Меня взламывают! (Срочно нужна помощь!!!)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Меня взламывают!

Сообщение Warderer »

Похоже, меня взламывают:
snort выдал следующее:

Код: Выделить всё

[**] [1:498:4] ATTACK-RESPONSES id check returned root [**]
[Classification: Potentially Bad Traffic] [Priority: 2]
06/14-16:01:37.157076 81.9.34.172:3262 -> xx.xx.xx.xx:25
TCP TTL:51 TOS:0x0 ID:43768 IpLen:20 DgmLen:1420 DF
***A**** Seq: 0xC52813C7  Ack: 0xEEEC1EBA  Win: 0xE070  TcpLen: 32
TCP Options (3) => NOP NOP TS: 327723507 1562361269


Похоже меня ломают по единственному открытому наружу порту - smtp. Что делать??? :(
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Аватара пользователя
madskull
Сообщения: 1019
Статус: Экс-металлюга

Re: Меня взламывают!

Сообщение madskull »

Блокируй этот адрес, если Снорт еще этого сам не сделал.
Или всю сеть.
Добавил @ 29.06.2004 12:58
И настучи провайдеру, пусть меры принимает
ArchLinux / IceWM
Спасибо сказали:
Аватара пользователя
Warderer
Модератор
Сообщения: 1056
Статус: киберпИнгвин на гусеничном ходу
ОС: Debian unstable

Re: Меня взламывают!

Сообщение Warderer »

Отбой тревоги. Это он в теле письма нашел, которое мне с LinuxGazette пришло...

но лучше перестраховаться и запаниковать, а потом, разобравшись, вздохнуть с облегчением.
Всем спасибо.
Читаю вслух с выражением маны - $50/ч + стоимость звонка. Настраиваю сервисы за Вас - $100/ч + стоимость выезда и проживания.
И восемь строк матом...(бесплатно)
Спасибо сказали:
Hz_
Сообщения: 4

Re: Меня взламывают!

Сообщение Hz_ »

Вполне возможно, что это ложное срабатывание - IPшник это gigacat.subscribe.ru
может просто рассылка какая пришла со строкой uid=0(root)

на всякий случай глянь логи /var/log/messages и логи MTA на предмет чего-нить нездорового и
sudo /usr/sbin/tcpdump -nvXp host 81.9.34.172 на предмет траффика, похожего на вывод шелловых команд
Спасибо сказали:
Аватара пользователя
Имя пользователя
Сообщения: 25

Re: Меня взламывают!

Сообщение Имя пользователя »

Эт не ломают, эт тебя спамеры ищут, и вири всякие! Прикрутил тут антиспам/антивирь на почтовый сервер - лог пухнет неимоверно от таких сообщений :D
Спасибо сказали:
Jules
Сообщения: 17

Re: Меня взламывают!

Сообщение Jules »

Насколько я помню, snort вроде умеет запускать шелловые команды в таких случаях. Или не снорт?
Но идея проста до безобразия. Лет 5 назад мы с другом писали что-то подобное. При обнаружении атаки, определялся айпи атакующего и система выполняла простую команду:
#route add -host <attacker's IP> reject

На этом все левые соединения тухли.
Спасибо сказали:
Ali
Сообщения: 20

Re: Меня взламывают!

Сообщение Ali »

Jules писал(а):
02.07.2004 10:32
Но идея проста до безобразия. Лет 5 назад мы с другом писали что-то подобное. При обнаружении атаки, определялся айпи атакующего и система выполняла простую команду:
#route add -host <attacker's IP> reject

На этом все левые соединения тухли.

Не мог бы ты привести листинг или хотя бы вобщем описать этапы действия программы?
Спасибо сказали:
Аватара пользователя
polachok
Бывший модератор
Сообщения: 2199
Статус: главный форумный маргинал
ОС: gnu/linux

Re: Меня взламывают!

Сообщение polachok »

portsentry?
И немедленно выпил.
Спасибо сказали:
Аватара пользователя
deisler
Сообщения: 250

Re: Меня взламывают!

Сообщение deisler »

*net-analyzer/snortsam
Latest version available: 2.30
Latest version installed: [ Not Installed ]
Size of downloaded files: 985 kB
Homepage: http://www.snortsam.net/
Description: Snort plugin that allows automated blocking of IP addresses on several firewalls
License: as-is
Всех благ.
Спасибо сказали: