abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
dnes 11:00 | Bezpečnostní upozornění

Byly zveřejněny informace o bezpečnostní chybě CVE-2016-8655 v Linuxu zneužitelné k lokální eskalaci práv. Chyba se dostala do linuxového jádra v srpnu 2011. V upstreamu byla opravena minulý týden [Hacker News].

Ladislav Hagara | Komentářů: 0
včera 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 4
včera 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 29
včera 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 8
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 14
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 25
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 16
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 5
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 774 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Zabezpeceni sluzby pred hadanim hesla

26.1.2005 00:05 petr_p
Zabezpeceni sluzby pred hadanim hesla
Přečteno: 316×
Uz delsi dobu pozoruji, ze se obcas nejaky robot snazi hadat hesla k uctum pres ssh. Nekteri roboti zkousi jen roota, jini ruzne systemove ucty a jiny osobni jmena bezna v anglofonnich zemich. Utok obvykle trva minutu az nekolik hodin s frekvenci 0.5 tipu za sekundu.

Zjimalo by me, zda nekdo neresil podobny problem. Hledal jsem ruzne po netu, nekdo si pise vlastni PAM moduly, nekdo vyuziva netfilter, jini parsuji logy ssh demona. Nekteri doporucuji port-nocking.

Jiste ze nejjednodussi ochranou jsou silna hesla, ale pokud se nebudu aktivne branit, je to jen otazka casu. Zatim problem resim manualnim blokovanim vybranych IP nalezenych v logu.

Predevsim mi jde o detekci utoku, naslednou protiakci si uz dokazu zajistit.

PS: Pokud nekoho taha za usi zivotny robot, tak verte, ze zase me vadi nezivotna forma.

Odpovědi

26.1.2005 00:24 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
No já jsem to "vyřešil" přístupem jen z povolených IP ... a až někam pocestuju, tak konečně rozběhám portknocking :-)
26.1.2005 00:48 rho
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Dalsi typ: presun ssh na iny port mimo "standardny scan range" napr. 22222 a nahod portsentry.
26.1.2005 00:52 jm
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Zakazat prihlasovani heslem. ;-)
26.1.2005 01:01 Michal Čihař | skóre: 61 | blog: Bláboly | Praha
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
To je samozřejmě rozumné tak jako tak, ale ty roboti se stejně připojujou, potvory :-)
26.1.2005 08:05 Zdeněk Polách | skóre: 4
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
No, od doby, co jsem SSH poslal na jiny port nez 22, tak mam od toho shitu klid - do te doby mi logy rostly jak dive. Mimochodem, sledoval jsem jak roste seznam jmen, se kterymi to ta trubka zkousi, - (podle mne zkousi jen jmena bez hesla, zadna hesla se neoveruji, alespon log o tom nic nerika ) a prubezne roste - vychazim pri tom z uvahy, ze kdyz nekde uspeje, prida to na list toho, co bude dal zkouset :) To by clovek neveril, ze muzou jeste ted na siti existovat stroje s SSH a uzivateli bez nastavenych hesel (s nastavenym shellem, samozrejme :))) :)
26.1.2005 09:15 jm
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Jo, to muzu potvrdit, dokud SSH bezelo na portu 22, tak toho byly v logu mraky. Ten port knocking vypada zajimave, ale zatim moje nadseni nikdy nedospelo do faze realizace. :-)
26.1.2005 08:51 Zdeněk Štěpánek | skóre: 57 | blog: uz_mam_taky_blog | varnsdorf
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Zdravim

Na muj firewall se taky dobejvaj, zatim neuspesne. Uctu tam je par a rozhodne nemaji anglicka jmena. Osobne si myslim ze nejaka hesla zkouseji, ale asi stejne jako prihlasovaci jmeno, ale jistej si vubec nejsem, log si uz nepamatuju.

Jednoduchy automaticky reseni podle me je jednou za den grepnout log na radky s neuspesnymy prihlasenimi, vytahnout z toho IP adresy, vyhazet ty co tam jsou min nez 5krat (to asi nebude robot) a zbytek zablokovat.

Zdenek
www.pirati.cz - s piráty do parlamentu i jinam www.gavanet.org - czfree varnsdorf
26.1.2005 10:51 petr_p
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Dekuji za reakce. Asi jsem opomenul prozradit, ze se nejedna o osobni pocitac ale o server, i kdyz ponekud komorni.

Z toho plynou jista omezeni. Napr. nestandardni port nebo port-knocking neni zrovna sikovna vec (to si budu krome hesla jeste pamatovat, ktery server pouziva jaky port a odemykaci sekvence?). Zakazat autentizaci heslem je pekna myslenka, ale kdo s sebou nosi soukromy klic? To spis mam u sebe fingerprint serveru.

Vlastne vsechny tyto metody zvetsuji mnozstvi informaci, ktere utocnik musi znat, cimz je obtiznejsi je uhodnout. Takze jsou ekvivalenti dostatacne dlouhemu klici.

Proto si myslim, ze smysl ma detekovat utok a ten zablokovat. Jde mi spise o konkretni realizaci. Libilo by se mi napr. behem 10 neuspesnych pokusu odhalit utocnika a zablokovat jej na 2 dny.

Ochranny systestem by mel umet urcit IP klienta, pocet bezprostredne predchazejicich souvislych neuspesnych pokusu, mozna jmeno uctu, o ktery se snazi. Na zaklade techto informaci by mel byt schopny napr. spustit externi skript. Vidim to na PAM nebo primo SSH demona.

Znate neco podobneho?
27.1.2005 01:23 jm
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
No ja nevim, treba snortsam. Ad pam nebo sshd - to jsem nejak nepochopil, jak by to melo fungovat.
27.1.2005 10:20 petr_p
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Blokovani na zaklade TCP neni dobre, protoze to sebou vezme i regulerni uzivatele, kteri se uspesne autentizuji. Proto onen detekcni system musi znat historii neuspesnych pokusu. A protoze ssh relace je sifrovana, tak detekce se musi delat az po rozsifrovani relace, tnz. v sshd nebo PAM nebo parsovani logu (coz bude prozatim asi nejjednodussi).
27.1.2005 11:11 jm
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Uprimne receno, nevidim v tom zadny rozdil. Pokud to budete delat pres PAM, tak nastava naprosto stejny problem - pokud se nekdo bude opakovane prihlasovat se spatnym heslem na ten uzivatelsky ucet, tak bude ucet na nejakou dobu nebo trvale zablokovan a zadne zadani spravneho hesla opravnenemu uzivateli nijak nepomuze. (Myslel jsem samozrejme blokovani prihlasovani z konkretni IP adresy, ne blokovani portu jako takoveho.)
27.1.2005 12:58 petr_p
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Ano, v kontextu par uzivatelu, jak to vidite vy, to je ekvivalnetni. Chtel jsem najit ponekud robusnejsi reseni.

Napr. kdyz se nekdo prihlasuje hodne rychle za sebou a vzdy korektne nebo ma sever mnoho uzivatelu hlasicich se z jednoho stroje, nastavala by casto false-positive hodnoceni. Ale uznavan, ze je to trochu vykonstruovana situace.

Uznavam, ze mam prehnane naroky a dekuji za radu. Misto snortu pak staci netfiltrovy limit. Vyzkousim a poreferuji.
27.1.2005 13:55 Tomáš Hála | skóre: 39 | blog: blog
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
To je typická úloha pro nějaký Intrusion Detection System. Zkus třeba Snort..
27.1.2005 17:50 petr_p
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Tak jsem se vyzkousel netfilter, modul recent:
-A ssh-attack-block -m recent --remove --name SSH-ATTACK-SUSPECTED --rsource -j LOG --log-prefix "SSH atack:" 
-A ssh-attack-block -m recent --set --name SSH-ATTACK-BLOCKED --rsource -j REJECT --reject-with icmp-host-prohibited 
-A ssh-attack-unblock -m recent --remove --name SSH-ATTACK-BLOCKED --rsource -j ACCEPT 
-A stop-ssh-attack -m recent ! --rcheck --seconds 3600 --name SSH-ATTACK-BLOCKED --rsource -j ssh-attack-unblock 
-A stop-ssh-attack -m recent --rcheck --name SSH-ATTACK-BLOCKED --rsource -j REJECT --reject-with icmp-host-prohibited 
-A stop-ssh-attack -m recent --update --seconds 30 --hitcount 5 --name SSH-ATTACK-SUSPECTED --rsource -j ssh-attack-block 
-A stop-ssh-attack -m recent --set --name SSH-ATTACK-SUSPECTED --rsource -j ACCEPT 
Vstupni podminka vypada takhle:
-A internet -p tcp -m tcp --dport 22 -m state --state NEW -j stop-ssh-attack 
Asi by to bylo jednodussi s dst_limit, ale co. Princip spociva v tom, ze kazdy novy klient je oznacen za podezreleho (recent seznam SSH-ATTACK-SUSPECTED). A kdyz do 30 sekund stejny klient navaze 5 spojeni, je zablokovan na 1 hodinu (seznam SSH-ATTACK-BLOCKED).
27.1.2005 20:42 Martin Čížek | skóre: 20 | Praha
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
No třeba v mých podmínkách by to bylo dost problematické - občas se na server připojim ve třech instancích, občas zkopíruju scp-čkem několik souborů po sobě - takže bacha na parametry :-).
Kdyby dva z nás byli dvěma z nich, všichni z nás by mohli být všemi z nich.
28.1.2005 13:14 petr_p
Rozbalit Rozbalit vše Re: Zabezpeceni sluzby pred hadanim hesla
Ja vi, ze to muze byt pro nekoho obtezujici. Proto jsem hledal reseni pres PAM. Netvrdim, ze je to definitivni reseni, napr. k recent seznamum je mozne pristupovat z userspace, takze po uspesnem prihlaseni bych mohl klienta z toho seznamu vyhodit (mozna se k tomu nekdy dostanu).

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.