Всем привет..у меня есть сервак,просканил его Nmapом
nmap -sS -F -O -P0 мой_сайт.com
Пароль:
Starting Nmap 4.76 ( http://nmap.org ) at 2008-12-10 13:39 MSK
Interesting ports on acy.hardwaremaniacs.org (72.232.45.242):
Not shown: 93 closed ports
PORT STATE SERVICE
22/tcp open ssh
25/tcp open smtp
80/tcp open http
135/tcp filtered msrpc
139/tcp filtered netbios-ssn
445/tcp filtered microsoft-ds
3128/tcp filtered squid-http
Device type: general purpose|broadband router|WAP
Running (JUST GUESSING) : Linux 2.6.X|2.4.X (94%), Linksys embedded (92%), FON Linux 2.4.X|2.6.X (91%), Siemens embedded (89%)
Aggressive OS guesses: Linux 2.6.17 - 2.6.22 (94%), Linux 2.6.5 - 2.6.8 (94%), Linux 2.6.6 (94%), Linux 2.6.9 - 2.6.15 (x86) (94%), Linux 2.6.9 - 2.6.19 (94%), Linux 2.6.9 - 2.6.20 (94%), Linux 2.6.9 - 2.6.25 (94%), Linux 2.6.20-1 (Fedora Core 5) (93%), Linux 2.6.9 (CentOS 4.5, x86) (93%), Linksys WRV54G wireless broadband router (92%)
No exact OS matches for host (test conditions non-ideal).
OS detection performed. Please report any incorrect results at http://nmap.org/submit/ .
Nmap done: 1 IP address (1 host up) scanned in 10.08 seconds
Показал знакомому эксперту по ИБ-он сказал что все норма,но можно залезть через OpenSSH_5.1p1, OpenSSL 0.9.8h 28
А как не говорит,эксперты в области ИБ,скажите дейстивтельно ли это так?
Защищенность моего сервака
Модераторы: SLEDopit, Модераторы разделов
-
scayzi
- Сообщения: 37
- ОС: OpenSuSE 11.1 и др
Re: Защищенность моего сервака
Во первых можно SSH c 22-порта посадить на другой,во вторых squid,samba,посадить на интерфейс которые они обслуживают,portmap вообще отключить.
-
кодировщик
- Сообщения: 974
- Статус: зарёган в пятницу 13
- ОС: Linux
-
scayzi
- Сообщения: 37
- ОС: OpenSuSE 11.1 и др
Re: Защищенность моего сервака
135/tcp filtered msrpc
Служба portmap — это демон, предназначенный для динамического назначения портов служб RPC, например, NIS и NFS.
Служба portmap — это демон, предназначенный для динамического назначения портов служб RPC, например, NIS и NFS.
-
кодировщик
- Сообщения: 974
- Статус: зарёган в пятницу 13
- ОС: Linux
Re: Защищенность моего сервака
Код: Выделить всё
alex@niga:~$ cat /usr/share/nmap/nmap-services | grep 135
msrpc 135/tcp # Microsoft RPC services
msrpc 135/udp # Microsoft RPC services
alex@niga:~$ cat /usr/share/nmap/nmap-services | grep portmap
rpcbind 111/tcp # portmapper, rpcbind
rpcbind 111/udp # portmapper, rpcbind
rpc2portmap 369/tcp #
rpc2portmap 369/udp #
bmap 3421/tcp # Bull Apprise portmapper
bmap 3421/udp # Bull Apprise portmapper
lgtomapper 7938/tcp # Legato portmapper
alex@niga:~$-
PbIXapYx20under20nix
- Сообщения: 7
- ОС: some *NIX --force
Re: Защищенность моего сервака
Действительно так. Один из способов взлома это подбор паролей на SSH
Как можно предохраниться от этого?
1) В /etc/ssh/sshd_config закинуть SSH с 22 порта куданить за 1024+
#Port 22
Port 2200
2) Там же если стоит протокол 1, то меняем его на более защищёный 2
#Protocol 2,1
Protocol 2
3) И наконец, меняем это, на случай потенциального взлома. В случае подбора, доступа рута сразу не получить, да и не известно как пользюка звать, кого брутить.
С твоей же стороны заходя по ссш юзать su, именно su, а не sudo. Сам понимаешь
#PermitRootLogin yes
PermitRootLogin no
4)Внимательно читать почту и листать логи советую. В случае попыток взлома "в лоб" ты об этом можешь узнать из утренних газет и будет шанс что-то исправить.
5)Быть в курсе всех новых дырок(хотя бы критических) и держать на контроле обновления и периодически сёрфить на тему эксплойтов,руткитов под твой софт.
Во общем будь на чеку и следуй политике- смог сломать сам себя- знаешь где дырка и что ченить. Можешь сам себя сломать и поченить- в случае раельной угрозы будешь знать что делать. Хорошее начинание с nmap`ом.
-
Nikoli
- Сообщения: 554
- Статус: Житель
- ОС: Gentoo
Re: Защищенность моего сервака
ssh стоит обезопасить от любителей долбиться средствами iptables:
также стоит отказаться от паролей в пользу dsa ключей и применить советы оттуда http://www.gentoo.org/doc/en/security/secu...ok_part1_chap10
DROP-ssh означает:
Код: Выделить всё
$IPT -A INPUT -p tcp -m tcp --dport $SSH -m state --state NEW -m recent --set --name ssh_attempt --rsource
$IPT -A INPUT -p tcp -m tcp --dport $SSH -m state --state NEW -m recent --update --seconds 60 --hitcount 4 --name ssh_attempt --rsource -j DROP-SSHтакже стоит отказаться от паролей в пользу dsa ключей и применить советы оттуда http://www.gentoo.org/doc/en/security/secu...ok_part1_chap10
DROP-ssh означает:
Код: Выделить всё
chains="DROP-SSH"
for chain in $chains;
do
$IPT -N $chain 2> /dev/null
$IPT -A $chain -j LOG --log-prefix \'$chain:\'
$IPT -A $chain -j DROP
done-
кодировщик
- Сообщения: 974
- Статус: зарёган в пятницу 13
- ОС: Linux