Zugriffsversuche aus Amazon-IP-Range

JohnDoe42

Aktives Mitglied
Mitglied seit
17 Mrz 2009
Beiträge
1,475
Punkte für Reaktionen
3
Punkte
38
Hallo zusammen,

zunächst: Da ich nicht weiß, ob dies hier das angemessene Unterforum ist, kann ein Mod natürlich den Beitrag gerne entsprechend verschieben.
Jetzt zu Inhalt:

Nach sporadischer Durchsicht der Syslogs einer der von mir betreuten Fritz-Boxen fielen mir diese Zugriffsversuche auf:
Code:
Nov 23 *:*:* fritz kern.warn kernel: [896890.380000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=54.93.212.126 DST=192.168.1.1 LEN=52 TOS=0x02 PREC=0x00 TTL=119 ID=18945 DF PROTO=TCP SPT=56863 [b]DPT=22[/b] WINDOW=8192 RES=0x00 CWR ECE SYN URGP=0 
Nov 23 *:*:* fritz kern.warn kernel: [896893.410000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=54.93.212.126 DST=192.168.1.1 LEN=52 TOS=0x02 PREC=0x00 TTL=119 ID=19126 DF PROTO=TCP SPT=56863 DPT=[b]22[/b] WINDOW=8192 RES=0x00 CWR ECE SYN URGP=0 

Dec  2 *:*:* fritz kern.warn kernel: [728961.210000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=54.93.172.167 DST=192.168.1.1 LEN=44 TOS=0x00 PREC=0x00 TTL=246 ID=54321 PROTO=TCP SPT=58507 DPT=80 WINDOW=65535 RES=0x00 SYN URGP=0 

Jan 29 *:*:* fritz kern.warn kernel: [1777237.390000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=54.93.41.12 DST=192.168.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=55 ID=4857 DF PROTO=TCP SPT=34004 DPT=[b]22[/b] WINDOW=17922 RES=0x00 SYN URGP=0 
Jan 29 *:*:* fritz kern.warn kernel: [1777238.390000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=54.93.41.12 DST=192.168.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=55 ID=4858 DF PROTO=TCP SPT=34004 DPT=[b]22[/b] WINDOW=17922 RES=0x00 SYN URGP=0 
Jan 29 *:*:* fritz kern.warn kernel: [1777240.410000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=54.93.41.12 DST=192.168.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=55 ID=4859 DF PROTO=TCP SPT=34004 DPT=22 WINDOW=17922 RES=0x00 SYN URGP=0 
Jan 29 *:*:* fritz kern.warn kernel: [1777244.420000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=54.93.41.12 DST=192.168.1.1 LEN=60 TOS=0x00 PREC=0x00 TTL=55 ID=4860 DF PROTO=TCP SPT=34004 DPT=22 WINDOW=17922 RES=0x00 SYN URGP=0

Die IP-Adressen führen allesamt zu Amazon, wie z.B. diese:
Code:
ip": "54.93.212.126",
    "hostname": "ec2-54-93-212-126.eu-central-1.compute.amazonaws.com",
    "city": "Frankfurt",
    "region": "Hessen",
    "country": "DE",
    "loc": "50.1167,8.6833",
    "org": "AS16509 Amazon.com, Inc."

Die Zugriffsversuche fanden ausnahmslos zu Zeiten statt, in denen im Netz der Box kein Client mehr aktiv war. Ich frage mich nun u.A., wozu Amazon Zugriff auf Port 22 der Box benötigt.
Kann das jemand evtl. durch ähnliche Logs verifizieren ? Und/oder hat jemand eine Idee, was der Grund der Versuche sein könnte ?
Beste Grüße,

JD.
 
Zuletzt bearbeitet:
Hallo,
Hat Amazon nicht auch eine Art Cloud? Könnte da jemand eine Art Server/Dienst aufgebaut haben, der versucht, Fritzboxen zu infiltrieren?
Ich meine, im Blog von Kowabit einmal was über Amazon gelesen :noidea:
 
Dazu kann ich leider überhaupt Nichts sagen ...
Hättest Du evtl. eine Quelle zu dem Blogeintrag ?
 
Finden Downloads von zB MP3 - Einkäufen bei Amazon per FTP statt ?
 
Hallo,
Ich habe geschaut, konnte bei dem Eintrag allerdings nichts finden. Ich schreibe Klemens mal an.
 
Zuletzt bearbeitet von einem Moderator:
Finden Downloads von zB MP3 - Einkäufen bei Amazon per FTP statt ?

Klares Nein. Selbst wenn das jemand wollte - FTP wird schon von der Firewall (der Box) unterbunden. Davon abgesehen: Was hat FTP mit Port 22 zu tun ?
 
Wie oft und bei wieviel Boxen ist das denn aufgetreten? Dass mal sporadisch Zugriffe auf Boxen, möglicherweise mit wechselnden IP-Adressen, auftreten wäre erstmal kein Grund zur Besorgnis.

jo
 
Hat Amazon nicht auch eine Art Cloud?

Okay, ich seh' 's gerade: ...amazonws... scheint für Amazon Web Services zu stehen ... von daher könnte an Deiner These was dran sein ...

@ rollo: Ich habe das bisher nur an einer Box gefunden, kann aber gerne noch weitere Logs durchsehen.
Die IP-Adressen in meinem Fall wechselten lediglich innerhalb des Subnetzes des gleichen Inhabers ... könntest Du einen handfesten und plausiblen Grund liefern, warum Amazon auf Port 22 meiner Box möchte ?
 
Zuletzt bearbeitet:
Code:
Das Tool liefert im Moment keine Ergebnisse und wurde somit offline geschaltet!
 
In der "Elastic Cloud" von Amazon (EC2) kann doch jeder seinen eigenen Linux-Server in 0,nichts einrichten und starten.

Da braucht doch bloß jemand mit gefälschten (notfalls sogar mit eigenen) Kreditkartendaten ein Konto eröffnen und mit so einer EC2-Instanz einen Netzwerk-Scan auf angreifbare SSH-Instanzen (das ist - mal etwas überspitzt formuliert - jeder SSH-Server mit der Möglichkeit, sich mit Benutzernamen und Kennwort anzumelden anstelle eines hinterlegten Schlüssels) durchzuführen. Wer das spaßeshalber mal testen will, braucht nur einen SSH-Server irgendwo aufsetzen, der auf Port 22 Verbindungen akzeptiert und auch noch "password authentication" zuläßt. Das dann halbwegs ordentlich protokolliert und man hat innerhalb von max. 7 Tagen eine Liste gängiger Kontonamen beisammen, weil irgendjemand mit einem Bot garantiert versuchen wird, sich dort einzuloggen.

Deshalb kann man eigentlich nicht oft genug darauf hinweisen, daß auch ein innerhalb von Freetz installierter Dropbear besser nicht auf Port 22 von extern erreichbar sein sollte. Selbst wenn ein Angreifer nicht eindringen kann, ist doch das Generieren von Schlüsselmaterial bereits für die Verbindungsaufnahme eine nicht zu unterschätzende Belastung für die FRITZ!Box (das kennt jeder, der nach einem Neustart erstmals selbst aus dem LAN Verbindung mit dem SSH-Server auf seiner FRITZ!Box aufnimmt) und mit (mal geratenen, ich habe es nie getestet, es können tatsächlich auch mehr nötig sein) 30-40 Clients kann man vermutlich soviel Betrieb auf einer 7490 machen (auf einer 7390 dürfte schon weniger ausreichend sein), daß man früher oder später einen Watchdog-basierten Neustart hinlegen kann.

EDIT: @JohnDoe42: Man schaut ja nicht immer als Allererstes in die Signatur ... aber das bei Dir dort stehende ist hoffentlich uralt. Wenn nicht, würde ich - ganz entgegen sonstiger Empfehlungen - dringend dazu raten, die Versionsangaben für das jeweils verwendete FRITZ!OS aus der Signatur zu entfernen. Zwar kann man so auch Leute in einen "honey pot" locken, aber oft genug ist das auch das Betteln um einen Angriff von wenig sicherheitsbewußten Usern.
 
Zuletzt bearbeitet:
Deshalb kann man eigentlich nicht oft genug darauf hinweisen, daß auch ein innerhalb von Freetz installierter Dropbear besser nicht auf Port 22 von extern erreichbar sein sollte.

Darüber haben wir hier im Forum schon einige Male diskutiert, und generell ist Dein Tip sicher richtig. Allerdings ist ein scheinbar durchaus realistisches Szenario, daß man, sofern man sich mit seinem SSH-Client in anderen Netzen als dem der (eigenen) Box befindet, möglicherweise an "Ausfuhrbeschränkungen" dieses Netzes gebunden ist. Soll heißen: Evtl. wird eine SSH-Verbindung auf, sagen wir mal, Port 12345 nicht immer möglich. D.h., daß man in aller Regel ein Mittel aus Sicherheit und Praktikabilität finden muß. Darüberhinaus gibt es sicher genug Möglichkeiten, auch einen Zugriff per PW auf einen Dropbear ausreichend abzusichern ... ;)
 
Begründung kam ja schon von PeterPawn.
Meine Idee war, dass jemand auf eine IP wollte, die vorher jemand anders zugewiesen war, z.b. per DynDNS. Wenn das bei Dir ausscheidet sucht wohl tatsächlich jemand nach Hintertürchen.
Vor einiger Zeit gab es mal massive nachgewiesene Angriffe auf Asteriskserver aus der Amazon EC. Die haben leider auf die entsprechenden Meldungen überhaupt nicht reagiert.

jo
 
Darüberhinaus gibt es sicher genug Möglichkeiten, auch einen Zugriff per PW auf einen Dropbear ausreichend abzusichern.
Das bestreite ich nicht, das ist mit ausreichend Aufmerksamkeit bei der Wahl des Benutzernamens und eines ordentlichen Kennworts auch problemlos machbar.

Aber ich wollte auch weniger auf einen tatsächlichen Einbruch hinaus, als vielmehr auf eine ganz ganz simple DoS-Attacke auf diese Box. Dem kann man zwar auch entgegenwirken (z.B. mit Port-Knocking), aber wenn es schon daran scheitert, daß man irgendwo nur auf Port 22 durch eine Firewall kommt, dann fällt Port-Knocking sicherlich auch eher aus. Und eine 7170 (aus Deiner Signatur entnommen) kriegt man noch viel schneller "auf's Zahnfleisch", als eine aktuelle Box.

Wenn Du keine andere Lösung hast, mußt Du sicherlich bei Port 22 bleiben ... wenn Du Dich in einem Segment verstecken kannst, wo Portscans auf offene SSH-Server eher ungewöhnlich sind (wegen eher geringerer Erfolgsaussichten), kann das auch richtig lange gut gehen. Wenn Deine Box(en) ohnehin so uninteressant sind für einen Angreifer (viele unterschätzen da ihre eigene Bedeutung bzw. gehen viel zu oft fälschlicherweise davon aus, den ersten Angriff würde tatsächlich ein "Jemand" ausführen), dann ist das ja auch in Ordnung. Es kann ja trotzdem nicht schaden, den anderen Lesern noch einmal diese goldene Regel ins Gedächtnis zu rufen (und Ausnahmen mögen diese Regel meinetwegen auch noch bestätigen, wenn man dem Volksmund glaubt).
 
Nein,es war keine 7170 ... ;)

Eigenartig ist, daß der Dropbear-Dienst zum Zeitpunkt der Versuche gestopt war. An allen Tagen lief dieser vorher allerdings. Merkwürdig fand ich desweiteren, daß alle Versuche gron zwischen 2100 und 0400 stattfanden.
Evtl. DDOS-Attacken würden in fast allen Fällen schon an der Firewall scheitern. Ich bin mittlerweile auch eher rollos Ansicht, daß dort jemand einfach im Schutze des "Amazon-Mantels" mal testen möchte, was so klappt.
Aber dier Idee mit dem Honeypot wollte ich sowieso schon länger mal realisieren, vielleicht komme ich am übernächsten WE dazu.

Completely OT:
Keine Regel ohne Ausnahme ->
Jede Regel hat mindestens eine Ausnahme ->
Dann hat auch diese Regel ("Keine Regel ohne Ausnahme") eine Ausnahme ->
Einzige Möglichkeit: Es exisitiert mindestens eine Regel ohne Ausnahme ->
Widerspruch zur Annahme ;)
[/OT]
 
Zuletzt bearbeitet:
Wer Serverdienste betreibt und erreichbar hat für extern muss mit leben, dass es Bots, Script Kidis ect. versuchen sich einzuloggen oder Dienste für eigene Zwecke zu verwenden.

Habe auch im Webserver diverse IP und Hostnamen in der deny liste, und auch Mailserver und co haben diverse Versuche aus Telefonica Italia Paypal Mails zu versenden ect.

Wenn man dann Abuse Mail Schreibt an die Betreiber dass der Kunde unfug macht, gibt es keinerlei Reaktion zu 98%.
 
Wer Serverdienste betreibt und erreichbar hat für extern muss mit leben, dass es Bots, Script Kidis ect. versuchen sich einzuloggen oder Dienste für eigene Zwecke zu verwenden.
Mag ja sein, daß ich da etwas von den Voraussetzungen bei JohnDoe42 nicht verstehe, aber heutzutage schützt sich ja wohl auch jeder Server-Betreiber mit einer - wie auch immer gearteten - Lösung vor (D)DoS-Attacken auf seine Dienste und wenn da 30-40 Leute gleichzeitig und wiederholt versuchen, auf den SSH-Port zu kommen, kann ich mir das auf einem "richtigen" Server sogar schon mit iptables (am besten im Verein mit ipset) verbitten. Das sehe/sah ich auf einer FRITZ!Box eben nicht so und ob da tatsächlich ein "connection limiter" wirksam wird, weiß ich nicht. Auf Anhieb habe ich nichts in den Quellen der AVM-Treiber dazu gefunden ... wenigstens bis zum AVM-PA dringen die Pakete (m.E.) immer vor (ich kann mich irren, die Quellen sind für mich nicht vollständig).
 
