1 (edytowany przez Yamato 2013-09-15 20:24:33)

Temat: bruteforce ssh

o ile dobrze mi sie kojarzy cos z zewnatrz atakuje mnie bruteforcem na ssh

[250876.480000] BruteForce-SSH IN=eth0.2 OUT= MAC=64:70:02:de:cd:09:00:04:96:34:d5:a3:08:00:45:00:00:3c SRC=211.100.52.214 DST=87.199.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=50 ID=30589 DF PROTO=TCP SPT=39093 DPT=2222 WINDOW=5840 RES=0x00 SYN URGP=0
[250891.250000] BruteForce-SSH IN=eth0.2 OUT= MAC=64:70:02:de:cd:09:00:04:96:34:d5:a3:08:00:45:00:00:3c SRC=211.100.52.214 DST=87.199.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=50 ID=39454 DF PROTO=TCP SPT=46252

da sie przed tym obronic i co to w zasadzie jest?

MT RB4011iGS+5HacQ2HnD-IN
Asus RT-AC58U

2

Odp: bruteforce ssh

Musiał byś 3/4 internetu wybić smile Zmień port na inny lub w ogóle wyłącz ssh na wan.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: bruteforce ssh

Przecież zmiana domyślnego portu dla połączeń z zewnątrz to podstawa. Daj coś w stylu 62622.

Gargoyle fanatic user
WR1043ND v2 16MB / WR902AC v3 / MR3020 16MB+64MB / WR703N / WT3020 / E3372

4

Odp: bruteforce ssh

On ma już 2222

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5 (edytowany przez Yamato 2013-09-15 22:38:06)

Odp: bruteforce ssh

ok a jak z poziomu luci na openwrt wylaczyc calkowicie ssh?

swoaj droga istnieje jakis modul, ktory ma swoja blackliste, ktora sama sie aktualizuje i odcina jakies raportowane adres ip w firewallu czy jak (tak jak np w transmision)?

MT RB4011iGS+5HacQ2HnD-IN
Asus RT-AC58U

6

Odp: bruteforce ssh

@Yamato: listę możesz sobie zrobić, ale ponieważ w sieci jest dużo robaków, to jak pisałem - 3/4 internetu byś wyblokował.

Domyślnie ssh jest WYŁĄCZONY, więc sam go włączyłeś - albo przez otworzenie portu na firewallu, albo przez całkowite przepuszczenie ruchu na firewallu. W zakładce firewall sobie zobacz co zrobiłeś.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: bruteforce ssh

Poza tym prosta rada by oprzeć się automatom skanującym i próbującym zdobyć Twoje hasło na ssh to zwyczajnie należy ustawić port składający się z cyfr nieparzystych, że tak to niefachowo określę - w żadnym wypadku nie może występować liczba 22.
Oczywiście mizerna to ochrona, ale zawsze utrudnia.
Ponadto zwyczajnie trzeba w cronie ustawić jakąś sekwencję zmiany portu (znaną tylko Tobie - najlepiej w oparciu o jakiś algorytm) usługi ssh (powiedzmy 2 x dziennie) - zazwyczaj większość automatów już sobie z tym nie poradzi.

8

Odp: bruteforce ssh

proponuje random do tego zaprząc

Sorry ale nie mogłem się powstrzymać smile

9

Odp: bruteforce ssh

Mozna dodac knockd server
http://pnajberek.blogspot.co.uk/2009/11 … cja-i.html

smile

10

Odp: bruteforce ssh

kris79 napisał/a:

Mozna dodac knockd server
http://pnajberek.blogspot.co.uk/2009/11 … cja-i.html

Czy http://eko.one.pl/?p=openwrt-knockd smile

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11 (edytowany przez build000 2013-09-18 02:06:57)

Odp: bruteforce ssh

rpc napisał/a:

proponuje random do tego zaprząc

Sorry ale nie mogłem się powstrzymać smile

tylko jak wtedy się połączyć skoro na prawdę przypadkowość niemożliwa z jakiegokolwiek wyliczenia ?
Dlatego piszę celowo o "algorytmie", który piszącemu go da pewność, że z wyliczenia wyniknie jaki port będzie o np. 6.00 a jaki o 18.00.
No ale fakt - Ty o tym przecież wiesz i nie mogłeś się po prostu powstrzymać - hehe.
Właśnie siłą takich bzdetnych czasem pomysłów jest to, że nikt się ich nie spodziewa - nawet wielcy hackerzy.

12

Odp: bruteforce ssh

Standard. Polecam fail2ban, choć nie wiem, czy jest na OpenWRT.

13

Odp: bruteforce ssh

swoja droga co do ddosa - w standardowym firwmare tplinka jest opcja ochrony przed ddosem  - czy w open wrt mozna dodac albo uzyskac podobna funkcjonalnosc?

MT RB4011iGS+5HacQ2HnD-IN
Asus RT-AC58U

14

Odp: bruteforce ssh

Zwykłym iptables, znajdziesz w sieci.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.