Descentforum.DE Forum Index Descentforum.DE
Search | FAQ | Memberlist | Usergroups | Newsfeed Newsfeed  Register
Profile | Log in to check your private messages | Log in 
Chat | D3-Tactics | Downloads | Map | Links | Serverlist | Teamspeak 

!!! ACHTUNG, Serveratacke !!! auf DeepBlue-replacement !!!

 
Post new topic   Reply to topic    Descentforum.DE Forum Index -> Pilotenbar - MessHall - Meckerkasten
View previous topic :: View next topic  
Author Message
Wormaus
Forum-Nutzer


Joined: 26 Jul 2001
Posts: 381
Location: Germany - Stroga / Großenhain

PostPosted: 28.02.2007, 09:21    Post subject: !!! ACHTUNG, Serveratacke !!! auf DeepBlue-replacement !!! Reply with quote

... momentan von einem Server gehostet bei "ThePlanet"
vorher über dns-Proxies, kam er aber nicht weiter ...

Wer bei "ThePlanet seine Serverchen stehen hat ist klar ...
Atacke läuft heute von
"evls-67-15-58-58" ´(reversename=ein Host bei "ThePlanet" - vermutlich V-Server webaddi: http://www.ev1servers.net )

Diese "BruteForce-Atacken auf den SSH-Zugang laufen seit dem 25.FEB 2007.

_________________
Worm+Maus das bin ick, Wormaus.
Back to top
View user's profile Send private message
Munk
Forum-Nutzer


Joined: 30 Jun 2001
Posts: 2142
Location: München

PostPosted: 28.02.2007, 09:28    Post subject: Re: !!! ACHTUNG, Serveratacke !!! auf DeepBlue-replacement ! Reply with quote

Wormaus wrote:
Diese "BruteForce-Atacken auf den SSH-Zugang laufen seit dem 25.FEB 2007.


Auch nur Brute-Force auf SSH-Zugänge ? Das haben wir bei uns auch mehrmals. Das sind Bot-Netze auf der Suche nach Futter.

Einfach dafür sorgen, daß eure Passwörter einen ausreichenden Vorrat an Zeichen benutzen, oder - vermutlich besser - eine Art Timeout für fehlgeschlagene SSH-Logins installieren.
(gibts bestimmt irgendwo)
Back to top
View user's profile Send private message Send e-mail
Wormaus
Forum-Nutzer


Joined: 26 Jul 2001
Posts: 381
Location: Germany - Stroga / Großenhain

PostPosted: 28.02.2007, 09:51    Post subject: Reply with quote

timeouts bekommt der ..
bot's würtde erklären, warum der nicht nur auf standardname und dann pass sucht, sondern viele usernamen beutzt

wird zeit, den SSH port wegnehmen ,dann is ruhe

_________________
Worm+Maus das bin ick, Wormaus.
Back to top
View user's profile Send private message
Wormaus
Forum-Nutzer


Joined: 26 Jul 2001
Posts: 381
Location: Germany - Stroga / Großenhain

PostPosted: 28.02.2007, 10:58    Post subject: Reply with quote

OK, hab die Kiste erstmal dicht gemacht ...

das LogFile hatte schon einige MB ...

_________________
Worm+Maus das bin ick, Wormaus.
Back to top
View user's profile Send private message
Wormaus
Forum-Nutzer


Joined: 26 Jul 2001
Posts: 381
Location: Germany - Stroga / Großenhain

PostPosted: 28.02.2007, 15:52    Post subject: Re: !!! ACHTUNG, Serveratacke !!! auf DeepBlue-replacement ! Reply with quote

Munk wrote:

Einfach dafür sorgen, daß eure Passwörter einen ausreichenden Vorrat an Zeichen benutzen, oder -
vermutlich besser - eine Art Timeout für fehlgeschlagene SSH-Logins installieren.
(gibts bestimmt irgendwo)


Ahhm, Timeout hört sich gut an, dann kann vermutlich nicht nomal sowas massives wie heute Früh passieren.

Ich bin mit dem 8 MB !!! grossen LOG durch.
Haupt-"Atacke" fing heute früh gegen 01.30 an und ging none Stop bis ca. 08.45 Uhr, als ich den SSH-
Zugang dicht gemacht habe. (diese Atacke erzeugte etwa 3,5 MB Logfile!)

Vorrausgegangen war eine va. 10-minütige Atacke mit ca. 750 Versuchen über einen (vermutlich)
DNS-Proxy, wobei der Server die Verbindungsversuche jedoch strickt zurückgewiesen hatte, da
der "vorgegaukelte" Reverse-name nicht dem Reversenamen der anfragenden IP entsprach.
(denke ich mir zumindest bei Einträgen wie
"reverse mapping checking getaddrinfo for ip.ip.ip.ip.Servername.com failed - POSSIBLE BREAKIN ATTEMPT!"
Wobei von der IP aus gleichzeitig SSH-Login-Versuche stattfinden

_________________
Worm+Maus das bin ick, Wormaus.
Back to top
View user's profile Send private message
Grendel
Forum-Nutzer


Joined: 24 Jun 2004
Posts: 208
Location: Oregon, USA

PostPosted: 01.03.2007, 09:49    Post subject: Re: !!! ACHTUNG, Serveratacke !!! auf DeepBlue-replacement ! Reply with quote

Wormaus wrote:
... momentan von einem Server gehostet bei "ThePlanet"

Huh, womit hast Du g8 veraergert ?


Last edited by Grendel on 01.03.2007, 09:49; edited 1 time in total
Back to top
View user's profile Send private message
Ben
OOTS


Joined: 10 May 2002
Posts: 2884
Location: Aachen / D

PostPosted: 01.03.2007, 10:46    Post subject: Reply with quote

Die sind neidisch auf unsere MD und Laserwaffen... Winken
_________________
Erkenntnis:
Wer abends gesoffen hat, kann morgens auch arbeiten" = FALSCH
weil

"Man kann morgens auch nicht fliegen, bloß weil man abends gevögelt hat"
Back to top
View user's profile Send private message
The Lion
Forum-Nutzer


Joined: 23 Jul 2006
Posts: 55
Location: The Netherlands

PostPosted: 01.03.2007, 21:11    Post subject: Reply with quote

"evls-67-15-58-58" looks totally different from g8.
_________________
Back to top
View user's profile Send private message
Wormaus
Forum-Nutzer


Joined: 26 Jul 2001
Posts: 381
Location: Germany - Stroga / Großenhain

PostPosted: 01.03.2007, 21:30    Post subject: Reply with quote

Lion, you're right, ofcourse.

There are more then 1 user, who use a server.
but attacks on SSH over a timerange of more then 7 hours none stop, thats not normnal, tjats a pionted attack just to this server. (that is what i think)
The server still sometimes got SSH attacks from various hosts (almost known spam-server who want new brothers Auf den Arm nehmen ) This atacky have a timerange of 1 to 30 minutes ..., then they give up and try next IP / Server.

... btw: but i'm not really sure, if this was a pointed attack or (un)lucky 4 me. ...
... btw: "http://www.ev1servers.net" is a Part of "ThePlanet"

_________________
Worm+Maus das bin ick, Wormaus.
Back to top
View user's profile Send private message
The Lion
Forum-Nutzer


Joined: 23 Jul 2006
Posts: 55
Location: The Netherlands

PostPosted: 01.03.2007, 22:13    Post subject: Reply with quote

How about disabling password logon and using a public/private key pair instead?

To disable password logins, set both "PasswordAuthentication" and
"ChallengeResponseAuthentication" to "no" in the config file
("man sshd_config" for more info).

To generate a key pair using OpenSSH, run "ssh-keygen".
With PuTTY, run "puttygen.exe".

Be careful not to lock yourself out of course. Make sure you can log in
using the private key before disabling password authentication. Winken

Another option is to use port knocking.

Here's a simple port knocking daemon.

_________________
Back to top
View user's profile Send private message
vinz
Forum-Nutzer


Joined: 18 Jul 2004
Posts: 463
Location: Leoben, Austria

PostPosted: 01.03.2007, 23:55    Post subject: Reply with quote

heh lion I didn't know the knock daemon and like the idea Cool
_________________
http://www.LittleSpaceships.com
Back to top
View user's profile Send private message
Display posts from previous:   
Post new topic   Reply to topic    Descentforum.DE Forum Index -> Pilotenbar - MessHall - Meckerkasten All times are GMT + 2 Hours
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum
You can attach files in this forum
You can download files in this forum
PayPal


Descent is a trademark of Interplay Productions.
Descent, Descent II are © Parallax Software Corporation.
Descent III is © Outrage Entertainment.
Descentforum.DE and Descentforum.NET is © by Martin "Do_Checkor" Timmermann.
Powered by phpBB © 2001-2008 phpBB Group