Re: SSH-BruteForce-Attacken

2005-08-25 Diskussionsfäden Felix M. Palmen
Hallo Stephan, * Stephan Schmidt [EMAIL PROTECTED] [20050823 19:13]: Nur was bedeuten die alle? Denn hitcount gibts in den manpages nicht. Könntest du das kurz umreissen? Dokumentation findest du mit iptables -m recent --help. Wenn man bei dem Modul mal durchblickt ist es sehr nützlich, siehe

Re: SSH-BruteForce-Attacken

2005-08-25 Diskussionsfäden Sven Hoexter
On Thu, Aug 25, 2005 at 09:08:16AM +0200, Felix M. Palmen wrote: Hallo Felix, Dokumentation findest du mit iptables -m recent --help. Wenn man bei dem Modul mal durchblickt ist es sehr nützlich, siehe z.B. auch meine Regeln, die Zugriffe auf meinen (m)identd nur smtp- und irc-servern auf die

Re: SSH-BruteForce-Attacken

2005-08-25 Diskussionsfäden Felix M. Palmen
Hallo Sven, * Sven Hoexter [EMAIL PROTECTED] [20050825 13:53]: Hm das bringt Dir genau welchen Vorteil? Ich wueste jetzt nicht warum ich den Zugriff auf einen Dienst wie ident beschraenken sollte. Aus exakt demselben Grund, aus dem man auch andere Einschränkungen vornimmt: Es soll nur das

Re: SSH-BruteForce-Attacken

2005-08-23 Diskussionsfäden Stephan Schmidt
On Mon, Aug 22, 2005 at 10:40:52AM +0200, Felix M. Palmen wrote: Hi Felix, Mit dem recent Modul von netfilter ist das in etwa möglich, siehe die NOBF-Chain in meiner netfilter-Konfiguration unter http://www.akk.org/~zorg/config/iptables. Diese Chain wird für alle neuen Pakete an den SSH-Port

Re: SSH-BruteForce-Attacken

2005-08-23 Diskussionsfäden Michael Bienia
On 2005-08-23 19:13:06 +0200, Stephan Schmidt wrote: [iptables' recent Modul] Nur was bedeuten die alle? Denn hitcount gibts in den manpages nicht. Könntest du das kurz umreissen? In der Manpage zu iptables ist das recent Modul leider nicht beschrieben. Man findet aber eine Manpageabschnitt

Re: SSH-BruteForce-Attacken

2005-08-22 Diskussionsfäden Felix M. Palmen
Hallo Andreas, * Andreas Appenheimer [EMAIL PROTECTED] [20050731 10:29]: Frage(n): * Wie gefährlich sind diese Attacken wirklich? Bei vernünftig gewählten Passwörtern würde ich sagen: Nicht gefährlich. * Ist es sinnvoll an den jeweiligen [EMAIL PROTECTED] 'ne Meldung zu schicken? Ist mir

Re: SSH-BruteForce-Attacken

2005-08-22 Diskussionsfäden Tom Schmitt
* Ist es sinnvoll bzw. überhaupt möglich solche IPs zu bannen/blocken(quasi als Sanktion)? Möglich klar, aber sinnvoll: nein. Grund: Solche IPs sind in den meisten Fällen dynamische IPs. Das bedeutet, wenn Du jetzt die IP 1.2.3.4 sperrst, dann hat der Angreifer bei der nächsten Einwahl

Re: SSH-BruteForce-Attacken

2005-08-22 Diskussionsfäden Felix M. Palmen
Hallo Tom, * Tom Schmitt [EMAIL PROTECTED] [20050822 11:52]: * Ist es sinnvoll bzw. überhaupt möglich solche IPs zu bannen/blocken(quasi als Sanktion)? Möglich klar, aber sinnvoll: nein. Grund: Solche IPs sind in den meisten Fällen dynamische IPs. Das bedeutet, wenn Du jetzt die

Re: SSH-BruteForce-Attacken

2005-08-22 Diskussionsfäden Evgeni Golov
On Mon, 22 Aug 2005 11:52:12 +0200 (MEST) Tom Schmitt [EMAIL PROTECTED] wrote: * Ist es sinnvoll bzw. überhaupt möglich solche IPs zu bannen/blocken(quasi als Sanktion)? Möglich klar, aber sinnvoll: nein. Grund: Solche IPs sind in den meisten Fällen dynamische IPs. Das bedeutet, wenn

Re: SSH-BruteForce-Attacken

2005-08-21 Diskussionsfäden Andreas Kroschel
* Andreas Appenheimer: * Ist es sinnvoll bzw. überhaupt möglich solche IPs zu bannen/blocken(quasi als Sanktion)? Nachtrag für Faule: In sid gibts dafür seit kurzem das Paket fail2ban. Grüße, Andreas -- You will inherit millions of dollars. -- Haeufig gestellte Fragen und Antworten (FAQ):