So ganz klar ist mir auch nicht was der TE erreichen möchte.

Bei Amazon kann man in Cloud ganze Server mieten und testen auf Stundenbasis und so; wurde ja bereits erwähnt.
SSH sollte immer auf abweichenden Port sein, und noch besser nur über Netzwerk/VPN erreichbar; ebenfalls erwähnt wurden.
Warum das ganze? Langeweile? "Produkt" testen ob erfolgreich an "Kunden" verkauft werden kann? Daten weiterverkaufen wenn Zugriff geklappt hat? Botnetz aufspannen, nicht legale Dateien anbieten, ...? Irgend sowas halt, wer weiß.
 
So ganz klar ist mir auch nicht was der TE erreichen möchte.

Wie ich bereits im ersten Post schrieb:
Da ich mir nur schwer vorstellen kann, daß meine Box das einzige Ziel dieser Versuche war, wäre es nett, wenn jemand, vorbehaltlich der Möglichkeit, seine Logs auf die von mir genannten IPs durchsieht und dies evtl. verifizieren kann (z.B. ähnlich wie hier).
Den Grund für die Versuche haben wir ja mit den Web Services bzw. deren Möglichkeiten mittlerweile möglicherweise geklärt.
Ich war lediglich irritiert, weil Versuche 1. auf Port 22 und 2. von einem offensichtlich deutschen Standort eines sehr großen I-Net-Dienstleisters für mich in der Form neu waren. Klassischerweise sind es sonst Versuche auf Port 80 und/oder 443, in 4 von fünf Fällen aus Asien. Und eben aus einem Netz, dessen Inhaber man nicht so "gut" kennt.
 
Zuletzt bearbeitet:
Wird wohl einfach alles mögliche durchprobiert oder halt gefarmt via Bots was man halt so findet in Foren, Blogs, Google ect.

Amazon Dienste sind bei mir in Emails auch bekannt:
Code:
Dec 11 19:22:4 8postfix/smtpd[12368]: connect from ec2-54-190-62-49.us-west-2.compute.amazonaws.com[54.190.62.49]
Dec 11 19:22:49 postfix/smtpd[12368]: NOQUEUE: reject: RCPT from ec2-54-190-62-49.us-west-2.compute.amazonaws.com[54.190.62.49]: 450 4.7.1 <p54be4aac.dip0.t-ipconnect.de>: Helo command rejected: Host not found; from=<bittitan_email_survey@xxx> to=<invalid_user_42@xxx> proto=ESMTP helo=<p54be4aac.dip0.t-ipconnect.de>
Dec 11 19:22:49 postfix/smtpd[12368]: NOQUEUE: reject: RCPT from ec2-54-190-62-49.us-west-2.compute.amazonaws.com[54.190.62.49]: 554 5.7.1 <[email protected]>: Relay access denied; from=<bittitan_email_survey@xxx> to=<[email protected]> proto=ESMTP helo=<p54be4aac.dip0.t-ipconnect.de>
Dec 19 01:29:59 postfix/smtpd[4058]: connect from ec2-54-183-201-54.us-west-1.compute.amazonaws.com[54.183.201.54]
Dec 19 01:30:00 postfix/smtpd[4058]: SSL_accept error from ec2-54-183-201-54.us-west-1.compute.amazonaws.com[54.183.201.54]: lost connection
Dec 19 01:30:00 postfix/smtpd[4058]: lost connection after STARTTLS from ec2-54-183-201-54.us-west-1.compute.amazonaws.com[54.183.201.54]

Dort scheinen auch Bots zu laufen bei manchen Kunden:
Code:
ec2-54-146-101-62.compute-1.amazonaws.com - - [10/Feb/2015:04:55:35 +0100] "GET / HTTP/1.1" 301 198 "-" "Mozilla/5.0 (compatible; linkdexbot/2.0; +http://www.linkdex.com/bots/)"
ec2-54-146-101-62.compute-1.amazonaws.com - - [10/Feb/2015:04:55:35 +0100] "GET / HTTP/1.1" 200 5231 "-" "Mozilla/5.0 (compatible; linkdexbot/2.0; +http://www.linkdex.com/bots/)
 
Zuletzt bearbeitet von einem Moderator:
Kostenlos!

Statistik des Forums

Themen
248,917
Beiträge
2,305,043
Mitglieder
378,638
Neuestes Mitglied
Patrick89