Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1893 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5  6  7  8  9  10
Auteur Sujet :

Marre des attaques Ssh & Co. : ban_ip.pl

n°774767
Profil sup​primé
Posté le 24-01-2006 à 09:39:26  answer
 

Reprise du message précédent :

Tomate a écrit :

le script c'est ça maintenant :o
 

/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --set
/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --update --seconds 300 --hitcount 3 -j DROP



 
 :jap:

mood
Publicité
Posté le 24-01-2006 à 09:39:26  profilanswer
 

n°774771
roscocoltr​an
L'enfer c'est les utilisateurs
Posté le 24-01-2006 à 09:45:28  profilanswer
 

Quelqu'un a demandé plus haut ce que faisaient les admins...
 
J'ai remonté une IP et j'ai eu un numéro de téléphone. J'ai appelé le gars pour lui dire que sa machine m'avait attaqué X fois et  s'il comptait faire quelque chose.
Réaction molle, il en a avait pas grand chose à foutre visiblement. Il a dit que si la machine était infectée ils la retireraient du réseau.
 
Moi si on m'avait dit ça, si un de mes routeurs était un zombie, ça m'aurait réveillé.
 
J'ai fait des nmap sur les IP qui m'attaquaient, certains avaient leur port mysql ouvert. D'autres avaient tous les ports possible et imaginables ouvert. Certaines IP dans le browser retournent des sites très sérieux (pas ip dynamique donc), l'un de sécurité, à miami, l'autre de système de paiement groupé. Ca fait peur!
 
Je crois même que l'hébergeur du site des JO de 2006 m'a attaqué également.
 
edit: un hébergeur de sites olé olé m'a aussi attaqué, lui on comprend qu'il soit une cible de choix.


Message édité par roscocoltran le 24-01-2006 à 09:51:55

---------------
"Your god is too small", Giordano Bruno, 1548 - 1600
n°774774
Tomate
Posté le 24-01-2006 à 09:50:27  profilanswer
 

[:wam]


---------------
:: Light is Right ::
n°774780
roscocoltr​an
L'enfer c'est les utilisateurs
Posté le 24-01-2006 à 10:14:50  profilanswer
 

Je viens de regarder mes logs (après avoir lu ce topic) et effectivement ca faisait un moment que je voulais traiter le problème.
 
J'ai pris une ip qui m'a attaqué cette nuit. Ca ping, ca nmap et y a le port 80 et 880 d'ouverts. Le port 80 m'affiche une page d'acces denied, mais le 880 m'affiche un prompt pour le xr-300 TX2.
 
j'essaie admin sans rien et je retrouve le prompt, j'essaie admin:admin et je rentre! Incroyable. Ettonez-vous que l'on ait autant d'attaque si les gens sécurisent aussi mal leur matériel. La navigation était en chinois, ou japonais, mais j'ai quand même trouvé la page de changement de mot de passe. J'ai mis admin123 à la place, je lui transmettrais ce mot via son serveut http, dans un message d'erreur, avec un petit mot d'avertissement.
 
J'ai pris des photos si ça intéresse quelqu'un, mais bon c'est pas forcément dans la charte non plus, mais j'en avais assez de subir en permanence, c'est usant à force.


---------------
"Your god is too small", Giordano Bruno, 1548 - 1600
n°774784
Tomate
Posté le 24-01-2006 à 10:18:14  profilanswer
 

c'est interdit tout ce que tu as fait
d'ailleurs tu risques bien plus que ce que cette machine t'a fait !!


---------------
:: Light is Right ::
n°774793
roscocoltr​an
L'enfer c'est les utilisateurs
Posté le 24-01-2006 à 10:21:32  profilanswer
 

Tomate a écrit :

c'est interdit tout ce que tu as fait
d'ailleurs tu risques bien plus que ce que cette machine t'a fait !!


 
possible, mais j'en ai assez de râler sur les logs comme un gentil mouton. Peut-être que quand la personne verra qu'elle ne peut pas se logger, elle se posera des questions et changera le mot de passe par défaut.
 
Se planquer derrière son incompétence, je peux le faire aussi:
 
"ha bon, c'était pas mon IP ? Mais j'ai utilisé mon mot de passe habituel pourtant ? après c'était du chinois, j'ai rien compris, je sais pô trop" :/


Message édité par roscocoltran le 24-01-2006 à 10:23:00

---------------
"Your god is too small", Giordano Bruno, 1548 - 1600
n°774802
Tomate
Posté le 24-01-2006 à 10:34:53  profilanswer
 

trop gros passera pas :o


---------------
:: Light is Right ::
n°774804
Profil sup​primé
Posté le 24-01-2006 à 10:35:17  answer
 

vous connaissais, un utilitaires a mettre en CRON histoire d'exporter une partie de ses logs au formats html ?

n°774806
Tomate
Posté le 24-01-2006 à 10:37:19  profilanswer
 


je crois bien que ça existe oui
apt-cache search :p
 
sinon y a logcheck qui t'envoie des mails


---------------
:: Light is Right ::
n°774809
roscocoltr​an
L'enfer c'est les utilisateurs
Posté le 24-01-2006 à 10:40:55  profilanswer
 

Tomate a écrit :

trop gros passera pas :o


 
je lui ai envoyé un message via une requête sur une page invalide et les logs d'apache. Je lui remettrai son pass dans 2 heures. Mais merde moi ça me gonfle.


---------------
"Your god is too small", Giordano Bruno, 1548 - 1600
mood
Publicité
Posté le 24-01-2006 à 10:40:55  profilanswer
 

n°774810
Profil sup​primé
Posté le 24-01-2006 à 10:41:40  answer
 

Tomate a écrit :

je crois bien que ça existe oui
apt-cache search :p
 
sinon y a logcheck qui t'envoie des mails


 
we mais bon le search sans aucune base... j'ai trouvé un truc ccz.. ki les colories et qui les exporte au format HTML mais, il n'y a pas de possibilité pour déterminer que la fin du fichier...

n°796988
artiflo
Un est tout, tout est un.
Posté le 29-03-2006 à 11:17:06  profilanswer
 

Bonjour,
 
Je débute en administration linux et j'ais un petit probleme quand je lance  
 

Citation :


/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --set
/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --update --seconds 300 --hitcount 3 -j DROP
300 --hitcount 3 -j DROP


 
J'obtiens cette erreur :
 

Citation :

modprobe: Can't locate module ip_tables
iptables v1.2.11: can't initialize iptables table `filter': iptables who? (do you need to insmod?)
Perhaps iptables or your kernel needs to be upgraded.


 
Donc si je comprend bien, il n'arrive pas a loader le module ip_tables
 
Je tente un modprobe iptables et donc sa confirme qu'il arrive pas a load le module

Citation :


 modprobe: Can't locate module iptables


 
Je tente un locate pour voir si il est bien installer (locate ip_tables) :  

Citation :


/lib/modules/2.4.27-2-386/kernel/net/ipv4/netfilter/ip_tables.o
/usr/include/linux/netfilter_ipv4/ip_tables.h
/usr/src/linux-2.4.32/include/linux/modules/ip_tables.stamp
/usr/src/linux-2.4.32/include/linux/modules/ip_tables.ver
/usr/src/linux-2.4.32/include/linux/netfilter_ipv4/ip_tables.h
/usr/src/linux-2.4.32/net/ipv4/netfilter/ip_tables.c


 
J'en suis la, je ne sais pas comment dire a mon modprobe de le load.


Message édité par artiflo le 29-03-2006 à 11:19:20
n°796993
Tomate
Posté le 29-03-2006 à 11:32:22  profilanswer
 

fais un uname -a stp


---------------
:: Light is Right ::
n°797002
artiflo
Un est tout, tout est un.
Posté le 29-03-2006 à 11:53:53  profilanswer
 

Tomate a écrit :

fais un uname -a stp


 
Linux se220 2.4.32 #1 SMP mar fév 21 11:01:16 CET 2006 i686 GNU/Linux


Message édité par artiflo le 29-03-2006 à 11:58:55
n°797005
Tomate
Posté le 29-03-2006 à 12:01:52  profilanswer
 

tu n'as pas le module pour le 2.4.32, mais pour le 2.4.27-2-386 ;)
 
tu as un multi proc (SMP) ?


---------------
:: Light is Right ::
n°797042
artiflo
Un est tout, tout est un.
Posté le 29-03-2006 à 13:36:31  profilanswer
 

non, mais c'est un kernel mis de base sur un serveur dedié, d'ou le smp
Est ce risqué de faire une Maj du kernel a distance? Car dans tout les cas, il est un peu vieux ce kernel.

n°797047
Tomate
Posté le 29-03-2006 à 13:52:53  profilanswer
 

bah faut être sûr de toi c'est tout :D


---------------
:: Light is Right ::
n°804615
mobyfab
The power of dreams.
Posté le 24-04-2006 à 16:29:16  profilanswer
 

http://www.csc.liv.ac.uk/~greg/sshdfilter/
 
ça a l'air interessant  :o

n°804742
mobyfab
The power of dreams.
Posté le 24-04-2006 à 21:50:43  profilanswer
 

bon j'ai testé ça marche bien, et ça s'install facilement :D

n°805655
Skateinmar​s
Posté le 28-04-2006 à 03:17:14  profilanswer
 

Du coup avec la règle iptables simplifiée plus besoin du script :D ?
 
