(фрагмент)
..........
..........
Apr 15 10:31:22 Android sshd[11910]: Invalid user cesario from 124.124.9.44
Apr 15 10:31:22 Android sshd[11910]: Failed password for invalid user cesario from 124.124.9.44 port 50496 ssh2
Apr 15 10:31:26 Android sshd[11915]: Invalid user cesya from 124.124.9.44
Apr 15 10:31:26 Android sshd[11915]: Failed password for invalid user cesya from 124.124.9.44 port 50668 ssh2
Apr 15 10:31:29 Android sshd[11920]: Invalid user cezary from 124.124.9.44
Apr 15 10:31:29 Android sshd[11920]: Failed password for invalid user cezary from 124.124.9.44 port 50764 ssh2
Apr 15 10:31:33 Android sshd[11922]: Invalid user chabane from 124.124.9.44
Apr 15 10:31:33 Android sshd[11922]: Failed password for invalid user chabane from 124.124.9.44 port 50856 ssh2
Apr 15 10:31:36 Android sshd[11925]: Invalid user chabert from 124.124.9.44
Apr 15 10:31:36 Android sshd[11925]: Failed password for invalid user chabert from 124.124.9.44 port 50947 ssh2
Apr 15 10:31:39 Android sshd[11931]: Invalid user chad from 124.124.9.44
Apr 15 10:31:39 Android sshd[11931]: Failed password for invalid user chad from 124.124.9.44 port 51037 ssh2
...............
и т.д. примерно на 1.7МБ
какбы понятно , что пытаются подобрать доступ к машине , подскажите как можно с этим бороться тотально , IP атакующего разные (где-то с десяток уже насобирал) , ...
... ну я же просил четыреста капель , а сдесь четыреста две ...
Можно использовать критерий ‘recent’ в правилах ipbtables, вот тут, например, описано как.
Или можно использовать такие специальные программы, как fail2ban (http://fail2ban.org), которые анализируют логи на предмет наличия подбора пароля и предпринимают необходимые действия…
повесить ssh на нестандартный порт и открыть в iptables доступ к этому порту только с определенных адресов, если конечно они определены и их конечное множество.
подбирают ботнеты - заражённые вендомашины с динамическим IP. Нет никакого смысла их банить. Достаточно поменять порт. Кроме того, лично я использую второй протокол и авторизацию по ключу.
Fail2ban scans log files like /var/log/pwdfail or /var/log/apache/error_log and bans IP that makes too many password failures. It updates firewall rules to reject the IP address.
имхо, если без авторизации по ключам, то лучше всего нестандартный + fail2ban. ну и ограничение по логинам. в идеале и по ип, но это не всегда выполнимо.
Если адреса плавающие, то любые способы банов по ip (включая автоматические вроде recent и fail2ban) почти бессмысленны: скорее всего долбятся действительно не с одной машины и с динамическими айпишниками. Если айпишников мало и они всё время повторяются, тогда может иметь смысл.
Нестандартный порт плюс закрытие авторизации по паролю -- самый простой из достаточно надёжных способов.
Если айпишников мало и они всё время повторяются, тогда может иметь смысл.
ну и какой в этом смысл? атака идёт с определённых IP, а значит определённым человеком. Не проще-ли разобраться с этим человеком? К тому-же, это вроде-бы уголовное преступление (юристы меня поправят, если что).
Если айпишников мало и они всё время повторяются, тогда может иметь смысл.
ну и какой в этом смысл? атака идёт с определённых IP, а значит определённым человеком. Не проще-ли разобраться с этим человеком? К тому-же, это вроде-бы уголовное преступление (юристы меня поправят, если что).
Если человек этот физически находится в "очень сильно другой стране", то технические средства могут быть элементарно доступнее. Тем более что это тоже не исключает возможности чисто программной (вирусной или вроде того) атаки, о которой владелец машины ничего и не знает.
атака идёт с определённых IP, а значит определённым человеком.
определённым бинарником из определённого windows-бот-нета. imho.
обычно диапазон IP ботнетов очень широк. Я имел ввиду под "определённые IP" - например пуллы определённого провайдера с динамическим распределением IP. Просто кто-то один получает разные IP. Но в очень узком и вполне определённом диапазоне.
После применения recent в iptables и fail2ban количество атак резко сократилось до 2-3 за день , которые рубятся на корню , ессно запрет входа по паролю , запрет входа root'а и т.п. стандарные настройки безопасности для sshd выполнены , видимо это не отдельно взятый "кекс" , а таки ботнет-сеть я полагаю (судя по диапазону айпишников коих насобирал уже десятка два) .
... ну я же просил четыреста капель , а сдесь четыреста две ...
тогда вопрос по ходу , а имется ли возможность как-то определить что за вирус и собсно что за ботнет (так-как и из нашей подсети есть айпишники) .
а вы в поддавки сыграйте - скачайте из вашей сетке самую варезную венду, и пару варезных гам, вас и заразят. Если венду ставить в виртуалке, то можно её и поковырять потом - что, куда, и почём. (:
тогда вопрос по ходу , а имется ли возможность как-то определить что за вирус и собсно что за ботнет (так-как и из нашей подсети есть айпишники) .
Напишите провайдеру, приложив кусок лога с атакой, что вот такой нехороший человек пытается пароль к машинке подобрать. Некоторые честно реагируют на такие вещи и ставят пользователей в известность. Билайн и йота точно реагируют.
а вы в поддавки сыграйте - скачайте из вашей сетке самую варезную венду, и пару варезных гам, вас и заразят. Если венду ставить в виртуалке, то можно её и поковырять потом - что, куда, и почём. (:
3. Участнику не разрешается:
3.9. Обсуждение незаконного ПО в любой форме, как прямые, так и косвенные указания на возможность нахождения такового. http://unixforum.org/index.php?act=boardrules