The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Проведено сканирование портов всех IPv4-адресов с использова..., opennews (?), 21-Мрт-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


87. "Проведено сканирование портов всех IPv4-адресов с использова..."  +1 +/
Сообщение от _stx_ (?), 21-Мрт-13, 16:38 
Хз, основная активность была в обозначенный период.
Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору

92. "Проведено сканирование портов всех IPv4-адресов с использова..."  +/
Сообщение от ананим (?), 21-Мрт-13, 16:46 
9 месяцев было, а теперь как отрезало? :D
не, всё ровно также.
Ответить | Правка | Наверх | Cообщить модератору

97. "Проведено сканирование портов всех IPv4-адресов с использова..."  +/
Сообщение от _stx_ (?), 21-Мрт-13, 17:09 
Школьники были и до этого, а в обозначенный период активность была аномальная, поэтому и обратил внимание )
Ответить | Правка | Наверх | Cообщить модератору

101. "Проведено сканирование портов всех IPv4-адресов с использова..."  +/
Сообщение от lololo (?), 21-Мрт-13, 17:48 
> Школьники были и до этого, а в обозначенный период активность была аномальная,
> поэтому и обратил внимание )

Мой сервантус как обычно примерно 150 разных сканеров банит в сутки - все как обычно, раз в месяц статистику обнуляю а то так можно и половину инета забанить

Ответить | Правка | Наверх | Cообщить модератору

151. "Проведено сканирование портов всех IPv4-адресов с использова..."  +4 +/
Сообщение от kurokaze (ok), 21-Мрт-13, 22:51 
> Мой сервантус как обычно примерно 150 разных сканеров банит в сутки -
> все как обычно, раз в месяц статистику обнуляю а то так
> можно и половину инета забанить

А что, у тебя от сканирования система крашится, или может ломается?
Админы локалхоста такие "админы".

Ответить | Правка | Наверх | Cообщить модератору

152. "Проведено сканирование портов всех IPv4-адресов с..."  –3 +/
Сообщение от arisu (ok), 21-Мрт-13, 22:55 
> А что, у тебя от сканирования система крашится, или может ломается?
> Админы локалхоста такие «админы».

а почему не банить? обычный юзер сканировать не будет.

Ответить | Правка | Наверх | Cообщить модератору

157. "Проведено сканирование портов всех IPv4-адресов с..."  +2 +/
Сообщение от PereresusNeVlezaetBuggy (ok), 21-Мрт-13, 23:14 
>> А что, у тебя от сканирования система крашится, или может ломается?
>> Админы локалхоста такие «админы».
> а почему не банить? обычный юзер сканировать не будет.

А проверка работоспособности сервисов (ичинга и прочие)? А диагностика, в том числе, тем же nmap'ом? А просто кратковременная ошибка в конфигурации клиентского сервиса?..

Постарайтесь не обижаться - про админа локалхоста в данном случае сказано верно. Банить можно (и нужно) совсем откровенные попытки DoS. Но простой скан, будь он хоть в 95% проводим нехорошим человеком, в остальных 5% бывает жизненно необходим.

Ответить | Правка | Наверх | Cообщить модератору

166. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от arisu (ok), 22-Мрт-13, 00:08 
> А проверка работоспособности сервисов (ичинга и прочие)?

это не скан. скан таки отличается картинкой.

> А диагностика, в том числе, тем же nmap'ом?

я о ней не просил.

> А просто кратковременная ошибка в конфигурации клиентского сервиса?..

через некоторое время разбанит. в случае рецидива — забанит навечно.

> Постарайтесь не обижаться — про админа локалхоста в данном случае сказано верно.

я лично и не обижаюсь.

> Банить можно (и нужно) совсем откровенные попытки DoS. Но простой скан,
> будь он хоть в 95% проводим нехорошим человеком, в остальных 5%
> бывает жизненно необходим.

кому? если мне — то сам себя я не забаню. а если я о нём не просил, то меня совершенно не волнует, что там кому «жизненно необходимо». это никак не мои проблемы.

Ответить | Правка | Наверх | Cообщить модератору

169. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Аноним (-), 22-Мрт-13, 00:16 
> там кому «жизненно необходимо». это никак не мои проблемы.