Dommage j'aimais bien l'idée de la page web pour controller tout ca...
Vous auriez un lien pour un script php qui gère iptables, j'ai pas toruvé sur google :o

n°806892
hotplugue
Posté le 03-05-2006 à 15:21:18  profilanswer
 

Skateinmars a écrit :

Du coup avec la règle iptables simplifiée plus besoin du script :D ?
 
Dommage j'aimais bien l'idée de la page web pour controller tout ca...
Vous auriez un lien pour un script php qui gère iptables, j'ai pas toruvé sur google :o


 
Webmin http://www.webmin.com/

n°807113
Skateinmar​s
Posté le 04-05-2006 à 12:36:21  profilanswer
 

Ah ouais, mais trop lourd :/
Je pensais plutot a un truc qui resemblerait à l'interface web de monowall par exemple

n°809672
Eric B
Posté le 13-05-2006 à 20:25:45  profilanswer
 

je viens d'ajouter la règle iptable aussi. Marre aussi des attaques qui m'ont généré un log de 4 Mo en moins de 2 mois.
 
Compte tenu que je n'ai accès à mon server que par ssh, le changement de port me semble un poil risqué.

n°811916
j2c
J'adore les roses
Posté le 22-05-2006 à 13:10:28  profilanswer
 

Skateinmars a écrit :

Du coup avec la règle iptables simplifiée plus besoin du script :D ?
 
Dommage j'aimais bien l'idée de la page web pour controller tout ca...
Vous auriez un lien pour un script php qui gère iptables, j'ai pas toruvé sur google :o


 
j'en avais trouvé quelques uns.. mais .. bon ça n'allait pas avec mon firewall.. (très complèxe)
 
si j'ai le temps cet été, je me lance dans la configuration du firewall par php + mysql.. + perl + bash
 
php pour l'interface
 
perl + bash pour l'établissement du firewall
 
mysql pour le stockage de la config...  
 
à l'issue de cette manipulation, je souhaite monter un analyseur de log me permettant de mettre en évidence les différentes attaques, et de contrer de manière basiques, certaines d'entres elles..
 
Mais il faut garder à l'esprit que c'est un peu faire rentrer le loup dans la bergerie, un type qui veut se connecter sur voter serveur, passe par l'intreface web.. ouvre le port qui va bien.. et hop.. donc.. à sécuriser.. ou .. à n'autoriser qu'en interne...
 
je vous tiens au courant..


Message édité par j2c le 22-05-2006 à 13:20:12

---------------
Mon site http://j2c.org
n°812046
Skateinmar​s
Posté le 22-05-2006 à 17:53:17  profilanswer
 

miam :)

n°821021
stef57
Posté le 21-06-2006 à 15:34:39  profilanswer
 

Perso j'ai l'impression d'avoir des probs depuis quelques temps avec cette regle iptable. Le serveur SSH devient aléatoirement innaccessible. Je sais pas trop d'ou vient le prob :(

n°821036
Tomate
Posté le 21-06-2006 à 15:59:38  profilanswer
 

aucun pb pour moi


---------------
:: Light is Right ::
n°821085
anapivirtu​a
Boh.
Posté le 21-06-2006 à 17:06:21  profilanswer
 

Pareille pour moi (remise en place aujourd'hui meme au taff :> )

n°826285
M300A
Posté le 11-07-2006 à 08:44:00  profilanswer
 

:hello:
 
Vus pourriez me faire un ptit topo? Qu'est ce qu'il faut utiliser maintenant ? :)

n°826286
Tomate
Posté le 11-07-2006 à 08:47:18  profilanswer
 

comme indiqué dans le 1er post :o
 

/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --set
/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --update --seconds 300 --hitcount 3 -j DROP


---------------
:: Light is Right ::
n°826323
Skateinmar​s
Posté le 11-07-2006 à 11:20:27  profilanswer
 

J'ai trouvé ca comme interface web pour iptables sinon
http://firewalladmin.sourceforge.net/
 
Ca peut aider ;)

n°826332
M300A
Posté le 11-07-2006 à 11:55:45  profilanswer
 

Tomate a écrit :

comme indiqué dans le 1er post :o
 

/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --set
/sbin/iptables -I INPUT -p tcp --dport 22 -i eth0 -m state --state NEW -m recent --update --seconds 300 --hitcount 3 -j DROP



 
Mais heu, je ne vois aucune reference a sshd la :??:

n°826333
Tomate
Posté le 11-07-2006 à 11:56:53  profilanswer
 

M300A a écrit :

Mais heu, je ne vois aucune reference a sshd la :??:


hein :??:  :??:


---------------
:: Light is Right ::
n°826335
leto
Posté le 11-07-2006 à 11:58:10  profilanswer
 

M300A a écrit :

Mais heu, je ne vois aucune reference a sshd la :??:


 
Mais il y a une ref au port 22 TCP  : le port par défaut de sshd


---------------
--
n°826337
simple_stu​pid
Keep It Simple Stupid
Posté le 11-07-2006 à 12:06:59  profilanswer
 

M300A a écrit :

Mais heu, je ne vois aucune reference a sshd la :??:


 
Tu peux l'écrire comme ça si tu préfères:
 

/sbin/iptables -I INPUT -p tcp --dport ssh -i eth0 -m state --state NEW -m recent --set
/sbin/iptables -I INPUT -p tcp --dport ssh -i eth0 -m state --state NEW -m recent --update --seconds 300 --hitcount 3 -j DROP

Message cité 1 fois
Message édité par simple_stupid le 11-07-2006 à 12:07:36
n°826386
M300A
Posté le 11-07-2006 à 14:23:06  profilanswer
 

Erf moi est iptables... Ma gw est sous freebsd^^
 
Donc la tu fais un ban de l'ip si tu as plus de trois hits en 300 secondes sur 22/tcp c'est ca :??:

n°826391
Tomate
Posté le 11-07-2006 à 14:33:25  profilanswer
 

ouep


---------------
:: Light is Right ::
n°826398
M300A
Posté le 11-07-2006 à 14:51:54  profilanswer
 

Et ca prend fin... quand ? :p

n°826405
Tomate
Posté le 11-07-2006 à 14:57:25  profilanswer
 

je sais pas faut regarder le man
mais c'est quelques heures maxi je crois


---------------
:: Light is Right ::
n°826434
franceso
Posté le 11-07-2006 à 17:18:30  profilanswer
 

en gros, tu rejettes la demande de connexion si c'est la 3eme que tu reçois de cette adresse IP en moins de 300s.
Finalement, ça dure jusqu'à 300 secondes après l'avant-dernière attaque.


---------------
TriScale innov
n°842565
Eric B
Posté le 12-09-2006 à 18:48:14  profilanswer
 

stef57 a écrit :

Perso j'ai l'impression d'avoir des probs depuis quelques temps avec cette regle iptable. Le serveur SSH devient aléatoirement innaccessible. Je sais pas trop d'ou vient le prob :(


 
je remonte ce topic car j'ai le meme soucis avec cette règle.  
Serait il possible de toujours ignorer une (ou plusieurs -> whitelist) IP dans ces règles?
 
En fait, j'ai 2 serveurs qui se synchronisent régulièrement (script rsync par ssh ds crontab), et cette synchro ne fonctionne plus très bien depuis que j'ai mis ces règles.
De meme, qd je suis loggué sur un server, un ssh deuxiemeServer reste parfois sans réponse. 5 min après, cela revient. Il semble donc que la règle bloque mon IP sans attendre les 3 mauvaises authentifications.
 
EDIT: rsync 2.6.8 utilisé en "rsync -vzae ssh --delete"


Message édité par Eric B le 12-09-2006 à 18:52:44
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  6  7  8  9  10

Aller à :
Ajouter une réponse
 

Sujets relatifs
[Recherche] PDA ou smartphone avec SSH (& VPN)Script lors d'une connexion SSH
heu....une fois en connexion SSH, je copie comment ?SSH: authentification sans pwd
Probleme lecture cd-rom (je debute jen ai marre des probs ....)[Gentoo] interdire l'accès SSH à un utilisateur donné?
detection d'attaques[Resolu][SSH] interdire les connexions user/pass (sans cle)
Attaques DDos super fréquentes..[mdk 10.1] Probleme avec SSH.
Plus de sujets relatifs à : Marre des attaques Ssh & Co. : ban_ip.pl


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)