Login Barrapunto
Oleada de ataques SSH
abeco nos cuenta: «Me he fijado hace poco gracias a un amigo la cantidad de ataques que se reciben por SSH si utilizas cualquier tecnología P2P. Es decir, teniendo tu secure shell abierto (puerto 22) hay muchísima gente que intenta los típicos usuarios de prueba y otros predecibles, gracias a que escanean las IPs conectadas a redes P2P. Mi pregunta es la siguiente: ¿Qué usáis para protegeros? Yo uso logcheck para mirar los logs, pero reconozco andar un poco pez en el tema. ¿Qué sugerís?. ¿Hay alguna lista de atacantes para meter en el firewall como la que he hecho yo (esta basada en otro proyecto casero que vi por internet, claro que cambiado y adaptado para el log de debian)?» Puedo confirmar que a mí me sucede los mismo: cientos (literalmente) de intentos fallidos por día, todos ellos por SSH.
«También he comprobado que los ataques parecen venir de algún "grupo organizado" ya que prueban desde distintas IPs cosas muy parecidas y resulta sospechoso que sólo fuese una persona en todo el mundo.
He encontrado unos scripts para intentar protegerse de estos ataques (usuario inválido = iptables -j DROP a la IP), por si a alguien le interesa los he publicado en mi web, aunque supongo que ya existirán cosas mejores. También tengo una lista de atacantes por si a alguien le interesa, actualizada cada 10 minutos.»
He encontrado unos scripts para intentar protegerse de estos ataques (usuario inválido = iptables -j DROP a la IP), por si a alguien le interesa los he publicado en mi web, aunque supongo que ya existirán cosas mejores. También tengo una lista de atacantes por si a alguien le interesa, actualizada cada 10 minutos.»
Este hilo ha sido archivado.
No pueden publicarse nuevos comentarios.
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.

Medidas básicas
(Puntos:2, Informativo)Re:Medidas básicas
(Puntos:5, Informativo)( http://www.danielclemente.com/ | Última bitácora: Sábado, 08 Octubre de 2005, 18:08h )
AllowUsers aaaaaa bbbbb ccccc ....
para que sólo estos usuarios puedan conectarse por SSH.
Así, si alguien intenta entrar con otro (aunque sea válido y acierte la clave), simplemente le vuelve a pedir la contraseña, sin dar más información.
YPMQ....
(Puntos:2, Informativo)( http://barrapunto.com/ | Última bitácora: Domingo, 11 Noviembre de 2007, 15:32h )
--
Linux is no longer a philosophy- it is a good piece of software. Use it if it fits your needs.
Medidas simples
(Puntos:4, Interesante)( http://www.halftimerockband.net/ )
1. No tener abierto el puerto 22, sino otro.
2. Permitir que sólo algunos usuarios puedan iniciar sesión ssh.
3. No usar como nombre de usuario en el aMule ningún nombre de usuario del sistema.
4. No tener puesto el ssh si no es necesario (cuando estoy en casa, lo primero es matar al demonio sshd).
-
La belleza está en el interior (Jack el Destripador)
Clave Pública/Privada
(Puntos:5, Interesante)( http://www.oriol.nu/ )
En el servidor instalas la clave pública, y la privada (yo en mi caso la llevo en el llavero, en un pendrive, con una buena frase de paso). Al haber desactivado el acceso con contraseña, el atacante al no tener la clave privada, no tiene ni si quiera la oportunidad de intentar introducir una contraseña.
Otras cosas que se pueden hacer es mover de puerto el servicio, por ejemplo. Y por supuesto ajustar la configuración de tu servidor para permitir únicamente el protocolo SSHv2.
Re:Clave Pública/Privada
(Puntos:5, Informativo)( http://www.barrapunto.com/ | Última bitácora: Jueves, 13 Marzo de 2008, 21:09h )
No todo es Linux, use BSD
Motivos del ataque
(Puntos:2, Interesante)Aunque esto pueda parecer un mal menor, ya que algunos consideraran que solo persiguen a los malos, se estan empezando a dar casos en los que el ataque sobreviene al descargar contenidos protegidos por copyright.
Asi que ya sabes, segun lo que intentes bajar, un monton de peña a tu puerta vendra a llamar...
Un NAT
(Puntos:3, Interesante)( http://mipartido.blogspot.com/ )
De esta manera no hay ningún problema y hasta el Windows que tengo está protegido. En una ocasión puse una IP por defecto en el NAT, la de mi PC con Windows. ¡Craso error! Al hacer una reinstalación se contaminó con un gusano nada más acabar. Nunca hay que poner una IP de recepción por defecto.
El NAT actua de firewall y además tengo varios PCs conectados. :)
No te dejes engañar
Es un gusano
(Puntos:4, Informativo)( http://www.blacklord.net/ )
No tiene nada que ver con un grupo organizado, sino con ordenadores con malas instalaciones por defecto y gente que no las controla lo suficiente
-----BEGIN GEEK CODE BLOCK----- Version: 3.1 GCS/CM d-- s: a? C++++ UL+++ P >++ L+++ E--- W+++ N-- o-- K--- w---
NADA que ver con el P2P
(Puntos:1, Informativo)Llevamos detectando estos ataques desde hace casi un año, ninguna de las máquinas que administramos tiene ningún tipo de software P2P ni nada por el estilo instalado. Tiene pinta de ser un simple escaneo masivo.
Lo que uso actualmente
(Puntos:1)( http://serhost.com/ | Última bitácora: Jueves, 28 Julio de 2005, 16:26h )
De todos modos ver esos ataques mosquea bastante. La relación entre el P2P y los ataques me la comentó un compañero, la cual puede ser cierta, si te conectas a alguien que busque ips ¿Que mejor que investigar a los que se conectan a ti para bajarse cualquier cosa?
Por cierto ni soy terrorista ni pedófilo. (lo comento por curiosidad y tal... para que no me vengan los geos a casa).
A lo que voy, es lo suficientemente seguro esto?. Y si intentan un DDOS? (ya se que soy paranoico).
Yo uso la refinitiva
(Puntos:2)( http://www.flickr.com/photos/runlevel0/ | Última bitácora: Jueves, 01 Noviembre de 2007, 11:37h )
Refinitivo.
Se aceptan ideas y sugerencias para esta firma
Como ya dijo uno:
(Puntos:3, Informativo)( http://barrapunto.com/ )
Cuanto más conozco a las mujeres, más quiero a mi perro.
Probad fail2ban
(Puntos:1)Eso, eso...
(Puntos:2, Divertido)( http://barrapunto.com/ | Última bitácora: Sábado, 15 Marzo de 2008, 16:32h )
Mira que quejaros... ¡Con lo divertido que es!
FreeBatasuna [blogspot.com].
Blockhosts
(Puntos:2)( Última bitácora: Viernes, 17 Septiembre de 2004, 11:33h )
--
La boca de mi gato huele a comida de gato -- Ralf
No SSH
(Puntos:2)( http://rodland.blogsome.com/ )
Acabo de echar un vistazo a los logs
(Puntos:2)( http://barrapunto.com/ )
grep illegal /var/log/sshd/* | gawk '{print $12}' | sort -n | uniq
24.39.103.80
195.31.203.164
202.5.145.22
220.130.153.124
220.65.52.101
Asi que lo que voy a hacer cuando tenga tiempo es montar un honeypot [umich.edu] y currarme algun script que permita login y haga chroot a algun sitio con archivos multimedia o algo por el estilo, para ver si es verdad lo de los espias, etc.
Si alguien pica, y el hilo sigue activo ya cometare que tal.
Por cierto, para protegerse, aparte de desactivar PermitRootLogin, viene bien echar un vistazo a MaxStartups y LoginGraceTime. Mas info en man sshd_config.
Ataques SSH
(Puntos:1)( http://www.ayuda-es.net/~chaki/ )
Lo de la oleada de ataques realmente no es nada nuevo. De hecho, junto con los envíos masivos de SPAM, se vienen registrando ya hace tiempo, desde la zona de la APNIC, multiples intentos de login en varios de los servicios habituales aparte del SSH, como el FTP y el SFTP. Mis logs estan llenitos de ellos.
Aparte de las normas básicas que se han dicho antes (generar contraseñas inteligentes, cambio de puertos, cerrar servicios no usados, iptables, etc...) se puede probar de usar tcpwrappers (para aquellos servicios que lo soporten). Tras una entretenida lectura de los logs, puedes actualizar tcpwrappers o iptables con un montón de IPs nuevas. Tras varios meses, verás que tienes que cerrarte en banda a rangos enteros, pero es que no hay alternativa.
Otra alternativa que se puede probar es forzar el uso de variantes SSL de todos los servicios que se ofrezcan al publico. Algunos de estos grandes bots rastreadores no tienen soporte para hacer frente a servicios solo prestados bajo conexión segura, con lo cual tienen la batall perdida nada más empezar. Y no deja de ser un beneficio, respecto a la privacidad, para sus usuarios.
Finalmente, y en concreto para el SSH, puedes probar de colocar en sshd_config la opción "PermitRootLogin without-password", lo cual deshabilita la identificación interactiva mediante teclado para el superusuario, pero le permite los demas sistemas, como clave pública y PAM. Un saludo
"La gente se arregla todos los días el cabello. ¿Por qué no el corazón?"
Dos posibles soluciones
(Puntos:1)( http://www.la-nevera.com/ )
No se confien
(Puntos:1)( http://www.canarysystem.com/ )
me109cito
Atques de SSH
(Puntos:1)Linux Forever
un script para informar de ataques
(Puntos:1)( http://www.antoniocortes.com/ )
Uno de estos es tattle [sodaphish.com], cuya función es informar a los proveedores de esas ips de los ataques hechos por sus usuarios de forma automática
Para debian hay que cambiar el modo de registro del log para que funcione, en modo INFO no funciona (por ahora).
Este tipo de ataques a SSH se han vuelto muy comunes estos últimos meses y, sin lugar a dudas, no tiene nada que ver con el uso o no de P2P. Ya se comentaba en Slashdot hace unas semanas (no tengo la url a mano)
"A nullo videbatur, ipse autem omnia videbat"
Me va muy bien con APF+BFD
(Puntos:1)( http://www.linuxcol.com/ )
Esta es mi firma, es mi nombre, es mi apellido
Nueva version
(Puntos:1)( http://serhost.com/ | Última bitácora: Jueves, 28 Julio de 2005, 16:26h )
Ahora tiene compatibilidad con sqlite (gracias a que un lector de aqui la implementó). Espero que le sea útil a alguien, tengo pensado mejorarlo bastante y personalizar tiempo de baneo, si reincide, etc.
Re:CENZILLO
(Puntos:1)Re:CENZILLO
(Puntos:1, Divertido)CARzoncillo jaja
Ahora en primicia en teletienda, hágase usted con
(Puntos:1, Divertido)Los calzoncillos ergonómicos que siguen la ideologia Zen, están provistos de un estampado de textura arenosa dividida en lineas, que representa el terreno de los famosos jardines orientales Zen. Le proporcionará la paz de espíritu y el equilibrio kármico que su entrepierna necesita.
Tambien puede elegir el modelo Nirvana-Superior, que incorpora un dibujo de un bonsai en cada lateral, realizados en exclusiva por el tataranieto del reverenciado Hokusai.
Haga ya su pedido llamando 902 666 777. No pierda esta oportunidad!
Re:Si tienes claro desde que IPs vas a acceder...
(Puntos:1)( http://akae.blogspot.com/ )
Re:CENZILLO
(Puntos:1, FueraDeTema)( Última bitácora: Jueves, 21 Septiembre de 2006, 07:19h )
Re:una preguntita...
(Puntos:2)( Última bitácora: Jueves, 21 Septiembre de 2006, 07:19h )
Re:una preguntita...
(Puntos:2)( http://www.flickr.com/photos/runlevel0/ | Última bitácora: Jueves, 01 Noviembre de 2007, 11:37h )
Aquí tienes algunas implementaciones del protocolo SSH para windows (tienes el archiconocido Putty):
http://www.openssh.com/windows.html
Se aceptan ideas y sugerencias para esta firma
Re:La mejor solución
(Puntos:2)( http://barrapunto.com/ )
Mas bien algo como 3273 o 41957 estarian mas bien escogidos.
O si quieres el principio de tu telefono 6768
Saludos.
Re:Identificar IPs atacantes
(Puntos:1, Informativo)Re:Demostrado, los lectores de barrapunto sois ...
(Puntos:1)Problemas para Barrapunto
(Puntos:2)( http://mipartido.blogspot.com/ )
Vigila, en tu blog (neuronaltraining.net) tienes enlaces a una versión pirata de Harry Potter y según algunos que Barrapunto tenga un enlace a un blog con material pirata puede ser motivo para que te quiten todos los ordenadores y si te descuidas la ropa.
Cambiando de tema, ¿como es posible que alguien que aloja contenido que infringe las leyes del copyright sea un fan de Microsoft? ¿Has pesado en usar Gaim [sourceforge.net] en lugar de Messenger, está muy bien y es para Linux?
No te dejes engañar
Re:Duda
(Puntos:2)( http://mipartido.blogspot.com/ )
No te dejes engañar
Re:Analizador de logs
(Puntos:1)( http://serhost.com/ | Última bitácora: Jueves, 28 Julio de 2005, 16:26h )
Re:Paranoia
(Puntos:1)( http://serhost.com/ | Última bitácora: Jueves, 28 Julio de 2005, 16:26h )
Si eso no te preocupa... no deberias ser administrador, por cierto, si no te gusta la noticia, no la leas ni comentes nada, asi todos mas contentos.