Kezdőlap › Fórumok › SOS! Bajban vagyok › Feltört szerver
- This topic has 19 hozzászólás, 6 résztvevő, and was last updated 14 years, 8 months telt el by
TomKranich.
-
SzerzőBejegyzés
-
2010-09-01-17:57 #1889713
Sziasztok!
A gondom az lenne, hogy van egy UHU-linuxot futtato szerverem. 2007ota fug szinte megallas nelkul.
Van rajta POP3 szerver,torrent kliens (torrentflux), apache, ftpd, ssh.
A mai nap folyaman eszrevettem, hogy a torrentfluxba belepve, kitorolte valaki a letolteseimet es helyette 2db uj letoltest inditott el. Szinte biztos ugye, hogy feltortek. A last nem mond semmit, gondolom kitorolte, hogy mikor logolt be ill ki.
A syslog meglepetesemre 600MBnyi lett az evek alatt. haaaaaaaaaaat nem kell mondanom, hogy hanyszaz betoresi kiserlet volt az evek alatt USAbol,Mexikobol,Franciaorszagbol,Kinabol,Japanbol stb.
pld.Jul 14 22:28:33 homeserver sshd[23252]: Failed password for invalid user draeger from 124.124.200.18 port 30932 ssh2
Jul 14 22:28:35 homeserver sshd[23256]: Invalid user export from 124.124.200.18
Jul 14 22:28:35 homeserver sshd[23256]: pam_unix(sshd:auth): check pass; user unknown
Jul 14 22:28:35 homeserver sshd[23256]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
Jul 14 22:28:35 homeserver sshd[23256]: Failed password for invalid user export from 124.124.200.18 port 51972 ssh2
Jul 14 22:28:35 homeserver sshd[23257]: Invalid user draffin from 124.124.200.18
Jul 14 22:28:35 homeserver sshd[23257]: pam_unix(sshd:auth): check pass; user unknown
Jul 14 22:28:35 homeserver sshd[23257]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
Jul 14 22:28:35 homeserver sshd[23257]: Failed password for invalid user draffin from 124.124.200.18 port 60221 ssh2
Jul 14 22:28:37 homeserver sshd[23261]: Invalid user drag from 124.124.200.18
Jul 14 22:28:37 homeserver sshd[23261]: pam_unix(sshd:auth): check pass; user unknown
Jul 14 22:28:37 homeserver sshd[23261]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
Jul 14 22:28:37 homeserver sshd[23261]: Failed password for invalid user drag from 124.124.200.18 port 32689 ssh2
Jul 14 22:28:38 homeserver sshd[23260]: Invalid user juan from 124.124.200.18
Jul 14 22:28:38 homeserver sshd[23260]: pam_unix(sshd:auth): check pass; user unknown
Jul 14 22:28:38 homeserver sshd[23260]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
Jul 14 22:28:38 homeserver sshd[23260]: Failed password for invalid user juan from 124.124.200.18 port 61054 ssh2
Jul 14 22:28:39 homeserver sshd[23264]: Invalid user dragan from 124.124.200.18
Jul 14 22:28:39 homeserver sshd[23264]: pam_unix(sshd:auth): check pass; user unknown
Jul 14 22:28:39 homeserver sshd[23264]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18
Jul 14 22:28:39 homeserver sshd[23264]: Failed password for invalid user dragan from 124.124.200.18 port 57800 ssh2
Jul 14 22:28:41 homeserver sshd[23255]: Invalid user news from 124.124.200.18
Jul 14 22:28:41 homeserver sshd[23255]: pam_unix(sshd:auth): check pass; user unknown
Jul 14 22:28:41 homeserver sshd[23255]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=124.124.200.18gondolom van valami program ami elore beirt szavakkal probal belepni.
Nos a kerdesem, hogy hol tudok meg a rendszerben kutakodni, hogy raleljek a betorore? ill mit tegyek, hogy ez a kozeljovokben ne sikeruljon neki?
root es a felhasznaloi jelszavakat atirtam kis nagybetuk szamok stb.
Uj felhasznalot nem hozott letre azt megneztem.Oteleteket szeretnek kerni a gep vedelmevel kapcsolatban.
Koszonettel. Gabor
2010-09-01-18:14 #2200521Az sshd a default porton megy?
Talán az se biztos hogy ssh-val léptek be…2010-09-01-18:30 #2200522Hello!
Igen lehetseges, hogy nem sshd-rol lepett be, sot valoszinunek tartom.
Hiszem csak a torrentfluxban tortent lathato valtozas, lehet annak tortek csak fel a jelszavat? es jelezni akarta csak hogy fel lehet torni?
Vegulis a letolteseimet a vinyorol nem torolte le csak a listamat dobta ki.
az sshd-t tegyem at masik portra szerinted?2010-09-01-19:04 #2200523Kozben atneztem a torrentflux logot es 3x valtott IP cimet. Romaniabol volt az illeto Bukarestbol.
Kitorolt egy felhasznalot nekem, es valamit atallitott a transfer menuben.2010-09-01-19:27 #2200524mindegy ha át is teszed.Nmap-egyből megmutatja h mi is van ott.
Amúgy az egész névsort sorra veszi ilyenkor a progi,2010-09-01-19:41 #2200525Hello!
Ertem akkor teljesen mindegy. Hihetetlen egyebkent, hogy hany probalkozas volt visszamenoleg.
2010-09-01-19:49 #2200527nem hihetetlen,nekem is volt ftp-n végigment az egész névsor az angolból,és volt még Administrator user alatt vagy pár száz jelszó próbálkozás, sajnos a jelszavak is egy adatbázisban vannak és mindet kipróbálja,ezért sem szabad szótári szót megadni,sőt felhasználót sem mint egyszerű nevet.Ötlet?
Valahol azt olvastam hogy a syslogban van olyan beállítás ami egy másik gépre is elküldi a logokat,így ha a te gépeden el is tünteti a nyomokat,még mindig megmarad egy példány.2010-09-01-19:52 #22005262010-09-01-19:53 #2200528Mostmar en sem lepodok meg 😮 Szerencsere a root jelszo es a user is olyan ami nincs a szotarban, szerencsere!:) lehet ezert nem lett nagyobb baj, es ezert birta ki idaig gond nelkul.
TenyleG? az a syslogos dolog nem lenne rossz.2010-09-01-19:56 #2200529Koszi, atneztem az oldalt, sok hasznos dolog van rajta! Holnap nekiallok es mindent beallitok, hogy meg veletlenul se adjak eselyt a hackereknek.
-
SzerzőBejegyzés
- Be kell jelentkezni a hozzászóláshoz.
legutóbbi hsz