Angriff

facebraker

New Member
Guten Morgen,

nach gut überstandenen Männertag, mußte ich feststellen, dass ein Angriff auf unseren Root-Server läuft.

Log:
Code:
May 25 08:40:03 myRoot sshd[11956]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:05 myRoot sshd[11956]: Failed password for root from 85.25.150.115 port 60060 ssh2
May 25 08:40:06 myRoot sshd[11974]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:08 myRoot sshd[11974]: Failed password for root from 85.25.150.115 port 60551 ssh2
May 25 08:40:08 myRoot sshd[11978]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:10 myRoot sshd[11978]: Failed password for root from 85.25.150.115 port 60988 ssh2
May 25 08:40:10 myRoot sshd[11980]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:12 myRoot sshd[11980]: Failed password for root from 85.25.150.115 port 33182 ssh2
May 25 08:40:12 myRoot sshd[11982]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:14 myRoot sshd[11982]: Failed password for root from 85.25.150.115 port 33537 ssh2
May 25 08:40:14 myRoot sshd[11984]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:16 myRoot sshd[11984]: Failed password for root from 85.25.150.115 port 34005 ssh2
May 25 08:40:16 myRoot sshd[11986]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:18 myRoot sshd[11986]: Failed password for root from 85.25.150.115 port 34394 ssh2
May 25 08:40:18 myRoot sshd[11988]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:21 myRoot sshd[11988]: Failed password for root from 85.25.150.115 port 34843 ssh2
May 25 08:40:21 myRoot sshd[11990]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:23 myRoot sshd[11990]: Failed password for root from 85.25.150.115 port 35272 ssh2
May 25 08:40:23 myRoot sshd[11992]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:24 myRoot sshd[11992]: Failed password for root from 85.25.150.115 port 35655 ssh2
May 25 08:40:25 myRoot sshd[11994]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root
May 25 08:40:26 myRoot sshd[11994]: Failed password for root from 85.25.150.115 port 36002 ssh2
May 25 08:40:26 myRoot sshd[11996]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=india370.server4you.de  user=root

Ich habe meinen Servernamen durch "MyRoot" ersetzt.

Ich habe eine Mail an [email protected] geschrieben, was kann ich außerdem noch tun?

Danke für Eure Hilfe.

Alex
 
Hallo,

ist erledigt die abuse - Mail hat sehr schnell geholfen, hab die IP aber trotzdem in der Firewall geblockt.

Gruß Alex
 
Was man sowieso noch tun sollte

1. Wenn Du eine feste IP hast, dann beschränke den ssh Zugriff auf diese IP. Sicherer gehts erstmal nicht.
2. Fail2Ban installieren
3. login für root verbieten
4. alle Passwörter auf Minimumsicherheit checken: Länge größe 8 Zeichen, nicht im Wörterbuch...

Ich hab von den Details keinen Plan. Aber für sowas suche ich immer howtoforge.com auf, da gibts zu allen Themen was. :o

Iggi
 
Fail2ban und no-root Login sollten es eigentlich tun.

Den SSH Zugriff auf eine IP beschränken würde ich von abraten. Es gibt immer Situationen in denen man unterwegs ist oder die IP anderweitig nicht verfügbar ist und schon hat man sich selbst ausgeschlossen :)
 
Hi,

ich habe das root-login per SSH gesperrt, fail2ban will ich erstmal auf meinem Spielzeugserver ausprobieren, ehe ich es installiere.

Das mit der IP würde ich auch nicht machen, da ich auch von zuhaus aus nach den Server schaue, in der Firma haben wir keine feste IP, unsere IP ändert sich zwar nie ist aber nicht fest, also weiß ich nicht ob T-COM das mal ändert und ich komme nicht auf den Server, ein Rescue-System dauert ja auch seine zeit.
Laut Murphy passiert das dann auch wenn ich im Urlaub bin ;-)

Denke mal auch mit fail2ban und no root bin ich erstmal bissel safe.

Danke für die schnellen Antworten

Gruss Alex
 
Was auch noch gegen Kinderbuch-Attacken hilft ist das Verlegen des SSH-Ports weg von 22 auf irgendwas höheres, ist aber kein wirkliches Sicherheitsfeature.
 
Naja, Port-Knocking halte ich nur dann für sinnvoll, wenn häufiger Angriffe erlitten werden. Sonst kann es schnell nervig werden.

Aber dieser spezielle Angriff sieht mir nach einem Anfänger aus. DOS ist nichts schlimmes mehr heutzutage :)
 
Hi,

ja das stimmt, ich habe ja gesehen, dass er alle verschied. Ports probiert hat,
demnach würde eine Verlegung des SSH Ports auch nicht viel bringen.

Es war recht einfach gestrickt, mein Root-Passwort steht auch nicht im Wörterbuch, es war halt nur lästig.

Danke.

Gruß Alex
 
Code:
PasswordAuthentication no
und SSH-Keys nutzen.

Fail2ban würde ich nicht benutzen da du dich, wenn du es mal ganz eilig hast, vielleicht zu oft vertippst und dann selbst nicht mehr hinein kommst.

Portverlegung ist nur gut um logs klein zu halten. Sicherheit bringt das absolut garkeine.
 
Naja,

klar wird dDos immer als Kinderkram bezeichnet, aber durch den hohen Trafficverbrauch und die Zeit inder der Server offline ist, ist auch nervig.

Es ist halt effektiv, aber nichts, um Server längere Zeit (Wochen, Monate oder Jahre) lahmzulegen.

Gerade in anderen Scenen ist es Gang und Gebe sich gegenseitig zu dossen.

- mfg
 
Hi,

das habe ich bei fail2ban nicht bedacht, dass ich mich da auch aussperren kann :-(
Ich habe jetzt das Root-Login per SSH verboten.

Mit dem SSH-Keys bin ich vorsichtig, sind die mal weg, sperre ich mich genauso aus.

Gruss Alex
 
Klar kein Problem,

aber das PowerRestore kann bei S4Y bis zu 2h dauern, wenn dann Not am Mann ist, können einen als Admin 2h sehr, sehr lang vorkommen
*weiß wie das ist*

Der PremiumRestore geht zwar sofort, aber kostet Aufpreis - das sind dann 10€ mehr im Monat.

Gruss Alex
 
Back
Top