Re: SSH-BruteForce-Attacken

2005-08-21 Diskussionsfäden Joerg Sommer
Andreas Kroschel [EMAIL PROTECTED] wrote: * Andreas Appenheimer: * Ist es sinnvoll bzw. überhaupt möglich solche IPs zu bannen/blocken(quasi als Sanktion)? Nachtrag für Faule: In sid gibts dafür seit kurzem das Paket fail2ban. Ist es das, was Michelle vorgeschlagen hat? Guten Start in die

Re: SSH-BruteForce-Attacken

2005-08-21 Diskussionsfäden Andreas Kroschel
* Joerg Sommer: Nachtrag für Faule: In sid gibts dafür seit kurzem das Paket fail2ban. Ist es das, was Michelle vorgeschlagen hat? So in der Art; mit einem Dämon, der /var/log/auth.log beobachtet. Von den Abhängigkeiten her sollte es sich auch unter sarge installieren lassen. Grüße,

Re: SSH-BruteForce-Attacken

2005-08-06 Diskussionsfäden Andreas Appenheimer
Hallo Joern, hallo Liste. [..] Derzeit hab ich ein kleines Shell-Skript geschrieben, was Teil a) mir die Auszüge der Logs bei Angriffen zusendet Teil b) über gwhois dann den jeweiligen ISP ermittelt, nebst herausgefilterten Emailadresse(n) und dann an diesen mit ner entsprechenden Mitteilung

Re: SSH-BruteForce-Attacken (Skript1,2,header,body)

2005-08-06 Diskussionsfäden Andreas Appenheimer
Hallo Liste, Angekündigte Skripte: klar, warum nicht. Kannst du mir das Script mal zumailen? Würde mich auch mal interessieren. bin derzeit etwas in Stressl :-) [..] Ich denke, ich werde mich heute abend an die Überarbeitung des Skriptes setzen es dann hier posten :-) Meine Lösungen sind

Re: SSH-BruteForce-Attacken (sendlogs)

2005-08-06 Diskussionsfäden Andreas Appenheimer
Hallo Liste, es fehlt jetzt nur noch, das ich mir via cronjob die logs zusenden lasse: [send_logs.sh]--- #!/bin/bash grep Failed password /var/log/auth.log | mail [EMAIL PROTECTED] -sFailed password on antares [ende send_logs.sh]-- so long Andreas -- Haeufig

SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Andreas Appenheimer
Hallo Welt, in letzter Zeit häufen sich wieder die SSH-BruteForce Attacken und ich bin darüber ziemlich abgenervt. Hauptgrund wahrscheinlich, weil einer meiner Root-Server mal über ein php-Forum von einem meiner Kunden gehackt wurde und der Angreifer es geschafft ein rootkit zu installieren

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Ulf Volmer
On Sun, Jul 31, 2005 at 10:29:36AM +0200, Andreas Appenheimer wrote: in letzter Zeit häufen sich wieder die SSH-BruteForce Attacken und ich bin darüber ziemlich abgenervt. Hauptgrund wahrscheinlich, weil einer meiner Root-Server mal über ein php-Forum von einem meiner Kunden gehackt wurde und

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Richard Mittendorfer
Also sprach Andreas Appenheimer [EMAIL PROTECTED] (Sun, 31 Jul 2005 10:29:36 +0200): Hallo Welt, in letzter Zeit häufen sich wieder die SSH-BruteForce Attacken und ich bin darüber ziemlich abgenervt. Hauptgrund wahrscheinlich, weil einer meiner Root-Server mal über ein php-Forum von einem

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Andreas Appenheimer
Ulf Volmer schrieb: * Ist es sinnvoll bzw. überhaupt möglich solche IPs zu bannen/blocken(quasi als Sanktion)? Automatisch? Ohne echte User auszusperren? Nein. Manuell läßt sich schon was machen, zumindest wenn du unterstellst, daß deine User selten Urlaub in Korea machen. An der

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Michelle Konzack
Moin Andreas, Am 2005-07-31 10:29:36, schrieb Andreas Appenheimer: Hallo Welt, in letzter Zeit häufen sich wieder die SSH-BruteForce Attacken und ich bin darüber ziemlich abgenervt. Hauptgrund wahrscheinlich, weil einer meiner Root-Server mal über ein php-Forum von einem meiner Kunden

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Andreas Appenheimer
Richard Mittendorfer schrieb: Frage(n): * Wie gefährlich sind diese Attacken wirklich? [..] allerdings sind sie laesstig und deswegen verwende ich mittlerweile einen knockdaemon oder binde ssh an einen anderen port oder verwende x6g89t5f als user und 7^!A-Bd# als pass ;) anderer Port, auch

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Andreas Kretschmer
Andreas Appenheimer [EMAIL PROTECTED] schrieb: Richard Mittendorfer schrieb: Frage(n): * Wie gefährlich sind diese Attacken wirklich? [..] allerdings sind sie laesstig und deswegen verwende ich mittlerweile einen knockdaemon oder binde ssh an einen anderen port oder verwende x6g89t5f

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Andreas Appenheimer
Moin Michelle, [..] php-Forum von einem meiner Kunden gehackt wurde und der Angreifer es geschafft ein rootkit zu installieren. C'est la vie! :) Frage(n): * Wie gefährlich sind diese Attacken wirklich? Ich habe pro Tag 5-200 Dictionary Attacken auf meinen SSH. Seit gut 1 1/2 Jahren.

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Andreas Appenheimer
Moin Andreas, [..] Frage(n): * Wie gefährlich sind diese Attacken wirklich? [..] allerdings sind sie laesstig und deswegen verwende ich mittlerweile einen knockdaemon oder binde ssh an einen anderen port oder verwende x6g89t5f als user und 7^!A-Bd# als pass ;) anderer Port, auch 'ne gute Idee!

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Michelle Konzack
Am 2005-07-31 12:08:54, schrieb Andreas Appenheimer: Moin Michelle, [..] php-Forum von einem meiner Kunden gehackt wurde und der Angreifer es geschafft ein rootkit zu installieren. C'est la vie! :) Frage(n): * Wie gefährlich sind diese Attacken wirklich? Ich habe pro Tag 5-200

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Michael Bienia
On 2005-07-31 10:29:36 +0200, Andreas Appenheimer wrote: Hallo Welt, in letzter Zeit häufen sich wieder die SSH-BruteForce Attacken und ich bin darüber ziemlich abgenervt. Hauptgrund wahrscheinlich, weil einer meiner Root-Server mal über ein php-Forum von einem meiner Kunden gehackt wurde

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Joern Bredereck
On Sun, 31 Jul 2005, Andreas Appenheimer wrote: in letzter Zeit häufen sich wieder die SSH-BruteForce Attacken und ich bin darüber ziemlich abgenervt. naja, es ist nicht schön, aber es sollte auch den Blutdruck nicht hochtreiben. Hauptgrund wahrscheinlich, weil einer meiner Root-Server

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Joern Bredereck
On Sun, 31 Jul 2005, Andreas Appenheimer wrote: Bei SSH sollte man besser mit Keys arbeiten und Pwd- Login abschalten. Ah.. Danke.. das wollt ich eh noch machen. Wobei SSH lediglich von weniger als einer Handvoll genutzt wird/bereit steht. Die meisten haben reine FTP/POP-Accounts. ...was

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Joern Bredereck
On Sun, 31 Jul 2005, Andreas Appenheimer wrote: Je weniger technisches Verständnis vorhanden ist, desto größer die Empörung. Nach 'nem Telefonat ist das allerdings schnell geklärt. Ich verweise in den Fällen Dann geh' ich eben zu 'nem anderen Provider! auf die AGBs der jeweiligen, worin

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Richard Mittendorfer
Also sprach Andreas Appenheimer [EMAIL PROTECTED] (Sun, 31 Jul 2005 11:40:57 +0200): Richard Mittendorfer schrieb: Frage(n): * Wie gefährlich sind diese Attacken wirklich? [..] allerdings sind sie laesstig und deswegen verwende ich mittlerweile einen knockdaemon oder binde ssh an einen

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Joerg Sommer
Andreas Appenheimer [EMAIL PROTECTED] wrote: [SSH-Angriffe] Es erinnert mich aber irgendwie an die früheren Zeiten kurz nach Fidonet, wo man noch bei SPAM an die abuses gemailt hat oder sich zusammen gerottet hat und Teergruben baute. Guter Einwand. Gibt es eigentlich für SSH Teergruben?

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Wolf Wiegand
Moin! On Sun, Jul 31, 2005 at 10:29:36AM +0200, Andreas Appenheimer wrote: [siehe Topic] Gibt es eigentlich irgendwo eine Liste der Benutzernamen, die da ausprobiert werden? Ich war neulich nicht wenig überrascht, als ich im Log zwei 'normale' Benutzernamen fand, über die ein Einbruch

Re: SSH-BruteForce-Attacken

2005-07-31 Diskussionsfäden Thorsten Reichelt
Hi! Gibt es eigentlich irgendwo eine Liste der Benutzernamen, die da ausprobiert werden? Ich war neulich nicht wenig überrascht, als ich im Genauso wie es Listen mit Passwörtern gibt: ftp://ftp.openwall.com/pub/wordlists/ wird es auch welche mit beliebten Benutzernamen geben. Meistens sind