Einbruchsversucht auf Star-Hosting vServer

RalfFriedl schrieb:
Bei mir hat jemand vor einigen Wochen versucht, das mysql Paßwort herauszufinden, über etliche Stunden. Es hat also schon seinen Grund, daß empfohlen wird, gute Paßwörter zu verwenden.

Im Gegensatz zu der von Dir genannten IP, die wohl zu einer Einwählverbindung gehört, kam das bei mir von einem Hosting-Server. ...

Habe/Hatte auch massive Versuche auf meinem vserver. Bei mir standen allerdings immer noch die hostnamen im log. Kam viel von xxx.us.xo.net.
Grotesk fand ich, daß mich ausgerechnet ein vServer von 1und1 angreifen wollte, der einer Firma für - richtig, IT-Sicherheitslösungen gehört.

Hab dahingehend eine Frage zur hosts.deny:

Ich hab da z.B.
ALL: .us.xo.net
eingetragen. heißt das jetzt tatsächlich, daß von dieser und deren subdomains keine Dienste auf meinem Server mehr benutzt werden können? oder müsste da noch ein * davor?
Ich wüsst jetzt grad nichts, wie ich das ausprobieren kann und mich selber will ich zum testen nur ungern aussperren :)
Wie sieht eine Meldung im Log aus, wenn jemand in die deny list reingelaufen ist?

Seit ich die hosts.deny "scharfgemacht" hab bekomm ich öfters Meldungen, wie:

Oct 16 16:16:53 hal9000 sshd: warning: /etc/hosts.deny, line 10: host name/name
mismatch: 61.17.176.253.static.vsnl.net.in != hal9000.<meinserver>.de

Hab die vsnl.net garnicht drinstehen, heißt das, der Angreifer hat versucht meinem server erfolglos vorzugaukeln, er sei mein server?!?

Werd wohl auch nicht drum rum kommen, auf keyfiles umzustellen. Sch§$%& Skript-kiddies :mad:
 
Ich hatte gestern einen seltsam hohen Trafficverbrauch auf dem Server
ohne irgendwelche Gespraeche gefuehrt zu haben.


17 80.82.212.207 Incoming:4.28 MB outgoing:7.45 MB Total:11.72 MB

Wie kann so etwas zustande kommen ?


btw.

Wie muss ich die Aenderungen in der sshd_config abspeichern ? Ich finde dazu keine Moeglichkeit
in der Datei.
 
Zuletzt bearbeitet:
betateilchen schrieb:
... um nicht die Hosts immer manuell in die Sperrliste eintragen zu müssen.

Ich hab die Variante mit Fail2Ban ausprobiert. die klappt auch ganz gut. Statt hosts.deny wird hier die firewall dynamisch konfiguriert (iptables). in der Config kann man z.B. einstellen wieviel Fehlversuche erlaubt sind, innerhalb welcher Zeit diese Versuche als Angriff gewertet werden und für wie lange die IP gebannt wird. Hab mich mal "erfolgreich" selber für ne Stunde vor die Tür gesetzt. Da geht dann wirklich garnix mehr in der Zeit. Der Server "exisitiert" einfach nicht mehr. Und im fail2ban.log steht ein schöner Eintrag drin.
Das Teil wertet die üblichen Logfiles aus und schlägt entsprechend an. (Locale in der conf auf POSIX setzen, sonst klappts evtl. nicht)

Gibt auch einen Debug-Modus, wo das Teil nur Meldung auf der Konsole macht. Wenn man dann den Fehler macht, es anschließend normal zu starten ist man halt evtl. real gebannt (s.o.)

Aber das Denyhosts Teil klingt auch interessant. Werd ich mir auch mal angucken.
 
Kostenlos!

Statistik des Forums

Themen
248,856
Beiträge
2,302,976
Mitglieder
378,504
Neuestes Mitglied
Hallo61Hallo