The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлены два ботнета, созданные из серверов на базе Linux, opennews (?), 03-Сен-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


37. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Некто (??), 04-Сен-14, 10:08 
Угу, где-то в начале лета ловил я .IptabLes. Брутфорсили ssh по юзерам root, adm, и т.п.
Зверь вроде особо не прятался, точки в начале имен - не в счет.
Много интересного было в /.lib (или /lib/.lib, уже не помню).
Ответить | Правка | Наверх | Cообщить модератору

40. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 04-Сен-14, 10:16 
> Угу, где-то в начале лета ловил я .IptabLes. Брутфорсили ssh по юзерам root, adm, и т.п.

Ну то-есть ты хочешь сказать, что у тебя были словарные пароли? Ай-яй-яй, палишься, админ :).

Ответить | Правка | Наверх | Cообщить модератору

43. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Некто (??), 04-Сен-14, 10:36 
>> Ну то-есть ты хочешь сказать, что у тебя были словарные пароли? Ай-яй-яй, палишься, админ :).

Ну не совсем словарные... В /.lib была куча файлов с опробованными IP, логинами и паролями. Да, там были и варианты типа "1234", но было и много достаточно "хаотичных" наборов символов. Во всяком случае они не были похожи на слова из европейских языков. /* За суахили и древнемарсианский не поручусь. */ Так что скорее все-таки настоящий брутфорс.

Вот рутовый вход оторвать забыл, каюсь. Ну так напомнили, злыдни.

Ответить | Правка | Наверх | Cообщить модератору

47. "Выявлены два ботнета, созданные из серверов на базе Linux"  +4 +/
Сообщение от Anonymous528 (?), 04-Сен-14, 10:50 
> Вот рутовый вход оторвать забыл, каюсь. Ну так напомнили, злыдни.

За это обожми 16 патч-кордов и перенастрой коммутатор 2 раза.

Ответить | Правка | Наверх | Cообщить модератору

51. "Выявлены два ботнета, созданные из серверов на базе Linux"  +2 +/
Сообщение от Аноним (-), 04-Сен-14, 11:12 
> За это обожми 16 патч-кордов и перенастрой коммутатор 2 раза.

Да вы пацифист прямо. Если у админа рутовый пароль брутом подбирают - ему надо 5 лет штрафных работ в виде протирки мышек и вытрясания пыли из системников прописывать.

Ответить | Правка | Наверх | Cообщить модератору

94. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Некто (??), 04-Сен-14, 15:44 
> Если у админа рутовый пароль брутом подбирают -

Хм... Брутом подбирают всё. Пусть долго и нудно, но тупейший перебор рано или поздно даст нужную комбинацию. Да, можно регулярно менять пароли. Да, можно воздвигать Огненные Стены. Можно даже отказаться от авторизации по паролю и оставить дырочку для единственного IP, причем на порту, который вычисляется по какому-нибудь замысловатому алгоритму. Но и это все - лишь "дополнительные сложности".

В конце концов, можно оторвать все провода (и "беспровода" тоже), залить машину килотонной бетона, выставить по периметру боевых роботов с Церберами, но даже в этом случае нельзя быть до конца уверенным...

Ответить | Правка | Наверх | Cообщить модератору

107. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Гентушник (ok), 04-Сен-14, 16:11 
Вы правда не знаете про аутентификацию по ключу?
Подобрать там конечно тоже можно, но на пару порядков сложнее чем пароль.
Ответить | Правка | Наверх | Cообщить модератору

132. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 04-Сен-14, 20:31 
> Хм... Брутом подбирают всё. Пусть долго и нудно, но тупейший перебор рано
> или поздно даст нужную комбинацию.

При достаточно длинном пароле, которого нет в словаре - солнце погаснет раньше чем завершится брут этого пароля.

> Да, можно регулярно менять пароли.

Или 1 раз повесить длинный, несловарный пароль который невозможно угадать ускоренными методами (словарь, словарь+мутации, etc) и размер которого делает брутфорс бесперспективным начинанием.

> Да, можно воздвигать Огненные Стены.

Новое слово выучили? :)

> Можно даже отказаться от авторизации по паролю

Ключи тоже могут сп...ть - не панацея. Можно еще и ключ шифровать, требование обладать ключом и знать пароль на расшифровку его приватной части атаку усложняет (надо спереть ключ и отснифать пароль, что уже геморно, надо 2 атаки совместить). Но сложнее становится и админу (надо таскать ключ + вколачивать пароль).

> и оставить дырочку для единственного IP,

...и резко обломаться, когда админ свинтит в отпуск, а сервак как назло упал?

> причем на порту, который вычисляется по какому-нибудь замысловатому алгоритму.

Порткнок это называется.

> Но и это все - лишь "дополнительные сложности".

Достаточно длинный пароль - очень хорошая сложность. Затормозил атакующих на пару миллионов лет - и порядок. А там или шах, или ишак...

Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

48. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 04-Сен-14, 10:56 
> Вот рутовый вход оторвать забыл, каюсь. Ну так напомнили, злыдни.

У меня на одном серваке висел рутовый логин по ssh на стандартном порту 8 лет. Так никто и не сбрутил, хотя долбились истошно. А потом мне надоел спам в логах, auth log на 100+ мегов в день - не рулит, а брутеры стали наглые, многопоточные: кладут проц в полку при нашествии. Так что я замаскировал сервис, перевесив на нестандартный порт и настроив порткнок. Но это дополнительная мера. А прежде всего - качественный пароль.

Рутовый пароль - минимум 10+ символов, не словарный и желательно с спецсимволами/отсебятиной. Если атакующий может упереть shadow и побрутить хэши "оффлайн" - лучше больше: крякеры на GPU быстрые, а если еще и для параллельного брута соберут распределенную сетку, то и подавно.

Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

63. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 04-Сен-14, 12:01 
> рутовый логин по ssh на стандартном порту 8 лет
> 8 лет
> замаскировал сервис, перевесив на нестандартный порт

ад

Ответить | Правка | Наверх | Cообщить модератору

101. "Выявлены два ботнета, созданные из серверов на базе Linux"  +1 +/
Сообщение от Аноним (-), 04-Сен-14, 16:04 
> ад

Да ладно, logrotate все стерпит. Вот жрач процессора в полку при многопоточной атаке - это плохо, да.

Ответить | Правка | Наверх | Cообщить модератору

58. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Andrey Mitrofanov (?), 04-Сен-14, 11:44 
> Ну не совсем словарные...
> было и много достаточно "хаотичных" наборов символов. Во всяком случае они

Человеки предсказуемые.
http://arstechnica.com/security/2013/05/how-crackers-make-mi.../
<- https://www.schneier.com/blog/archives/2013/06/a_really_good...

Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

46. "Выявлены два ботнета, созданные из серверов на базе Linux"  –1 +/
Сообщение от IMHO (?), 04-Сен-14, 10:42 
побойся Торвальдса такое писать
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

54. "Выявлены два ботнета, созданные из серверов на базе Linux"  +1 +/
Сообщение от Анооооним (?), 04-Сен-14, 11:30 
> побойся Торвальдса такое писать

"Не сотвори кумира", как сказано в ТВОЕМ писании.

Ответить | Правка | Наверх | Cообщить модератору

64. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от IMHO (?), 04-Сен-14, 12:02 
согласен, сгрешил
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру