Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung...

Mögliche Attacke

Diskussion: Mögliche Attacke im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo! Grad schlug mein Netzwerk Monitor Alarm, dass es sehr viele SSH- Verbindungsaufrufe gäbe. Mal mit Ethereal reingeschaut, und ...

Antwort
Alt 09.05.06, 18:21   #1 (permalink)
 
Registriert seit: 15.06.05
techniker Leistung: Facit NTK
techniker eine Nachricht über ICQ schicken
Likes: 0
Arrow Mögliche Attacke

Anzeige

Hallo!
Grad schlug mein Netzwerk Monitor Alarm, dass es sehr viele SSH- Verbindungsaufrufe gäbe.
Mal mit Ethereal reingeschaut, und gemerkt, das eine IP (66.70.109.109) jede sec. 2 Connects versucht.

Auf der fremden IP läuft auch ein Webserver mit div. Diensten.
Nach einer Rückverfolgung, scheint die IP aus "Jersey City" in der Nähe von New York zu kommen.
Kann man das als Attacke werten?

Danke ;)
Björn

techniker ist offline   Mit Zitat antworten
Alt 09.05.06, 19:07   #2 (permalink)
 
Registriert seit: 18.12.05
son-goku Leistung: Facit NTK
Likes: 0
Standard

mal ne frage wie hast du die ip zurück verfolgt?
son-goku ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 09.05.06, 19:59   #3 (permalink)
Gulliver
Guest
 
Likes:
Standard

@techniker

Wenn die loginversuche mit usern wie: guest, root, admin, mysql, user etc. probiert werden- dann gehoert die Kiste entweder jemanden der deine Kiste knacken will- oder viel wahrscheinlicher- jemandem dessen Kiste schon geknackt worden ist.

Attacke = ja, aber harmlos solange deine Passwoerter gut -und deine Services gepflegt sind

netterweise koenntest du dem admin der Kiste ja mal ne mail mit deinen logs schicken.
  Mit Zitat antworten
Alt 09.05.06, 21:18   #4 (permalink)
Themenstarter
 
Registriert seit: 15.06.05
techniker Leistung: Facit NTK
techniker eine Nachricht über ICQ schicken
Likes: 0
Standard

Das werde ich ihm mal schicken
Per BruteForce bekommt man das Passwort in absehbarer Zeit
sowiso nicht raus

Danke :]
techniker ist offline   Mit Zitat antworten
Alt 09.05.06, 21:57   #5 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

kleiner tip am rande zur sicherheit: ersetzte in /etc/shadow den hash von root durch ein anführungszeichen. damit kannst du anmeldungen per root verbieten
2Bios ist offline   Mit Zitat antworten
Alt 09.05.06, 23:20   #6 (permalink)
Themenstarter
 
Registriert seit: 15.06.05
techniker Leistung: Facit NTK
techniker eine Nachricht über ICQ schicken
Likes: 0
@son-goku
-> Das geht unter Windows prima, und einigermaßen zuverlässig (bei welchen Provider die IP registriert ist) mit NeoTrace.
Da gibts dann ne Node, List oder Map-Darstellung.
In der Node/List-Darstellung siehst du, Welche Router im Internet bist zur Ziel IP durchlaufen werden.
Die Map-Darstellung, zeigt das alles Grafisch auf einer Weltkarte.

@2Bios
-> Danke für den Hinweis, das Verfahren hab ich auf meinem Mail-Server angewandt.
Nur kann ich es nicht auf dem Web, Jabber, etc. sperren, da ich als root von meinem PDA aus der Schule noch rein muss.

Danke
techniker ist offline   Mit Zitat antworten
Alt 10.05.06, 13:39   #7 (permalink)
 
Registriert seit: 02.08.05
crystal Leistung: Facit NTK
Likes: 0
Standard

@techniker:
einfach in der /etc/ssh/sshd_config "PermitRootLogin no" eintragen, und schon kann sich keiner mehr direkt per SSH einloggen.
würde ich vorschlagen, weil das einfach sicherer ist (zusätzlich vielleicht noch den port auf 5362 oder sowas umlegen).

und einloggen kannst du dich dann immernoch, nur dann zuerst als normaler SSH-user und dann "su" & root-passwort eingeben und du bist als root drin

cYa
crystal ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Web, Network & Multimedia Palace » Network · LAN, WAN, Firewalls » Mögliche Attacke
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Mögliche Zahlenkombinationen Schnappes Cryptography & Encryption 39 25.05.12 23:25
Mögliche IP Adressen ? Bogus Network · LAN, WAN, Firewalls 3 18.04.06 14:37
mögliche schwachstelle? Chakky (Web-) Design und webbasierte Sprachen 5 26.06.04 01:29
Mögliche Sicherheitslücke bei Pegasus Mail? STeFaN News & Ankündigungen 0 27.07.02 01:04


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61