|
Кто-то долбится в систему | ☑ | ||
---|---|---|---|---|
0
Ork
21.03.12
✎
20:37
|
Есть 2003 сервер. IP серый. В маршрутизаторе настроен динамический ДНС через dyndns.org. Журнал регистрации событий за сегодня выглядит примерно так :
21.03.2012,16:09:44,MSFTPSVC,Предупреждение,Отсутствует,100,Н/Д,SERVER,Не удалось выполнить вход на сервер с учетной записью Windows NT 'Administrador' из-за следующей ошибки: Вход в систему не произведен: имя пользователя или пароль не опознаны. Данные содержат код ошибки. 21.03.2012,16:09:43,MSFTPSVC,Предупреждение,Отсутствует,100,Н/Д,SERVER,Не удалось выполнить вход на сервер с учетной записью Windows NT 'Administrador' из-за следующей ошибки: Вход в систему не произведен: имя пользователя или пароль не опознаны. Данные содержат код ошибки. ... И так с 13:41:22 по 16:09:44 с периодичностью примерно 1,5 раза в сек. С одним и тем же именем. Я так понимаю (исходя из категории MSFTPSVC) долбятся по ФТП? Хотелось бы совета как избавиться. |
|||
1
КонецЕсли
21.03.12
✎
20:57
|
AdministraDor Либо хаккер-недоучка, либо ваш внутренний скрипт с ошбкой в параметрах авторизации
|
|||
2
Ork
21.03.12
✎
21:02
|
(1) Рекомендуете забить?
|
|||
3
Ork
21.03.12
✎
21:03
|
+(2) На сервере вообще и на ФТП вчастности вообще нет юзера с именем Administator либо AdministraDor.
|
|||
4
andrewks
21.03.12
✎
21:04
|
если айпишник серый, значит, долбятся из локалки?
|
|||
5
andrewks
21.03.12
✎
21:05
|
может, вирусня? кидо подбирал пароли
|
|||
6
Ork
21.03.12
✎
21:11
|
(4) Врядли из локалки. Я со стороны инета подключаюсь по доменному имени без проблем.
(5) То, что долбится робот - 100 пудов. Ручками долбить адрес, имя и пароль с частотой 1 герц - такое за деньги можно показывать. Меня смущает время старта и останова процесса. |
|||
7
andrewks
21.03.12
✎
21:16
|
забань в маршрутизаторе долбящийся айпишник, если он один. если их много, может, стоит сменить доменное имя?
|
|||
8
Ork
21.03.12
✎
21:17
|
(7) Если бы знал как определить тот самый айпишник - уже бы забанил...(((
|
|||
9
Ork
21.03.12
✎
21:19
|
И еще одно непонятно. Если подбирается имя входа - почему оно одно и то же? Или долбят различные комбинации пароля для одного и того же имени?
|
|||
10
Сержант 1С
21.03.12
✎
21:21
|
так у тя ж этого имени нет )
|
|||
11
Сержант 1С
21.03.12
✎
21:22
|
забей. Все публичные ресурсы продалбливаются регулярно, если на все обращать внимание - поседеешь.
Политику паролей правильно поставь, штоб ему пару тысяч лет подбирать. |
|||
12
Sakura
21.03.12
✎
21:23
|
(6) 1. Почему вряд ли?
(8) посмотри в маршрутизаторе активные подключения |
|||
13
Ork
21.03.12
✎
21:28
|
(12)
1. Зачем из локалки ходить на сервер по ФТП? 2. Сейчас уже никто не долбит. Активных подключений нет. |
|||
14
Ork
21.03.12
✎
21:29
|
(11) Видимо придется забить. Пока входа не получилось - ну и фик сним.
|
|||
15
Sakura
21.03.12
✎
21:30
|
(13)
1. Почему бы и нет? И даже если вирус, он мог и из локалки долбиться. 2. В логах что? |
|||
16
Ork
21.03.12
✎
21:33
|
(15) Логи %:?*( на маршрутизаторе выключены. Сейчас включу - завтра буду глядеть, если повторится.
|
|||
17
Ork
21.03.12
✎
21:36
|
+(16) Не подскажешь какой уровень логирования нужен?
Есть : Emergency Alert Critical Error Warning Notice Information Debugging И какую сторону включить? Есть : Local Remote Both |
|||
18
Sakura
21.03.12
✎
21:39
|
(16) руки отрывать за выключение логов.
(17) я бы поставила Error (хотя в идеале все должны быть включены, мало ли что), в обе стороны (both) |
|||
19
Ork
21.03.12
✎
21:43
|
(18)
1. Целиком и полностью ... 2. Выбирается только один. И, думаю, перенаправление на внутренний порт Error-ом для маршрутизатора не будет? Поставлю Notice и на обе стороны. Завтра буду смотреть. Всем спасибо. |
|||
20
Sakura
21.03.12
✎
21:50
|
(19) обе - это пункт both ))
|
|||
21
Sakura
21.03.12
✎
21:51
|
+(20) перенаправление - не будет, а вот неудачная попытка авторизации - вполне. я бы такой риск не исключала.
|
|||
22
Ork
21.03.12
✎
21:53
|
(21) Ну так уровень Notice включает в себя и Error. И потом авторизация не проходит уже за маршрутизатором - на сервере.
|
|||
23
Sakura
21.03.12
✎
21:57
|
(22) я чет на автомате снизу вверх уровни считала, сорри))
|
|||
24
Ork
21.03.12
✎
22:02
|
Чудны дела твои господи...
Включил логирование, посмотрел адреса. По адресу 91.144.135.56 на НТТР торчит чей-то маршрутизатор интерфейсом наружу... Может и мой также выглядывает? (адрес не скажу ))). |
|||
25
Sakura
21.03.12
✎
22:05
|
(24) по приколу попробуй на тот маршрутизатор залогиниться))
а на своем кури настройки безопасности |
|||
26
Ork
21.03.12
✎
22:07
|
(25) Ну так... Уже попробовал ))). По дефолту не пустили. А подбирать - оно мну нужно?
|
|||
27
BigHarry
22.03.12
✎
01:21
|
Интересно - почему маршрутизатор пробрасывает входящие пакеты неведомо от кого именно на сервер с 2003? Это должно быть специально настроено в маршрутизаторах, иначе - входящий пакет снаружи будет просто отброшен.
|
|||
28
Sakura
22.03.12
✎
01:29
|
(27) FTP-сервер, которому, как я понимаю, разрешены любые подключения с внешки.
|
|||
29
BigHarry
22.03.12
✎
01:35
|
(28) И почему для автора это неожидано? Если у него там фтп сервис поднят с пробросом из внешки - то таких "атак" - по тысячи и более в день может быть, чему тут удивляться?
|
|||
30
Torquader
22.03.12
✎
01:36
|
Маршрутизатор пробрасывает пакеты по запрограммированным в нём правилам и обычно в них указывается входящий адрес и порт,а про "неведомо от кого" он просто и не знает.
Можешь отключить ftp в настройках-только тогда никто на него не зайдёт. |
|||
31
Sakura
22.03.12
✎
01:38
|
(30) скорее надо писать правила для ФТП, но если заходят сотрудники с удаленки - то *опа будет.
|
|||
32
Torquader
22.03.12
✎
01:49
|
Можно включать правило по команде через web-интерфейс,чтобы все попытки входа шли мимо-хотя можно просто пароль выдавать временный и только на момент подключения-тогда не сломают,но паразитный трафик всё равно будет.
Просто выключение ftp проброса удобнее тем,что сканирован-е портов не покажет доступного ftp-и роботы сразу отвалятся |
|||
33
IVIuXa
22.03.12
✎
05:14
|
(0)
брутфорс самая беспантовая атака.... забудь |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |