Anzeige:
Ergebnis 1 bis 3 von 3

Thema: Fail2ban und proftpd

  1. #1
    Registrierter Benutzer Avatar von Tocotac
    Registriert seit
    Jul 2002
    Ort
    Bozen
    Beiträge
    364

    Question Fail2ban und proftpd

    Hallo,

    ich habe fail2ban installiert und möchte damit gerne die Brute-Force-Attacken ein wenig einschränken. Nur leider scheint die Regexp nicht zu greifen...

    in /var/log/auth.log steht:
    Code:
    May 16 10:27:21 server proftpd[23647]: server (85.119.157.254[85.119.157.254]) - USER asdasdasdasd: no such user found from 85.119.157.254 [85.119.157.254] to
     192.168.0.3:21
    May 16 10:27:23 server proftpd[23647]: server (85.119.157.254[85.119.157.254]) - FTP session closed.
    May 16 10:27:33 server proftpd[23649]: server (85.119.157.254[85.119.157.254]) - USER asdasdasdas: no such user found from 85.119.157.254 [85.119.157.254] to
    192.168.0.3:21
    May 16 10:27:37 server proftpd[23649]: server (85.119.157.254[85.119.157.254]) - FTP session closed.
    May 16 10:27:50 server proftpd[23651]: server (85.119.157.254[85.119.157.254]) - USER asdasdsadasdasd: no such user found from 85.119.157.254 [85.119.157.254]
     to 192.168.0.3:21
    May 16 10:27:53 server proftpd[23651]: server (85.119.157.254[85.119.157.254]) - FTP session closed.
    May 16 10:28:02 server proftpd[23653]: server (85.119.157.254[85.119.157.254]) - USER sadasdasd: no such user found from 85.119.157.254 [85.119.157.254] to 19
    2.168.0.3:21
    May 16 10:28:05 server proftpd[23653]: server (85.119.157.254[85.119.157.254]) - FTP session closed.
    May 16 10:30:06 server proftpd[23765]: server (85.119.157.254[85.119.157.254]) - USER asd: no such user found from 85.119.157.254 [85.119.157.254] to 192.168.
    0.3:21
    und in der /etc/fail2ban/filter.d/proftpd.conf steht folgende regexp:
    Code:
    failregex = USER \S+: no such user found from \S* ?\[<HOST>\] to \S+\s*$
    Code:
    server:~# /usr/bin/fail2ban-regex /var/log/auth.log 'USER \S+: no such user found from \S* ?\[<HOST>\] to \S+\s*$'
    
    Sorry, no match
    ich habe auch laut diesem Howto eine andere regexp versucht:

    Code:
    proftpd: \(pam_unix\) authentication failure; .* rhost=<HOST>
    Code:
    server:~# /usr/bin/fail2ban-regex /var/log/auth.log 'proftpd: \(pam_unix\) authentication failure; .* rhost=<HOST>'
    
    Sorry, no match
    Hat jemand fail2ban mit proftpd am laufen? Was ich erreichen möchte ist, die Versuche mit unbekannten Benutzer, sowie mit bekannten Benutzer und falschen Passwort zu unterbinden.

    Es handelt sich hierbei um Debian etch...
    Code:
    server:~# uname -a
    Linux server 2.6.18-3-686 #1 SMP Mon Dec 4 16:41:14 UTC 2006 i686 GNU/Linux
    Vielen Dank
    Christian

  2. #2
    °
    Registriert seit
    Dec 2002
    Beiträge
    76
    Das Thema ist zwar schon alt, aber ich habe genau das gleiche Problem.

    Hat da inzwischen jemand eine Lösung für gefunden?

  3. #3
    Pinguin! Avatar von John W
    Registriert seit
    Jan 2009
    Beiträge
    490
    Der regex stimmt nicht, würd ich meinen. Versucht mal den folgenden:
    Code:
    USER \S+: no such user found from \S* \S+ to \S+\S*
    Habs mit nem Tool geprüft, der hier sollte funzen, bei "USER \S+: no such user found from \S* ?\[<HOST>\] to \S+\s*$" findet er hingegen nix.
    Alle Codeschnipsel können frei verwendet werden, die Verantwortung liegt jedoch bei der Person, die den Code einsetzt.

Ähnliche Themen

  1. Antworten: 3
    Letzter Beitrag: 27.09.06, 12:18
  2. Webserver, Downloadserver, Performance Problem
    Von repa im Forum Linux als Server
    Antworten: 5
    Letzter Beitrag: 22.01.06, 14:48
  3. proftpd 1.2.8 neustarten? + DefaultRoot Problem!
    Von Stormsam im Forum Linux als Server
    Antworten: 10
    Letzter Beitrag: 30.07.03, 19:40
  4. Proftpd will einfach nicht...!!
    Von pinguin007 im Forum Linux als Server
    Antworten: 11
    Letzter Beitrag: 11.06.03, 17:07
  5. ProFTPD über inittab unter Solaris 5.8
    Von Hermez im Forum Anwendungen Allgemein, Software
    Antworten: 0
    Letzter Beitrag: 20.09.01, 12:27

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •