ssh brute force attacks

sergey_m

Наверное те, у кого есть реальный IP заметили, что в последние полгода участились попытки подобрать пароль по ssh к юзерам root, mysql, backup. Судя по масштабности этих попыток это червь, вряд ли группе людей подсилу атаковать так много машин из стольки разных мест. Недавно я тупил в компьютер и случайно заметил активный сетевой трафик, в тот момент, когда я его не инициировал. Оказалось, что сейчас на моей машине перебираются пароли (через диалап!). Заинтересовавшись, я посмотрел на ту машину, с которой шел перебор:

morannon:/home/:|>nc 200.123.130.197 22
SSH-1.99-OpenSSH_3.6.1p2
^C punt!
morannon:/home/:|>nc 200.123.130.197 23
morannon:/home/:|>nc 200.123.130.197 80
HEAD / HTTP/1.0

HTTP/1.1 200 OK
Date: Sat, 29 Jan 2005 17:20:06 GMT
Server: Apache-AdvancedExtranetServer/2.0.48 (Mandrake Linux/6.6.100mdk) mod_perl/1.99_11 Perl/v5.8.3 mod_ssl/2.0.48 OpenSSL/0.9.7c PHP/4.3.4
Last-Modified: Tue, 14 Dec 2004 14:46:40 GMT
ETag: "1ff03-23c-7d1cd400"
Accept-Ranges: bytes
Content-Length: 572
Connection: close
Content-Type: text/html


Похоже софт достаточно свежий, вопрос в том, через какую же дыру червь ходит.

Chupa

> через какую же дыру червь ходит
через успешные
попытки подобрать пароль по ssh к юзерам root, mysql, backup

sergey_m

Хмм... Но этих хостов достаточно много. И пароль они подбирают буквально 3 - 4 попытки.

pupsik77

я как-то ради эксперимента открыл одну машину с виндой полностью в инет. пароль на администраторе был 12345. за одну ночь пароль подобрали, поставили ФТП, поставили софт который занимается тем же самым и оставили мне файл весом 400кил в котором содержались ИП адреса, имя администратора и пароль.
все пароли были типа: "123"-"123456", пустой, admin, administrator.
думаю, что среди пользователей *nix систем чуть меньший, но достаточный процент людей которые ставят такие пароли на рута.

psihodog

И пароль они подбирают буквально 3 - 4 попытки.
э... а как ты это понял, если не секрет?
ко мне на сервер тоже постояянно такие ломятся... особенно смешно смотреть, как они пытаются подобрать пароль для рута. =)
btw что такое
sshd[61018]: error: PAM: Authentication failure
?
иногда такие сообщения бывают в секьюрных логах..

sergey_m

> btw что такое sshd[61018]: error: PAM: Authentication failure
Фактически тоже самое. Только не через PasswordAuthentication, а через ChallengeResponseAuthentication (который в предыдущих версиях звался PAMAuthentication).

psihodog

а почему он иногда пишет так, а иногда:
sshd[54053]: Failed password for root from x.x.x.x port 52952 ssh2
?

spirinale

а на каких ОС логин рута по ssh разрешен по дефолту?

Bill

FreeBSD

psihodog

Разве? По-моему как раз нет.

evgen5555

А backup и mysql на каких осях имеют шелы?

sergey_m

> sshd[54053]: Failed password for root from x.x.x.x port 52952 ssh2
Потому, что в данном случае используется PasswordAuthentication.

sergey_m

> FreeBSD
Не пиздеть. Все ходы записаны.
http://www.freebsd.org/cgi/cvsweb.cgi/src/crypto/openssh/sshd_config
PermitRootLogin был равен yes только в ревизии 1.1, в vendor importе. После импорта, сразу было изменено на no.
http://www.freebsd.org/cgi/cvsweb.cgi/src/crypto/openssh/sshd_config.diff?r1=1.1&r2=1.2&f=h

spirinale

я потому и спросил, что на FreeBSD это не так
хочется узнать - а где же это так?
если таких ОС нет, то странно, что люди, уже умеющие настраивать ssh, например разрешать логин рута, делают последнее намерянно (и, видимо, при очевидно слабых паролях)

pupsik77

В европе, может и в других местах тоже, большое распространение имеет Линукс. который ставят себе на компьютеры люди, понимающие в процессах установки ровно столько же сколько те, кто ставит Винду.
не исключено, что для включения ССШ для рута в половине графических "настройщиков линукса" надо просто поставить одну галочку, которую и ставят шоб не парицца... *nix - такая же система для домохозяяк, как и винда, только для бедных домохозяек

Bill

Да, обшибся... Во FreeBSD это действительно не так.
Зато точно так в ASPLinux (проверено на себе :-)
Да, и "галочки для запрета логина рута по ssh" я что-то не нашёл...

evgen5555

только для бедных домохозяек
только для бедных ебанутых домохозяек

psihodog

а блин... торможу. спасибо.
Оставить комментарий
Имя или ник:
Комментарий: