Napad(i) na moj strežnik
 
Desty 4. apr 2012 14:39:05 Pridružen od:
1. apr 2008
1438 objav
572 349 32
#1

Doma imam poleg postalih PCjev tudi en strežnik, ki bazira na Atomu. Pač home made varianta za nevelik denar. Gor teče Windows Server 2008 R2, posodobljen in legalen. Imam ga za shrambo datotek, torej NAS strežnik.



Včeraj sem se lokalno RDPjal nanj (Remote desktop connection) in pri log onu opazil, da je nastal nek nov uporabniški račun "amd", ki pa je password protected in je bil "logged on". Hitro sem preveril v logu in videl, da je nekdo bil tisti trenutek povezan nanj z RDPjem, našel sem celo IP.



Sedaj pa iščem po logih in se ne znajdem ravno najbolje... Je možno, da so se napadi začeli že februarja? Ker v logih že kaže tako, razen če ti eventi pomenijo kaj drugega?



Kako zaščititi mrežo? V router lahko sicer dam "allow only" IPje, s katerih bom dostopal do mreže, ampak problem je, da se potem ne morem povezati od kjerkoli na svetu.


všeč(0) ni všeč(0) spam(0)
 
jazzfunk 4. apr 2012 14:42:49 Pridružen od:
5. apr 2010
1365 objav
1665 195 26
#2

Dumpni WIN server in naloži Linux, nato se varno SSHjaj gor od kjer koli pač si.


všeč(4) ni všeč(0) spam(0)
 
Desty 4. apr 2012 14:47:36 Pridružen od:
1. apr 2008
1438 objav
572 349 32
#3

WinSRV2008 imam zaradi enostavnosti, saj nimam pojma o Linuxu, vsaj kar se tiče strežniških rešitev ne. Pa še tam je npr. SMB protokol rahlo nestabilen, ni gonilnikov za razne USB naprave itd.



Evo, našel IP v logih. Sem ga traceal in je lociran nekje v Rusiji.



Še slika ponavljajočih se eventov. So torej od februarja pa do 2 dneva nazaj, ko je napadalec očitno uspešno bruteforcal geslo.




všeč(0) ni všeč(0) spam(0)
 
twosocks 4. apr 2012 15:10:12 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#4

Rešitev je lahko VPN. Drugače pa je pred kratkim (par tednov) prišel RDP exploit za winse, zato rabiš defintivno dodatno zaščito.



Nekaj takega je težava:

http://technet.microsoft.com/en-us/security/bulletin/ms12-020


všeč(0) ni všeč(0) spam(0)
 
Desty 4. apr 2012 15:16:57 Pridružen od:
1. apr 2008
1438 objav
572 349 32
#5

Aha, sem opazil, da imam sistem nazadnje posodobljen en mesec nazaj. Očitno je lahko tudi to razlog. Ampak v mojem primeru gre očitno za bruteforce razbijanje gesla ali kaj podobnega, saj, kot jerazvidno iz logov, je bil proces dolgotrajen.

Točno, VPN. Imam sicer že postavljenega na routerju in deluje.


všeč(0) ni všeč(0) spam(0)
 
SlimDeluxe 4. apr 2012 15:59:01 Pridružen od:
29. apr 2010
1223 objav
1022 144 9
#6

Ampak za bruteforce napad mora uporabniško ime (račun) že obstajati. Torej verjetno imaš kakšen generičen username, npr. admin ali root?


všeč(0) ni všeč(0) spam(0)
Freelance Web Developer
 
Desty 4. apr 2012 16:05:26 Pridružen od:
1. apr 2008
1438 objav
572 349 32
#7

Da, uporabljal sem Administrator račun.


všeč(0) ni všeč(0) spam(0)
 
Marezi 4. apr 2012 17:11:40 Pridružen od:
3. okt 2011
1361 objav
541 119 15
#8

Jaz RDP nikdar ne puscam odprto. Obvezno fiksirati na nek IP ali pa se bolje uporabiti vpn. Lp


všeč(0) ni všeč(0) spam(0)
 
slayer 4. apr 2012 18:35:22 Pridružen od:
4. jul 2011
472 objav
295 32 11
#9

Osebno tudi opažam napade na moj dev ftp in apache (phpmyadmin). Skoraj vsakih par dni in sploh ne vem kako me najdejo ven, ker nimam nič public... verjetno preko IP scana. So pa to več ali manj roboti zadaj, ki iščejo nove računalnike za botnete in ostale kozlarije, to sklepam po logih, ker se vedno pojavljajo po istem zaporedju. IPji so pa večino iz azije, rusije, redko pa evropski.



Dokaj uspešno se pa branim z čim več zaprtimi porti navzven, omejitvijo povezav na porte strežnika samo določenim IPjem, blokado vseh sumljivih IPjev preko list (peerguardian style) ter fail2ban, ki po parih neuspelih poizkusih povezave (ftp, ssh, tudi web zahtev), blokira napadalčev IP.


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se