Heb het hier ook, elke morgen een wastlijst aan ip's die op verschillende poorten een brute force aan het uitvoeren zijn...
Afdrukvoorbeeld
Heb het hier ook, elke morgen een wastlijst aan ip's die op verschillende poorten een brute force aan het uitvoeren zijn...
Om even op het offtopic gedeelte door te gaan:
Zijn het Aziatische computers of denk je dat het Aziatische computers zijn die bruteforcen?Citaat:
Origineel geplaatst door Dgerding
Offtopic:
Het zijn meestal computers uit Azie, omdat die makkelijk te hacken zijn. Die gasten daarzo letten niet op een ip. Je kan bvb zo inloggen via je eigen ip op die pc en niemand daar weet het.
Not everything is what it seems to be...
Het zijn aziatische (china) servers. Simpelweg omdat je daar voor werkelijk een appel en een ei een servertje hangt. Die servers zijn niet eenvoudig te hacken, zeker al niet omdat sysadmins daar weinig clue zouden hebben.. welnee tegenovergestelde is waar.
Sysadmins uit China en India hebben werkelijk veel verstand van zaken, neem dat maar van me aan.
Het gaat om colocatie servers van hackers uit diverse landen die simpelweg vanuit die goedkope locaties portscans lanceren.
Wij staan geen connectie tot SSH toe vanuit IPs die niet in de allow table staan, zo simpel ligt het. Ik zie dus niet dergelijke inlog problemen op onzeservers simpelweg omdat ze nooit zover komen dat ze een SSH login prompt krijgen.
Wel zien we de pogingen op onze IDS. Inderdaad relatief veel uit China.
PS: zodra je die brute forces op SSH in je logs ziet, heb je zowieso al een slechte standaard beveiliging. Just my 0.02 cents.
Dat ligt volkomen aan je compilatie/installatie van OpenSSH. Sta je niet in mijn /etc/hosts.allow, dan krijg je geen SSH toegang (of uberhaupt een prompt).... *denkt even wat langer na*... en toch zie ik de melding in.... Juist, mijn IDS-logs :D.Citaat:
Origineel geplaatst door Beyonder
Wij staan geen connectie tot SSH toe vanuit IPs die niet in de allow table staan, zo simpel ligt het. Ik zie dus niet dergelijke inlog problemen op onzeservers simpelweg omdat ze nooit zover komen dat ze een SSH login prompt krijgen.
Wel zien we de pogingen op onze IDS. Inderdaad relatief veel uit China.
PS: zodra je die brute forces op SSH in je logs ziet, heb je zowieso al een slechte standaard beveiliging. Just my 0.02 cents.
nvrmd, *bloos*
Maar over het algemeen krijg je geen SSH bruteforce attacks (of scans) vanaf een colocatie-bak ergens in Azie, maar zijn het met een virus- / trojan- / backdoor geinfecteerde workstations. Net als uit de rest van de wereld dus. Vooral SDBot schijnt nogal een hype te zijn, tegenwoordig.
We hebben iets niet liefs gedaan, we hebben namelijk de suprise terug gespeeld en een bak gehacked die hetzelfde probeerde op een klant.
FREEBSD machine, op een connectie die aardig wat transfer kan verstouwen binnen azie/china ( 6 megabyte/s is geen probleem, daarbuiten is het slomer) en waar de Amerikaanse "owner" zo nu en dan inlogged om te bekijken welke machines door deze machine zijn binnengedrongen.
Staan pakweg 7 progjes op om diverse scans uit te voeren op vooraf in de database aangegeven IP ranges :)
Voornamelijk EU machines.
Inmiddels is er contact opgenomen met de autoriteiten.
Inloggen met een wachtwoord als root kan niet eens bij onze configuratie. Daarvoor gebruiken we X509 authenticatie (RSA), wel zo veilig.
njah ie test ook accounts zoals admin, test, etc... bij mij.
Mooi dat je het zelf toegeeft, jezelf ook aangegeven ? Leuke reclame voor je eigen bedrijf, security bedrijf hacked zelf erop los :W: Maar goed jouw verhalen geloof ik toch geen fluit van.Citaat:
Origineel geplaatst door Beyonder
We hebben iets niet liefs gedaan, we hebben namelijk de suprise terug gespeeld en een bak gehacked die hetzelfde probeerde op een klant.
FREEBSD machine, op een connectie die aardig wat transfer kan verstouwen binnen azie/china ( 6 megabyte/s is geen probleem, daarbuiten is het slomer) en waar de Amerikaanse "owner" zo nu en dan inlogged om te bekijken welke machines door deze machine zijn binnengedrongen.
Staan pakweg 7 progjes op om diverse scans uit te voeren op vooraf in de database aangegeven IP ranges :)
Voornamelijk EU machines.
Inmiddels is er contact opgenomen met de autoriteiten.
In mijn pre-VEVIDA tijd heb ik het ook wel eens geprobeert om een cracker (na een succesvolle kraak) terug te tracen. Bij de derde proxy raakte ik het spoor kwijt, dit was een Windows-thuisgebruiker PC met iets als AnalogX (of ieder ander willekeurig Windows-proxy programma).
Natuurlijk de admins van de 2 voorgaande geroote Linux servers op de hoogte gesteld, zij waren hier zeer blij mee (hadden het nog niet in de gaten).
Het mag natuurlijk niet, maar soms moet je wel (en het niet dat er nou echt consquenties aan zitten).
@Mikey: Het is niet ongewoon dat men een server van waaruit hack aanvallen komen gaat onderzoeken, maar goed, wellicht begrijp je maar een deel van dit soort zaken, ik vergeef het je;)
Natuurlijk is het gedaan met medeweten van het betreffende colocatiebedrijf.
Security bedrijven doen ook security audits, wat feitelijk een poging is tot het hacken van de betreffende machine.
De victim kan nooit uit zichzelf handelen, stel ik hack sisco.pl , oom agent komt uiteindelijk bij mij dan zeg ik toch gewoon alé ze hadden mij ook gehacked, aangezien er zo`n grote zooi was heb ik mijn machine opnieuw installed dus heb ook geen logs. Beetje vreemde instelling. Tevens snap ik heel goed waar ik over praat, vanuit het security portal waarbij ik hoor organiseren we zo nu en dan contests, vergis je daar niet in. :XCitaat:
Origineel geplaatst door Beyonder
@Mikey: Het is niet ongewoon dat men een server van waaruit hack aanvallen komen gaat onderzoeken, maar goed, wellicht begrijp je maar een deel van dit soort zaken, ik vergeef het je;)
Je weet niet waarover je praat, omdat je simpelweg niet alle feiten hebt en dus maar een verhaal in je hoofd maakt ervan.
Stel het genoemde bedrijf hacked jou, althans, vanuit een server van Cisco word jij server gehacked. Jij neemt contact op met Cisco en meld dat je graag deze server eens wil binnendringen om te bekijken wie achter de hack zit.
Cisco geeft jou dan accoord en je hacked de machine. Met behulp van gevonden data doe je de aangifte.
Illegaal? welnee, justitie een handje helpen noemen we dat.
Zullen we nu maar weer ontopic gaan?:)
Waarom zou cisco zelf geen actie ondernemen ? Het scheelt jouw tijd .Citaat:
Origineel geplaatst door Beyonder
Je weet niet waarover je praat, omdat je simpelweg niet alle feiten hebt en dus maar een verhaal in je hoofd maakt ervan.
Stel het genoemde bedrijf hacked jou, althans, vanuit een server van Cisco word jij server gehacked. Jij neemt contact op met Cisco en meld dat je graag deze server eens wil binnendringen om te bekijken wie achter de hack zit.
Cisco geeft jou dan accoord en je hacked de machine. Met behulp van gevonden data doe je de aangifte.
Illegaal? welnee, justitie een handje helpen noemen we dat.
Zullen we nu maar weer ontopic gaan?:)
zodat het bedrijf misschien geintresseerd is om Beyonder
opdrachten te geven zoals security checks etc, niks mis mee toch?
Misschien, maar soms hebben ze zelf de tijd of kennis er niet voor :) Plus je hebt dan meerdere partijen die een dossier moeten opmaken. Ik zie voordelen in mijn methode. Degene met wie we coordineerden ook.
Hackers, DDOS en al dat spul is een groot probleem op Internet, helaas is het een probleem dat niet snel en effectief op te lossen is.