Feltört szerver

Kezdőlap Fórumok SOS! Bajban vagyok Feltört szerver

10 bejegyzés megtekintése - 1-10 / 20
  • Szerző
    Bejegyzés
  • #1889713
    TomKranich
    Felhasználó

      Sziasztok!

      A gondom az lenne, hogy van egy UHU-linuxot futtato szerverem. 2007ota fug szinte megallas nelkul.
      Van rajta POP3 szerver,torrent kliens (torrentflux), apache, ftpd, ssh.
      A mai nap folyaman eszrevettem, hogy a torrentfluxba belepve, kitorolte valaki a letolteseimet es helyette 2db uj letoltest inditott el. Szinte biztos ugye, hogy feltortek. A last nem mond semmit, gondolom kitorolte, hogy mikor logolt be ill ki.
      A syslog meglepetesemre 600MBnyi lett az evek alatt. haaaaaaaaaaat nem kell mondanom, hogy hanyszaz betoresi kiserlet volt az evek alatt USAbol,Mexikobol,Franciaorszagbol,Kinabol,Japanbol stb.
      pld.

      Jul 14 22:28:33 homeserver sshd[23252]: Failed password for invalid user draeger from 124.124.200.18 port 30932 ssh2
      Jul 14 22:28:35 homeserver sshd[23256]: Invalid user export from 124.124.200.18
      Jul 14 22:28:35 homeserver sshd[23256]: pam_unix(sshd:auth): check pass; user unknown
      Jul 14 22:28:35 homeserver sshd[23256]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
      Jul 14 22:28:35 homeserver sshd[23256]: Failed password for invalid user export from 124.124.200.18 port 51972 ssh2
      Jul 14 22:28:35 homeserver sshd[23257]: Invalid user draffin from 124.124.200.18
      Jul 14 22:28:35 homeserver sshd[23257]: pam_unix(sshd:auth): check pass; user unknown
      Jul 14 22:28:35 homeserver sshd[23257]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
      Jul 14 22:28:35 homeserver sshd[23257]: Failed password for invalid user draffin from 124.124.200.18 port 60221 ssh2
      Jul 14 22:28:37 homeserver sshd[23261]: Invalid user drag from 124.124.200.18
      Jul 14 22:28:37 homeserver sshd[23261]: pam_unix(sshd:auth): check pass; user unknown
      Jul 14 22:28:37 homeserver sshd[23261]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
      Jul 14 22:28:37 homeserver sshd[23261]: Failed password for invalid user drag from 124.124.200.18 port 32689 ssh2
      Jul 14 22:28:38 homeserver sshd[23260]: Invalid user juan from 124.124.200.18
      Jul 14 22:28:38 homeserver sshd[23260]: pam_unix(sshd:auth): check pass; user unknown
      Jul 14 22:28:38 homeserver sshd[23260]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
      Jul 14 22:28:38 homeserver sshd[23260]: Failed password for invalid user juan from 124.124.200.18 port 61054 ssh2
      Jul 14 22:28:39 homeserver sshd[23264]: Invalid user dragan from 124.124.200.18
      Jul 14 22:28:39 homeserver sshd[23264]: pam_unix(sshd:auth): check pass; user unknown
      Jul 14 22:28:39 homeserver sshd[23264]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
      Jul 14 22:28:39 homeserver sshd[23264]: Failed password for invalid user dragan from 124.124.200.18 port 57800 ssh2
      Jul 14 22:28:41 homeserver sshd[23255]: Invalid user news from 124.124.200.18
      Jul 14 22:28:41 homeserver sshd[23255]: pam_unix(sshd:auth): check pass; user unknown
      Jul 14 22:28:41 homeserver sshd[23255]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18

      gondolom van valami program ami elore beirt szavakkal probal belepni.

      Nos a kerdesem, hogy hol tudok meg a rendszerben kutakodni, hogy raleljek a betorore? ill mit tegyek, hogy ez a kozeljovokben ne sikeruljon neki?
      root es a felhasznaloi jelszavakat atirtam kis nagybetuk szamok stb.
      Uj felhasznalot nem hozott letre azt megneztem.

      Oteleteket szeretnek kerni a gep vedelmevel kapcsolatban.

      Koszonettel. Gabor

      #2200521
      admin
      Adminisztrátor

        Az sshd a default porton megy?
        Talán az se biztos hogy ssh-val léptek be…

        #2200522
        TomKranich
        Felhasználó

          Hello!

          Igen lehetseges, hogy nem sshd-rol lepett be, sot valoszinunek tartom.
          Hiszem csak a torrentfluxban tortent lathato valtozas, lehet annak tortek csak fel a jelszavat? es jelezni akarta csak hogy fel lehet torni?
          Vegulis a letolteseimet a vinyorol nem torolte le csak a listamat dobta ki.
          az sshd-t tegyem at masik portra szerinted?

          #2200523
          TomKranich
          Felhasználó

            Kozben atneztem a torrentflux logot es 3x valtott IP cimet. Romaniabol volt az illeto Bukarestbol.
            Kitorolt egy felhasznalot nekem, es valamit atallitott a transfer menuben.

            #2200524
            sk-skuba
            Felhasználó

              mindegy ha át is teszed.Nmap-egyből megmutatja h mi is van ott.
              Amúgy az egész névsort sorra veszi ilyenkor a progi,

              #2200525
              TomKranich
              Felhasználó

                Hello!

                Ertem akkor teljesen mindegy. Hihetetlen egyebkent, hogy hany probalkozas volt visszamenoleg.

                #2200527
                sk-skuba
                Felhasználó

                  nem hihetetlen,nekem is volt ftp-n végigment az egész névsor az angolból,és volt még Administrator user alatt vagy pár száz jelszó próbálkozás, sajnos a jelszavak is egy adatbázisban vannak és mindet kipróbálja,ezért sem szabad szótári szót megadni,sőt felhasználót sem mint egyszerű nevet.Ötlet?
                  Valahol azt olvastam hogy a syslogban van olyan beállítás ami egy másik gépre is elküldi a logokat,így ha a te gépeden el is tünteti a nyomokat,még mindig megmarad egy példány.

                  #2200526
                  admin
                  Adminisztrátor

                    http://www.linux.com/archive/feature/61061

                    „Change SSH listening port”

                    És kisebb lesz a log.

                    #2200528
                    TomKranich
                    Felhasználó

                      Mostmar en sem lepodok meg 😮 Szerencsere a root jelszo es a user is olyan ami nincs a szotarban, szerencsere!:) lehet ezert nem lett nagyobb baj, es ezert birta ki idaig gond nelkul.
                      TenyleG? az a syslogos dolog nem lenne rossz.

                      #2200529
                      TomKranich
                      Felhasználó

                        Koszi, atneztem az oldalt, sok hasznos dolog van rajta! Holnap nekiallok es mindent beallitok, hogy meg veletlenul se adjak eselyt a hackereknek.

                      10 bejegyzés megtekintése - 1-10 / 20
                      • Be kell jelentkezni a hozzászóláshoz.