RalfFriedl schrieb:
Bei mir hat jemand vor einigen Wochen versucht, das mysql Paßwort herauszufinden, über etliche Stunden. Es hat also schon seinen Grund, daß empfohlen wird, gute Paßwörter zu verwenden.
Im Gegensatz zu der von Dir genannten IP, die wohl zu einer Einwählverbindung gehört, kam das bei mir von einem Hosting-Server. ...
Habe/Hatte auch massive Versuche auf meinem vserver. Bei mir standen allerdings immer noch die hostnamen im log. Kam viel von xxx.us.xo.net.
Grotesk fand ich, daß mich ausgerechnet ein vServer von 1und1 angreifen wollte, der einer Firma für - richtig, IT-Sicherheitslösungen gehört.
Hab dahingehend eine Frage zur hosts.deny:
Ich hab da z.B.
ALL: .us.xo.net
eingetragen. heißt das jetzt tatsächlich, daß von dieser und deren subdomains keine Dienste auf meinem Server mehr benutzt werden können? oder müsste da noch ein * davor?
Ich wüsst jetzt grad nichts, wie ich das ausprobieren kann und mich selber will ich zum testen nur ungern aussperren

Wie sieht eine Meldung im Log aus, wenn jemand in die deny list reingelaufen ist?
Seit ich die hosts.deny "scharfgemacht" hab bekomm ich öfters Meldungen, wie:
Oct 16 16:16:53 hal9000 sshd: warning: /etc/hosts.deny, line 10: host name/name
mismatch: 61.17.176.253.static.vsnl.net.in != hal9000.<meinserver>.de
Hab die vsnl.net garnicht drinstehen, heißt das, der Angreifer hat versucht meinem server erfolglos vorzugaukeln, er sei mein server?!?
Werd wohl auch nicht drum rum kommen, auf keyfiles umzustellen. Sch§$%& Skript-kiddies