Да, лучше вего бань сразу подсетями пожирнее. Чтоб при мало-мальски агрессивном скане сразу забанить весь интернет, не мелочась :)

Ответить | Правка | Наверх | Cообщить модератору

173. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от arisu (ok), 22-Мрт-13, 00:36 
> Да, лучше вего бань сразу подсетями пожирнее.

примерно так и делаю. рассадники заразы в виде китая, кореи, тайваня — забанены насовсем. всех остальных робот банит на время подсеткой из whois и бежит ко мне жаловаться. по результатам разборок или пишется комплейн, или бан снимается, или утверждается как вечный.

Ответить | Правка | Наверх | Cообщить модератору

199. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Аноним (-), 22-Мрт-13, 16:26 
> примерно так и делаю. рассадники заразы в виде китая, кореи, тайваня — забанены насовсем.

Лучше сразу выпнуть все айпи от 0.0.0.0 до 255.255.255.255 - меньше мучений :)

> всех остальных робот банит на время подсеткой из whois
> и бежит ко мне жаловаться. по результатам разборок или пишется комплейн,
> или бан снимается, или утверждается как вечный.

С таким же успехом можно писать в /dev/null. Как ты понимаешь, автоматическим ботам и их владельцам глубоко пофиг на всю эту буиту, а твои шансы против миллионных армий - ну в общем у нас Дон Кихот 2.0 завелся. Воюет с автоматическими дронами. Если время некуда девать - вариант. Но ты в конечном итоге или таки забанишь весь интернет или забьешь. Потому что будущее - это интернет вещей. И все станет только хуже. Плюс-минус десять дронов никто не заметит. Тем более что пока ты пишешь абузу, в армию ботов наберется еще 100 новых. Из разных закоулков мира. Совсем разных подсетей. Обычный такой синдром вахтера, в тупой и неконструктивной форме. Если ты не понял, на отстрел армии из миллионов по 10 штук - просто не хватит твоей глупой жизни. Возьми калькулятор и посчитай.

Ответить | Правка | Наверх | Cообщить модератору

200. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от arisu (ok), 22-Мрт-13, 16:29 
дадада. я люблю людей с воззрениями как у тебя: «поскольку всё равно ничего никогда не изменится — то ничего делать не надо.» вы — удобный материал. и, главное, с вами можно делать всё, что захочется — вы не только сами будете молча жрать, но и изо всех сил осаживать тех, кто жрать не хочет. точно по анекдоту про русских и евреев в аду.
Ответить | Правка | К родителю #199 | Наверх | Cообщить модератору

203. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Аноним (-), 22-Мрт-13, 16:41 
> дадада. я люблю людей с воззрениями как у тебя: «поскольку всё равно
> ничего никогда не изменится — то ничего делать не надо.»

Мое мировоззрение очень простое: перестрелять миллионную армию по одному юниту при том что она пополняется - дохлый номер. Для изничтожения таких армий нужен координированный и системный подход к делу. Шатдаун C&C инфраструктуры + масс-вынос ботов. Массовая дезинфекция. Работа над ошибками. В том числе более секурные дефолты девайсов. По умолчанию административные интерфейсы вообще не должны смотреть в WAN, для начала. Содрать с пары производителей штрафы за халатность - мигом допрет что так делать не надо.

А вот эти потуги очень уж напоминают попытки страж-птиц предотвращать вообще все мыслимые убийства на планете. Таки на все случаи не хватит, извини. Шекли еще раньше просек фишку.

> вы — удобный материал. и, главное, с вами можно делать всё, что
> захочется — вы не только сами будете молча жрать, но и
> изо всех сил осаживать тех, кто жрать не хочет. точно по
> анекдоту про русских и евреев в аду.

Ты еще забыл добавить что ты лучше и весь в белом. Дон Кихот 2.0 ты наш.

Ответить | Правка | К родителю #200 | Наверх | Cообщить модератору

170. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Аноним (-), 22-Мрт-13, 00:19 
> это не скан. скан таки отличается картинкой.

Хороший грамотный скан отличается ненавязчивостью и попыткой косить под максимально легитимную активность. Правда в логах вебсерверов например сканеры детектируются на раз - они обычно представляются как доисторическая версия IE. Вот за это можно их и банхаммером, да :)

Ответить | Правка | К родителю #166 | Наверх | Cообщить модератору

174. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от arisu (ok), 22-Мрт-13, 00:37 
> Хороший грамотный скан отличается ненавязчивостью и попыткой косить под максимально легитимную
> активность.

а это — на здоровье, этого мне не жалко. банятся только агрессивные тупорылые сканеры.

Ответить | Правка | Наверх | Cообщить модератору

201. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Аноним (-), 22-Мрт-13, 16:30 
> а это — на здоровье, этого мне не жалко. банятся только агрессивные тyпopылые сканеры.

Ну этих то за агрессию - можно. Судя по всему сие стало довольно популярно. Так что теперь ssh стали очень своеобразно сканить. Аккуратно так с одного хоста запросик. Через несколько минут - с совсем другого, и так далее. Такой вот многопоточный многохостовый медленный брут. Лечится разве что или порткнокингом или просто сложным пассом/ключом. А смысл банить хост который сделал 1 запрос и более возможно вообще никогда не придет? Размер ботнета в многие тысячи хостов позволяет присылать каждый раз нового, уникального дрона.

Ответить | Правка | Наверх | Cообщить модератору

202. "Проведено сканирование портов всех IPv4-адресов с..."  +2 +/
Сообщение от arisu (ok), 22-Мрт-13, 16:38 
ты просто не поверишь, но до сих пор ходят тупорылки, которые с одного ип упорно перебирают пароли к несуществующему ftp, например. и упорно долбятся на порт 22, хотя там им вообще никто не отвечает. и их дофигища.

но, кстати, есть и вежливые боты. эти замечают, что не прокатывает, и уходят на срок от нескольких дней и до пары недель. потом несмело так опять постучат — и снова уходят. даже банить их рука не поднимается, такие трогательные.

Ответить | Правка | К родителю #201 | Наверх | Cообщить модератору

205. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Аноним (-), 22-Мрт-13, 17:03 
> ты просто не поверишь, но до сих пор ходят тyпoрылки, которые с
> одного ип упорно перебирают пароли к несуществующему ftp, например. и упорно
> долбятся на порт 22, хотя там им вообще никто не отвечает. и их дофигища.

Ну, долбанулись да получили свой RST. Да и болт с ними. Если быть редиской - можно совсем накрыть 22-й порт фаером с -j DROP, что до кучи немного притормозит сканер. Но принципиально погоды не сделает. Все-равно он железный, у него времени много. Не так уж он и торопится на самом деле.

> рука не поднимается, такие трогательные.

Единственные кого мне иногда хочется забанить - сканеры которые IE6-7 представляются. Надо будет им на httpd редирект сделать на страничку "ваш браузер протух", заодно туда же и биороботы с такими браузерами пойдут, куда и дорога. Пусть обладатели сканеров апгрейдят свой хлам, а то только статистику портят :)

Ответить | Правка | К родителю #202 | Наверх | Cообщить модератору

221. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Michael Shigorinemail (ok), 22-Мрт-13, 17:40 
> -j DROP, что до кучи немного притормозит сканер

Ценители рекомендовали -j TARPIT, помнится (но в то время это требовало патчей).

Ответить | Правка | К родителю #205 | Наверх | Cообщить модератору

238. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от Аноним (-), 23-Мрт-13, 02:34 
> Ценители рекомендовали -j TARPIT, помнится (но в то время это требовало патчей).

Не вижу смысла пытаться сильно тормозить сканер, если это требует каких либо усилий или затрат ресурсов. Сканер железный и тратит чужие ресурсы. Поэтому времени и ресурсов у него априори много. И таких как он - много. Поэтому всем будет глубоко похрен. Никто не заметит никакой разницы.

Ответить | Правка | К родителю #221 | Наверх | Cообщить модератору

243. "Проведено сканирование портов всех IPv4-адресов с..."  +/
Сообщение от arisu (ok), 23-Мрт-13, 14:26 
заметят. таки дофига сканеров, как я говорил, тупо долбящих с одной машины. так вот они будут долбить значительно медленней. мелочь, а приятно.
Ответить | Правка | К родителю #238 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру