Likes Likes:  0
Resultaten 1 tot 15 van de 18
Pagina 1 van de 2 1 2 LaatsteLaatste
  1. #1
    Possible Break-in Attempt!
    geregistreerd gebruiker
    83 Berichten
    Ingeschreven
    24/11/04

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Possible Break-in Attempt!

    Hi,

    Elke nacht om 04:00 krijg ik van Logwatch een overzicht van de belangrijste logs van wat er op mijn server is gebeurt.

    Vanmorgen stond deze erbij:

    Code:
    Address 216.40.236.242 maps to ev1s-216-40-236-242.ev1servers.net, but this does not map back to the address - POSSIBLE BREAK-IN ATTEMPT! : 594 time(s)
    Kan iemand mij vertellen wat diegene hier doet en wat ik er tegen kan doen?

    Thanks!

  2. #2
    Possible Break-in Attempt!
    geregistreerd gebruiker
    702 Berichten
    Ingeschreven
    28/09/05

    Locatie
    Utrecht, Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    4 Berichten zijn liked


    Naam: Frank Wageman
    Functie: Senior System Administrator
    View nl.linkedin.com/in/frankwageman's profile on LinkedIn

    Gewoon een server die gehacked is en aanvallen op andere servers aan het doen is.
    Gewoon even een abuse mailtje sturen..

    http://whois.domaintools.com/216.40.236.242

  3. #3
    Possible Break-in Attempt!
    www.e-Dot.nl
    60 Berichten
    Ingeschreven
    21/10/03

    Locatie
    Zoetermeer

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27266595
    Ondernemingsnummer: nvt

    Indeed, precies zoals TCM vertelde...

    Ik zou me er niet te druk om gaan zitten maken in ieder geval... Shit happens alot, damn script kiddies :P

  4. #4
    Possible Break-in Attempt!
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    De melding zelf houd in:

    IP 216.40.236.242 heeft reverse DNS naar ev1s-216-40-236-242.ev1servers.net
    Maar ev1s-216-40-236-242.ev1servers.net is geen A record voor 216.40.236.242
    (oftewel: A wijst naar B, maar B wijst niet naar A, wat wel zou moeten).

    Als dat het enige is zou ik me er niet druk om maken .

  5. #5
    Possible Break-in Attempt!
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    De server is niet gehacked. Deze melding geeft alleen aan dat de reverse-DNS entry van het IP naar een hostname verwijst, die andersom niet terug naar het IP verwijst.

    Waar in je logwatch-mail stond het?

  6. #6
    Possible Break-in Attempt!
    geregistreerd gebruiker
    83 Berichten
    Ingeschreven
    24/11/04

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Het stond in het laatste gedeelte:

    **Unmatched Entries**
    pam_succeed_if(sshd:auth): error retrieving information about user raul : 2 time(s)
    pam_succeed_if(sshd:auth): error retrieving information about user wolfgang : 1 time(s)
    pam_succeed_if(sshd:auth): error retrieving information about user baiat : 2 time(s)
    ... etc. etc. ....
    Dus ik neem aan dat hij probeerde in te loggen met SSH ?

    * Bedankt voor jullie reacties :-)

  7. #7
    Possible Break-in Attempt!
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Ronald2 Bekijk Berichten
    Het stond in het laatste gedeelte:



    Dus ik neem aan dat hij probeerde in te loggen met SSH ?

    * Bedankt voor jullie reacties :-)
    Een geautomatiseerd script wat een lijst met namen afwerkt.. niks om je druk om te maken, gebeurd dagelijks. Wil je het voorkomen dan moet je SSH via een andere poort dan 22 gaan draaien (ik ben toendertijd van 15.000 login attempts naar 0 gezakt )

  8. #8
    Possible Break-in Attempt!
    Maarten
    508 Berichten
    Ingeschreven
    13/03/03

    Locatie
    Alkmaar

    Post Thanks / Like
    Blog Entries
    1
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Maarten
    Registrar SIDN: ja
    KvK nummer: 37101223
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Een geautomatiseerd script wat een lijst met namen afwerkt.. niks om je druk om te maken, gebeurd dagelijks. Wil je het voorkomen dan moet je SSH via een andere poort dan 22 gaan draaien (ik ben toendertijd van 15.000 login attempts naar 0 gezakt )
    He, he, je maakt zelf nooit een tikfoutje?

  9. #9
    Possible Break-in Attempt!
    geregistreerd gebruiker
    1.185 Berichten
    Ingeschreven
    26/08/04

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Een geautomatiseerd script wat een lijst met namen afwerkt.. niks om je druk om te maken, gebeurd dagelijks. Wil je het voorkomen dan moet je SSH via een andere poort dan 22 gaan draaien (ik ben toendertijd van 15.000 login attempts naar 0 gezakt )
    Even offtopic (ietsiepietsie dieper in gaan op de stof ):

    Hoewel dit het aantal login attempts omlaag gooit, maakt het de server in de meeste gevallen nauwelijks veiliger oid. In principe zou je server goed genoeg beveiligd moeten zijn om eventuele 'hacks' (eerder bruteforcen...) te kunnen weerstaan. De vele login attempts op poort 22 heb je dus geen last van (wellicht een theoretisch performance verlies).

    Het draaien van je SSH op een andere poort zorgt ervoor dat je de login attempts niet meer binnen krijgt (poort 22 zit nu dicht), maar een echte hacker kan die poort vaak zonder problemen achterhalen (port scan) en daarmee alsnog toegang tot je server krijgen (als er iets mankeert aan je beveiliging).

    Veranderen van SSH poort is een vorm van security through obscurity.

  10. #10
    Possible Break-in Attempt!
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door XBL Bekijk Berichten
    Even offtopic (ietsiepietsie dieper in gaan op de stof ):

    Veranderen van SSH poort is een vorm van security through obscurity.
    100% true. Vaak is het zelfs onveiliger omdat gebruikers 'denken' dan minder hoeven te beveiligen.
    Aan de andere kant schoont het wel je logfiles op en kun je meer aandacht geven aan de scripts / personen die zich wél de moeite nemen om je nieuwe ssh-poortnummer te vinden.
    Het is een beetje het kaf van het koren scheiden, dus wijzigen van de ssh poort doe ik in principe altijd.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  11. #11
    Possible Break-in Attempt!
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door XBL Bekijk Berichten
    Het draaien van je SSH op een andere poort zorgt ervoor dat je de login attempts niet meer binnen krijgt (poort 22 zit nu dicht), maar een echte hacker kan die poort vaak zonder problemen achterhalen (port scan)
    Lees: echte hacker en een ieder die nmap of een soortgelijke tool weet te starten. Dus iets wat iedereen met het diploma schoenstrikken kan

    Citaat Oorspronkelijk geplaatst door systemdeveloper Bekijk Berichten
    100% true. Vaak is het zelfs onveiliger omdat gebruikers 'denken' dan minder hoeven te beveiligen.
    Aan de andere kant schoont het wel je logfiles op en kun je meer aandacht geven aan de scripts / personen die zich wél de moeite nemen om je nieuwe ssh-poortnummer te vinden.
    Het is een beetje het kaf van het koren scheiden, dus wijzigen van de ssh poort doe ik in principe altijd.
    Verspilde moeite firewall ervoor en klaar ermee, vergeet niet ervoor te zorgen dat je zelf wel via ssh in kan loggen.. scheelt je weer een ritje naar het dc

    Je moet vanzelfsprekend nog wel alles redelijk up to date houden maar het verminderd de mogelijkheden om aan te vallen.

    Als je toch bezig bent, sluit dan alle poorten behalve wat er nodig is en maak zinvolle regels in je firewall voor de poorten die wel open moeten staan.
    Laatst gewijzigd door crazycoder; 26/04/08 om 10:09. Reden: Automerged Dubbelpost

  12. #12
    Possible Break-in Attempt!
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door crazycoder Bekijk Berichten
    Lees: echte hacker en een ieder die nmap of een soortgelijke tool weet te starten. Dus iets wat iedereen met het diploma schoenstrikken kan


    Verspilde moeite firewall ervoor en klaar ermee, vergeet niet ervoor te zorgen dat je zelf wel via ssh in kan loggen.. scheelt je weer een ritje naar het dc

    Je moet vanzelfsprekend nog wel alles redelijk up to date houden maar het verminderd de mogelijkheden om aan te vallen.

    Als je toch bezig bent, sluit dan alle poorten behalve wat er nodig is en maak zinvolle regels in je firewall voor de poorten die wel open moeten staan.
    Verspilde moeite? Hoe kom je daar bij?

    Met enkele toetsaanslagen ...

    # vi /etc/sshd/sshd_config
    /22[ENTER]cw<nieuwe poort>[ESC]:w![ENTER]:q[ENTER]
    /etc/rc.d/sshd restart[ENTER]

    bespaar je een veelvoud aan traffic, diskspace van je logfiles en psychische stress...

    Lijkt me wel de moeite waard
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  13. #13
    Possible Break-in Attempt!
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door systemdeveloper Bekijk Berichten
    Verspilde moeite? Hoe kom je daar bij?

    Met enkele toetsaanslagen ...

    # vi /etc/sshd/sshd_config
    /22[ENTER]cw<nieuwe poort>[ESC]:w![ENTER]:q[ENTER]
    /etc/rc.d/sshd restart[ENTER]

    bespaar je een veelvoud aan traffic, diskspace van je logfiles en psychische stress...

    Lijkt me wel de moeite waard
    Mij niet

    Als je het via de firewall blokkeer bespaar je extra doordat de poortscannende figuurtjes ook geen pogingen naar een andere poort gaan doen.

  14. #14
    Possible Break-in Attempt!
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door crazycoder Bekijk Berichten
    Mij niet

    Als je het via de firewall blokkeer bespaar je extra doordat de poortscannende figuurtjes ook geen pogingen naar een andere poort gaan doen.
    Waarom zeg je dan 'Mij niet'? Het bespaart je zelfs nog meer
    Maar niet elke gebruiker kan zelf zijn firewall op zijn dedi onderhouden en bij een managed dedi/firewall zul je het zelf moeten doen. Dus dat is imho minder efficient.
    Firewall is wel veiliger natuurlijk, maar dan kun je ook aan vlans, kerobos, locale beveiliging, auditing, ids, monitoring, apache modules, whitelists etc... gaan denken. Dit zal allemaal bijdragen tot een uiterst veilige server, maar efficient of prettig om mee te werken e.d. zal die server niet worden
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  15. #15
    Possible Break-in Attempt!
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door XBL Bekijk Berichten
    Veranderen van SSH poort is een vorm van security through obscurity.
    Goed goed goed, ik geef toe, mijn reactie was iets te kortzichtig... het voorkomt dat geautomatiseerde scripts je lastig vallen, maar het heeft verder inderdaad niks met security zelf te maken.

Pagina 1 van de 2 1 2 LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics