Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  6 769
Hei

Jeg har en eller flere som for øyeblikket og flere timer i går i følge loggen jeg nå så på har prøvd å hacke seg inn på en av serverne jeg kjører på en debian/GNU Linux box. Nå som jeg ser så driver han/hun/de fortsatt å komme seg inn via root konto på ftp serveren.

Den kontoen som de prøver å komme inn på er sperret naturligvis siden det er root kontoen og det er satt opp chroot jail, så de kommer ikke inn uansett via den. Jeg sporet forbindelsen til et sted i kina som har adressen 28/F CATC Ningbo Interational Mansion,No.181 East Zhongshan Road,Ningbo 315000,China.

NBIP CNC(Ningbo)info-Port co.,Ltd er de som er nettleverandør og jeg får opp at systemet som prøver å angripe er på dette nettverket. Jeg har teknisk og admin kontakt for disse, men spørsmålet blir, hva skjer dersom jeg sender en mail til de, skjer det noe i heletatt? Burde jeg anmelde det eller bør jeg kun anmelde det dersom de faktisk kommer seg inn eller hva burde jeg gjøre...er det nok å bare kontakte ISP eller skal jeg ikke gjøre noe i heletatt..? Nå tenker jeg på om dette hadde vært en kritisk bedriftsserver bla. Som situasjonen er nå så er dette kun en test server som ikke er innenfor noe bedriftsnettverk, men den har likevel viktige data som bla. jeg bruker til semesterprosjekter osv. Backup er hvertfall en fin sak.

Noen tanker rundt dette i henhold til spørsmålene jeg kom med..
Sist endret av icebyte; 6. mars 2007 kl. 09:09.
Trigonoceps occipita
vidarlo's Avatar
Donor
Ignore it. Skjer et par tusen sånne angrep mot mine maskiner i døgnet. Det er automatiserte angrep, og har du patcha SW og gode passord har du lite å frykte.
Trådstarter
Okey, jeg har ganske oppatert SW og har helt oppdatert og stabel kjerne, burde vel oppdatere de litt som jeg kan unngå eventuelle buffer overflows og sikkerhetshull. Nå det er sagt, så har jeg sperret alle unødvendige terminaler fra innlogging pluss annet.
Sist endret av icebyte; 6. mars 2007 kl. 09:17.
Ja, hvis du laster ned siste episode av Security Now (episode 82) vil du høre at kineserene elsker å hacke, men så lenge de ikke klarer å komme seg inn trenger du nok ikke å bekyrme deg stort.
Men hvis du vil ha testet sikkerheten er det bare å poste ip-en din her på forumet.. Så kommer sikkert noen til å ta seg av det

Og jeg tviler på at det hjelper stort å kontakte ips-en, det er ikke noe uvanlig at noen prøver å bryte seg inn i mengder av systemer (automatisert no less)
Zonealarmen min registrerer flere tusen pr. dag, ikke stort å bekymre seg om så lenge systemet ditt er godt patchet og bak en brannmur.
Tips er å skifte port på FTP og SSH, på den måten vil mange av de automatiserte angripene feile.
Sitat av ZubZeroo
Tips er å skifte port på FTP og SSH, på den måten vil mange av de automatiserte angripene feile.
Vis hele sitatet...
Gjerne installere Webmin (et webbasert konfigureringsverktøy), og så flytte FTPen til annen (uoffisiell) port. Dette fører til at du blir mindre synelig, aka mindre attraktiv for hackere
Siden disse type angrep skjer som oftest fra samme ip, det vil si at egentlig fra mange ip'r, men når du får en rekke etter hverandre er de som oftest fra samme ip, kan du f.eks. sette opp filter med iptables.

Kode

# iptables -A INPUT -i eth0 -p tcp -m tcp --dport 21 -m state --state NEW -m recent --update --seconds 300 --hitcount 3 --name ftp_attempt --rsource -j DROP
# iptables -A INPUT -i eth0 -p tcp -m tcp --dport 21 -m state --state NEW -m recent --set --name ftp_attempt --rsource
edit: var for ftp kansje
Sist endret av harryy; 12. mars 2007 kl. 23:13.