 48
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Blokovanie IP:PORT prestava byt ucinne, botnety prechadzaju na distribuovane utoky. Z jednej IP prichadza connect raz za desiatky minut. :-(
13.8.2009 17:03 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

>Pokud to zkusí jedenkrát za 20min tj. 72× za den, ať je jich i 10tis :), to přece neva.
Takovéto blokování není primárně způsob jak zvýšit bezpečnost, ale zbavit se otravného hmyzu :).
A pokud se jedná o server pro 3 ssh uživatel (jestli jsem dobře četl), tak můžu dát i periodu blokování na 30min a udržovat si jejich historii 1den a postupně navyšovat blokovací čas při opakovaném pokusu. :)

To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
13.8.2009 13:17 cronin | skóre: 48
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Nejde to by design; uvazuj trochu o moznych dosledkoch. Inac je to FAQ, skus hladat. Ak to nutne chces, musis si opatchovat sshd alebo pam.
13.8.2009 13:35 rainbof
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

Aha takže normálně to nepůjde. A co "před" ssh server "něco" strčit co bude logovat vše, ale ukládat bude jen to co se dostane do auth.log jako invalid nebo fail. ?

13.8.2009 13:38 cronin | skóre: 48
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Vsetko, co mozno logovat pred ssh serverom, je sifrovany stream. Od toho to SSH je, ze ano? :-D
13.8.2009 13:41 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Uvědomujete si, že odmyslíme-li si útoky skriptařů, chybné přihlášení obvykle spočívá v jednopísmenném překlepu v heslu nebo jménu?
13.8.2009 13:48 rainbof
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

ano. Chci na tam vložit mnohem podrobnější analýzu ale uhádl jste co myslím :) právě proto abych se sám neuřízl. Navíc v tomhle případě jde o "fingerprinting" robotů kteří hádají hesla. mám tisíce útoků denně a cca 100 nových ip útočníků denně + neukojitelnou zvědavost co tam vlastně zadávají. nedělám si iluze o tom že tam budou i normální hesla ukradená z login formů různých webů.

13.8.2009 13:54 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Pokud jde o stroj, kam se správně nemá přihlašovat nikdo jiný než vy, tak je to samozřejmě v pořádku. Jak už ale bylo řečeno, bude to chtít úpravu buď sshd nebo příslušného PAM modulu.
13.8.2009 13:56 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení
Ještě bych dodal, že pokud se jedná o stroj, kam se nikdo jiný než já nepřihlašuje, připadá mi daleko jednodušší autentizaci heslem prostě zakázat úplně, protože pak mi může být úplně jedno, co se ti roboti snaží hádat.
13.8.2009 14:19 rainbof
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

bohužel je to stroj kam se přihlašují tři lidé z čehož pouze o jednom (o sobě) mohu říct že přihlášení odkudkoliv nepotřebuje. Takto vygenerovaný "list" chci distribuovat i mezi své ostatní servery jako "preventivku".

Děkuji za cené rady a hlavně o jiný pohled na věc :)

Adrin avatar 13.8.2009 14:42 Adrin | skóre: 13 | blog: kosmopako
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

Protože sdílím tvé nadšení na monitorování nepatřičného dění na síti. Probral jsem v rychlosti internet. K nachytaní zlých živlů slouží takzvané Honeypot nebo IDS a nedávno jsem slyšel o linuxovém balíku, který simuluje zranitelné porty a služby windows. Možná jsou i jiné balíky s falešnými SSH a podobně. ubuntuforums.org/showthread.php

Adrin avatar 13.8.2009 14:23 Adrin | skóre: 13 | blog: kosmopako
Rozbalit Rozbalit vše Re: logování chybně zadaných hesel při přihlášení

Na první pohled, a jak už bylo řečeno, bude nejjednodušší upravil PAM (místo klasické autentizace dát nějakou podvrženou, která nejprve loguje a pak spouští přihlášení). Možná ale jednodušší by bylo odchytávat hesla z ftp nebo telnetu - tcpdumpem by se daly vycucat přímo ze síťové komunikace. Třeba tam bude ještě víc útoků.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.