Перебор паролей по SSH (кто-то упорно пытается взломать сервер)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
gramozeka
Сообщения: 204
ОС: Slackware-14

Перебор паролей по SSH

Сообщение gramozeka »

Уважаемые подскажите как быть . Вот уже на протяжении месяцев двух наблюдаю в логох такую картину :

Код: Выделить всё

(фрагмент)
..........
..........
Apr 15 10:31:22 Android sshd[11910]: Invalid user cesario from 124.124.9.44
Apr 15 10:31:22 Android sshd[11910]: Failed password for invalid user cesario from 124.124.9.44 port 50496 ssh2
Apr 15 10:31:26 Android sshd[11915]: Invalid user cesya from 124.124.9.44
Apr 15 10:31:26 Android sshd[11915]: Failed password for invalid user cesya from 124.124.9.44 port 50668 ssh2
Apr 15 10:31:29 Android sshd[11920]: Invalid user cezary from 124.124.9.44
Apr 15 10:31:29 Android sshd[11920]: Failed password for invalid user cezary from 124.124.9.44 port 50764 ssh2
Apr 15 10:31:33 Android sshd[11922]: Invalid user chabane from 124.124.9.44
Apr 15 10:31:33 Android sshd[11922]: Failed password for invalid user chabane from 124.124.9.44 port 50856 ssh2
Apr 15 10:31:36 Android sshd[11925]: Invalid user chabert from 124.124.9.44
Apr 15 10:31:36 Android sshd[11925]: Failed password for invalid user chabert from 124.124.9.44 port 50947 ssh2
Apr 15 10:31:39 Android sshd[11931]: Invalid user chad from 124.124.9.44
Apr 15 10:31:39 Android sshd[11931]: Failed password for invalid user chad from 124.124.9.44 port 51037 ssh2
...............
и т.д. примерно на 1.7МБ


какбы понятно , что пытаются подобрать доступ к машине , подскажите как можно с этим бороться тотально , IP атакующего разные (где-то с десяток уже насобирал) , ... :blush:

... ну я же просил четыреста капель , а сдесь четыреста две ...
Спасибо сказали:
Аватара пользователя
Nazyvaemykh
Сообщения: 438
Статус: Подопытный участник

Re: Перебор паролей по SSH

Сообщение Nazyvaemykh »

Можно использовать критерий ‘recent’ в правилах ipbtables, вот тут, например, описано как.

Или можно использовать такие специальные программы, как fail2ban (http://fail2ban.org), которые анализируют логи на предмет наличия подбора пароля и предпринимают необходимые действия…
¡ Страсть к разрушению есть творческая страсть!
Спасибо сказали:
NSV
Сообщения: 38
ОС: kubuntu 9.10+10.04

Re: Перебор паролей по SSH

Сообщение NSV »

повесить ssh на нестандартный порт и открыть в iptables доступ к этому порту только с определенных адресов, если конечно они определены и их конечное множество.
Спасибо сказали:
Аватара пользователя
gramozeka
Сообщения: 204
ОС: Slackware-14

Re: Перебор паролей по SSH

Сообщение gramozeka »

... Критерий recent действенно , попробую попользовать , спасибо за подсказку
... ну я же просил четыреста капель , а сдесь четыреста две ...
Спасибо сказали:
Аватара пользователя
4yKoTkA
Сообщения: 183
ОС: Gentoo GNU/Linux.FreeBSD

Re: Перебор паролей по SSH

Сообщение 4yKoTkA »

Погуглите ещё к примеру "port knocking".
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: Перебор паролей по SSH

Сообщение patrius »

ИМХО NSV +1.
У мну как раз так и реализовано )
+ запрет на вход непосредственно root'ом
Спасибо сказали:
Аватара пользователя
Poor Fred
Сообщения: 1575
Статус: Pygoscelis papua
ОС: Gentoo Linux, FreeBSD

Re: Перебор паролей по SSH

Сообщение Poor Fred »

Есть еще маленький демон denyhosts. Заносит адреса долбящихся в /etc/hosts.deny.
Убить всех человеков!
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Перебор паролей по SSH

Сообщение pelmen »

А еще лучше в интернет вешать ssh только с ключевой авторизацией
Спасибо сказали:
Аватара пользователя
Serega86
Сообщения: 209
ОС: OpenSuse

Re: Перебор паролей по SSH

Сообщение Serega86 »

Знакомая ситуация поменял порт 22 на другой и все прекратилось
Все глюки Windows исправляются установкой Linux!
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Перебор паролей по SSH

Сообщение Voler »

Код: Выделить всё

iptables -A INPUT -i eth0 -p tcp --dport 22 -m state --state NEW -m recent --name SSH --set
iptables -A INPUT -i eth0 -p tcp --dport 22 -m state --state NEW -m recent --name SSH --update --seconds 60 --hitcount 2 -j DROP
iptables -A INPUT -i eth0 -p tcp --dport 22 -m state --state NEW -j ACCEPT


Ну и тек, кто попался таки за частыми подключками.

Код: Выделить всё

iptables -I INPUT -i eth0 -p tcp -s bad_adress -d your_gw --dport 22 -j DROP

bad_adress - те кто перебирает.
your_gw - ваш адрес.
Если что подправьте меня. :unsure:
И этот в топик для начинающих.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Перебор паролей по SSH

Сообщение drBatty »

Voler писал(а):
16.04.2010 15:42
Если что подправьте меня.

подбирают ботнеты - заражённые вендомашины с динамическим IP. Нет никакого смысла их банить. Достаточно поменять порт. Кроме того, лично я использую второй протокол и авторизацию по ключу.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Перебор паролей по SSH

Сообщение Voler »

Ладно, дадно я использую не стандартный порт и блокировку, что топиком выше.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Перебор паролей по SSH

Сообщение drBatty »

Voler писал(а):
16.04.2010 15:52
Ладно, дадно я использую не стандартный порт и блокировку, что топиком выше.

а я не использую блокировку - в этом нет никакого смысла ИМХО.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
broom
Бывший модератор
Сообщения: 1629
Статус: мизантроп.ка
ОС: Gentoo

Re: Перебор паролей по SSH

Сообщение broom »

Есть ещё sshguard, который временно банит такие хосты.
but in the darkness, behind your smile, you scream... © Dio
Спасибо сказали:
Аватара пользователя
ieleja
Сообщения: 307
ОС: Debian 9, macOS, Windows

Re: Перебор паролей по SSH

Сообщение ieleja »

fail2ban
http://www.fail2ban.org/wiki/index.php/Main_Page

Fail2ban scans log files like /var/log/pwdfail or /var/log/apache/error_log and bans IP that makes too many password failures. It updates firewall rules to reject the IP address.
ad infinitum
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Перебор паролей по SSH

Сообщение SLEDopit »

имхо, если без авторизации по ключам, то лучше всего нестандартный + fail2ban. ну и ограничение по логинам. в идеале и по ип, но это не всегда выполнимо.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: Перебор паролей по SSH

Сообщение patrius »

+1 к drBatty.
У меня на сервере собиралось до 3к белых адресов, которые пытались ломать мну по ssh.

Все закончилось после смены порта.

приведенное тобой решение также интересно, но я не считаю, что подобное имеет смысл.
И, ИМХО, для начинающих это мальца сложновасто...
Спасибо сказали:
Аватара пользователя
t.t
Бывший модератор
Сообщения: 7390
Статус: думающий о вечном
ОС: Debian, LMDE

Re: Перебор паролей по SSH

Сообщение t.t »

Если адреса плавающие, то любые способы банов по ip (включая автоматические вроде recent и fail2ban) почти бессмысленны: скорее всего долбятся действительно не с одной машины и с динамическими айпишниками. Если айпишников мало и они всё время повторяются, тогда может иметь смысл.

Нестандартный порт плюс закрытие авторизации по паролю -- самый простой из достаточно надёжных способов.
¡иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиж
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Перебор паролей по SSH

Сообщение drBatty »

t.t писал(а):
21.04.2010 08:13
Если айпишников мало и они всё время повторяются, тогда может иметь смысл.

ну и какой в этом смысл? атака идёт с определённых IP, а значит определённым человеком. Не проще-ли разобраться с этим человеком? К тому-же, это вроде-бы уголовное преступление (юристы меня поправят, если что).
t.t писал(а):
21.04.2010 08:13
Нестандартный порт плюс закрытие авторизации по паролю -- самый простой из достаточно надёжных способов.

ИМХО это необходимое действие. Остальное - опционально.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
t.t
Бывший модератор
Сообщения: 7390
Статус: думающий о вечном
ОС: Debian, LMDE

Re: Перебор паролей по SSH

Сообщение t.t »

drBatty писал(а):
21.04.2010 11:23
t.t писал(а):
21.04.2010 08:13
Если айпишников мало и они всё время повторяются, тогда может иметь смысл.
ну и какой в этом смысл? атака идёт с определённых IP, а значит определённым человеком. Не проще-ли разобраться с этим человеком? К тому-же, это вроде-бы уголовное преступление (юристы меня поправят, если что).
Если человек этот физически находится в "очень сильно другой стране", то технические средства могут быть элементарно доступнее. Тем более что это тоже не исключает возможности чисто программной (вирусной или вроде того) атаки, о которой владелец машины ничего и не знает.
¡иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиж
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Перебор паролей по SSH

Сообщение sash-kan »

drBatty писал(а):
21.04.2010 11:23
атака идёт с определённых IP, а значит определённым человеком.
определённым бинарником из определённого windows-бот-нета. imho.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
t.t
Бывший модератор
Сообщения: 7390
Статус: думающий о вечном
ОС: Debian, LMDE

Re: Перебор паролей по SSH

Сообщение t.t »

sash-kan писал(а):
21.04.2010 13:52
drBatty писал(а):
21.04.2010 11:23
атака идёт с определённых IP, а значит определённым человеком.
определённым бинарником из определённого windows-бот-нета. imho.
В том числе и это я имел ввиду:
t.t писал(а):
21.04.2010 13:52
Тем более что это тоже не исключает возможности чисто программной (вирусной или вроде того) атаки, о которой владелец машины ничего и не знает.
¡иɯʎdʞ ин ʞɐʞ 'ɐнɔɐdʞǝdu qнεиж
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Перебор паролей по SSH

Сообщение drBatty »

t.t писал(а):
21.04.2010 13:52
Если человек этот физически находится в "очень сильно другой стране", то технические средства могут быть элементарно доступнее

ну в общем - да. ко мне в последнее время стали долбится почему-то из Калифорнии...


sash-kan писал(а):
21.04.2010 13:52
атака идёт с определённых IP, а значит определённым человеком.

определённым бинарником из определённого windows-бот-нета. imho.

обычно диапазон IP ботнетов очень широк. Я имел ввиду под "определённые IP" - например пуллы определённого провайдера с динамическим распределением IP. Просто кто-то один получает разные IP. Но в очень узком и вполне определённом диапазоне.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
gramozeka
Сообщения: 204
ОС: Slackware-14

Re: Перебор паролей по SSH

Сообщение gramozeka »

После применения recent в iptables и fail2ban количество атак резко сократилось до 2-3 за день , которые рубятся на корню , ессно запрет входа по паролю , запрет входа root'а и т.п. стандарные настройки безопасности для sshd выполнены , видимо это не отдельно взятый "кекс" , а таки ботнет-сеть я полагаю (судя по диапазону айпишников коих насобирал уже десятка два) .
... ну я же просил четыреста капель , а сдесь четыреста две ...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Перебор паролей по SSH

Сообщение sash-kan »

drBatty писал(а):
21.04.2010 15:38
Просто кто-то один получает разные IP. Но в очень узком и вполне определённом диапазоне.
или бот-нетовский вирус позаражал компьютеры в большой локальной сети.
варианты можно разные придумать.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Перебор паролей по SSH

Сообщение drBatty »

sash-kan писал(а):
21.04.2010 21:17
или бот-нетовский вирус позаражал компьютеры в большой локальной сети.
варианты можно разные придумать.

угу. но в этом случае наверное будут и атаки из других сетей - не думаю, что вирус заразит ОДНУ локалку.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
gramozeka
Сообщения: 204
ОС: Slackware-14

Re: Перебор паролей по SSH

Сообщение gramozeka »

drBatty писал(а):
22.04.2010 16:38
sash-kan писал(а):
21.04.2010 21:17
или бот-нетовский вирус позаражал компьютеры в большой локальной сети.
варианты можно разные придумать.

угу. но в этом случае наверное будут и атаки из других сетей - не думаю, что вирус заразит ОДНУ локалку.


тогда вопрос по ходу , а имется ли возможность как-то определить что за вирус и собсно что за ботнет (так-как и из нашей подсети есть айпишники) .
... ну я же просил четыреста капель , а сдесь четыреста две ...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Перебор паролей по SSH

Сообщение sash-kan »

gramozeka писал(а):
22.04.2010 20:32
так-как и из нашей подсети есть айпишники
так взломайте их! двух зайцев убъёте: во-первых, узнаете, что же там порезвилось, во-вторых, собственный ботнет организуете (улыбка)
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Перебор паролей по SSH

Сообщение drBatty »

gramozeka писал(а):
22.04.2010 20:32
тогда вопрос по ходу , а имется ли возможность как-то определить что за вирус и собсно что за ботнет (так-как и из нашей подсети есть айпишники) .

а вы в поддавки сыграйте - скачайте из вашей сетке самую варезную венду, и пару варезных гам, вас и заразят. Если венду ставить в виртуалке, то можно её и поковырять потом - что, куда, и почём. (:
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
neol
Сообщения: 600
ОС: Debian Stable

Re: Перебор паролей по SSH

Сообщение neol »

gramozeka писал(а):
22.04.2010 20:32
тогда вопрос по ходу , а имется ли возможность как-то определить что за вирус и собсно что за ботнет (так-как и из нашей подсети есть айпишники) .

Напишите провайдеру, приложив кусок лога с атакой, что вот такой нехороший человек пытается пароль к машинке подобрать. Некоторые честно реагируют на такие вещи и ставят пользователей в известность. Билайн и йота точно реагируют.

sash-kan писал(а):
22.04.2010 21:56
так взломайте их! двух зайцев убъёте: во-первых, узнаете, что же там порезвилось, во-вторых, собственный ботнет организуете (улыбка)

И получите крышу над головой, решетки на окнах, трехразовое питание и удобную полосатую одежду.

drBatty писал(а):
22.04.2010 22:57
а вы в поддавки сыграйте - скачайте из вашей сетке самую варезную венду, и пару варезных гам, вас и заразят. Если венду ставить в виртуалке, то можно её и поковырять потом - что, куда, и почём. (:

3. Участнику не разрешается:
3.9. Обсуждение незаконного ПО в любой форме, как прямые, так и косвенные указания на возможность нахождения такового.
http://unixforum.org/index.php?act=boardrules
Спасибо сказали: