PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Bruteforce verhindern - und sonstige Attacken



waxolunist
31.10.06, 10:31
Hallo

Ich habe eine BruteForce-Attacke auf meinen vsftp entdeckt.

Mein log ist voll von folgenden Einträgen:



Sep 20 11:00:35 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user amanda for service vsftpd
Sep 20 11:00:36 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user amanda for service vsftpd
Sep 20 11:00:37 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user amanda for service vsftpd
Sep 20 11:00:38 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user amanda for service vsftpd
Sep 20 11:00:39 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user amanda for service vsftpd
Sep 20 11:00:40 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user amanda for service vsftpd
Sep 20 11:00:42 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user amanda for service vsftpd
Sep 20 11:00:43 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user games for service vsftpd
Sep 20 11:00:44 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user games for service vsftpd
Sep 20 11:00:45 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user games for service vsftpd
Sep 20 11:00:46 Roland vsftpd: pam_listfile(vsftpd:auth): Refused user games for service vsftpd


Das geht noch ewig weiter.

Desweiteren habe ich hunderte Einträge die folgendermaßen aussehen:


Oct 25 13:06:34 Roland syslog-ng[1816]: STATS: dropped 0
Oct 25 14:06:35 Roland syslog-ng[1816]: STATS: dropped 0
Oct 25 15:06:35 Roland syslog-ng[1816]: STATS: dropped 0
Oct 25 16:06:35 Roland syslog-ng[1816]: STATS: dropped 0
Oct 25 17:06:36 Roland syslog-ng[1816]: STATS: dropped 0
Oct 25 18:06:36 Roland syslog-ng[1816]: STATS: dropped 0


und



Oct 30 14:45:07 Roland kernel: martian source 255.255.255.255 from 192.168.1.10, on dev eth1
Oct 30 14:45:07 Roland kernel: ll header: ff:ff:ff:ff:ff:ff:00:40:17:8c:4d:6d:08:00
Oct 30 14:47:05 Roland kernel: martian source 255.255.255.255 from 192.168.1.10, on dev eth1
Oct 30 14:47:05 Roland kernel: ll header: ff:ff:ff:ff:ff:ff:00:40:17:8c:4d:6d:08:00
Oct 30 14:49:04 Roland kernel: martian source 255.255.255.255 from 192.168.1.10, on dev eth1
Oct 30 14:49:04 Roland kernel: ll header: ff:ff:ff:ff:ff:ff:00:40:17:8c:4d:6d:08:00
Oct 30 14:50:27 Roland syslog-ng[1816]: STATS: dropped 0


Ich werde noch die MACs durchsehen, ob die aus meinem Netzwerk kommt. Bin aber derzeit nicht daheim und kann nicht nachsehen im Moment.

Es läuft unter anderem torrentflux. Ist das die Schwachstelle? Wie soll ich da vorgehen? Braucht ihr noch weitere Infos?

Der kleine (PII 400Mhz) läuft jetzt 42 Tage ohne Neustart und hin und wieder ein kleines Performanceproblem, aber mehr nicht. Muss ich mir Sorgen machen?

Bin für jede Hilfe dankbar.

lg, Christian

waxolunist
31.10.06, 10:36
Also mich stimmt das doch bedenklich.

caspartroy
31.10.06, 12:03
martian source und STATS dropped ist im allgemeinen harmlos, du findest dazu was im netz... brute force kommt halt vor, kann man letzten endes nichts gegen machen, es gibt aber sicher eine möglichkeit, erfolglose loginversuche zu begrenzen. passwörter sollten natürlich auch in guter verfassung sein.

Sayonara
31.10.06, 12:08
was den vsftp angeht, so musst du dir da auch keine Sorgen machen. Sowas ist in der Regel nur das normale "Hintergrundrauschen" im Internet. Es wird quasi ständig nach offenen Diensten auf zufällig gewählten IP-Adressen gesucht (über automatisierte Programme) und sollte, wie in deinem Falle ein FTP-Server gefunden werden, so wird anhand von Listen versucht sich an diesem Server anzumelden. Sind deine Passwörter gut gewählt, wird das alles eh ins Leere laufen. Alternativ, kannst du den Port des FTP-Server woanders hin legen. Damit wird dieses "Rauschen" in deiner Log merklich weniger.
Das gleiche gilt übrigens für den SSHd. Auch ein E-Mail (SMTP)-Server wird oft auf diese Weise "abgetastet".
Alles ganz normal und kein Grund zur Panik. ;)

Was den Rest angeht, kann ich dir so aus dem Stehgreif nichts zu sagen, aber ich denke, dass auch in diesem Fall eine einfache Erklärung gibt. :)

waxolunist
31.10.06, 12:43
Hab den FTP-Port mal verlegt.

Da ich meinen vsftp als recht gut geschützt ansehe und ich die Passwörter an alle User selbst vergebe, habe ich keine Angst, dass wer einbricht. Und das Rauschen werde ich in den nächsten Tagen beobachten. Es wird hoffentlich weniger werden, ansonsten Danke mal für die Beruhigung.

comrad
31.10.06, 13:01
Ich kenne dieses Abtasten auch. Am besten änderst du auch noch die Standard-Willkommen-Nachricht um möglichst wenig Informationen über den Typ deines FTP-Servers preiszugeben.

Noch eine andere Sache: Ich würde an deiner Stelle nicht in der Öffentlichkeit zugeben, dass du Musik lädst über Bittorrent geschweige denn sogar was geladen wird.

waxolunist
31.10.06, 14:11
In beiden Punkten kann ich dir nur recht geben

-hanky-
31.10.06, 15:53
In beiden Punkten kann ich dir nur recht geben

Dann solltest du vielleicht deinen Beitrag entsprechend editieren :ugly:

-hanky-

schwarzbarde
31.10.06, 15:59
Eine einwandfreie Empfehlung! :cool: