Имя: Пароль:
IT
Админ
Кто-то долбится в систему
,
0 Ork
 
21.03.12
20:37
Есть 2003 сервер. IP серый. В маршрутизаторе настроен динамический ДНС через dyndns.org. Журнал регистрации событий за сегодня выглядит примерно так :

21.03.2012,16:09:44,MSFTPSVC,Предупреждение,Отсутствует,100,Н/Д,SERVER,Не удалось выполнить вход на сервер с учетной записью Windows NT 'Administrador' из-за следующей ошибки: Вход в систему не произведен: имя пользователя или пароль не опознаны.  Данные содержат код ошибки.
21.03.2012,16:09:43,MSFTPSVC,Предупреждение,Отсутствует,100,Н/Д,SERVER,Не удалось выполнить вход на сервер с учетной записью Windows NT 'Administrador' из-за следующей ошибки: Вход в систему не произведен: имя пользователя или пароль не опознаны.  Данные содержат код ошибки.
...
И так с 13:41:22 по 16:09:44 с периодичностью примерно 1,5 раза в сек.
С одним и тем же именем.
Я так понимаю (исходя из категории MSFTPSVC) долбятся по ФТП?
Хотелось бы совета как избавиться.
1 КонецЕсли
 
21.03.12
20:57
AdministraDor Либо хаккер-недоучка, либо ваш внутренний скрипт с ошбкой в параметрах авторизации
2 Ork
 
21.03.12
21:02
(1) Рекомендуете забить?
3 Ork
 
21.03.12
21:03
+(2) На сервере вообще и на ФТП вчастности вообще нет юзера с именем Administator либо AdministraDor.
4 andrewks
 
21.03.12
21:04
если айпишник серый, значит, долбятся из локалки?
5 andrewks
 
21.03.12
21:05
может, вирусня? кидо подбирал пароли
6 Ork
 
21.03.12
21:11
(4) Врядли из локалки. Я со стороны инета подключаюсь по доменному имени без проблем.

(5) То, что долбится робот - 100 пудов. Ручками долбить адрес, имя и пароль с частотой 1 герц - такое за деньги можно показывать.
Меня смущает время старта и останова процесса.
7 andrewks
 
21.03.12
21:16
забань в маршрутизаторе долбящийся айпишник, если он один. если их много, может, стоит сменить доменное имя?
8 Ork
 
21.03.12
21:17
(7) Если бы знал как определить тот самый айпишник - уже бы забанил...(((
9 Ork
 
21.03.12
21:19
И еще одно непонятно. Если подбирается имя входа - почему оно одно и то же? Или долбят различные комбинации пароля для одного и того же имени?
10 Сержант 1С
 
21.03.12
21:21
так у тя ж этого имени нет )
11 Сержант 1С
 
21.03.12
21:22
забей. Все публичные ресурсы продалбливаются регулярно, если на все обращать внимание - поседеешь.
Политику паролей правильно поставь, штоб ему пару тысяч лет подбирать.
12 Sakura
 
21.03.12
21:23
(6) 1. Почему вряд ли?
(8) посмотри в маршрутизаторе активные подключения
13 Ork
 
21.03.12
21:28
(12)
1. Зачем из локалки ходить на сервер по ФТП?

2. Сейчас уже никто не долбит. Активных подключений нет.
14 Ork
 
21.03.12
21:29
(11) Видимо придется забить. Пока входа не получилось - ну и фик сним.
15 Sakura
 
21.03.12
21:30
(13)
1. Почему бы и нет? И даже если вирус, он мог и из локалки долбиться.
2. В логах что?
16 Ork
 
21.03.12
21:33
(15) Логи %:?*( на маршрутизаторе выключены. Сейчас включу - завтра буду глядеть, если повторится.
17 Ork
 
21.03.12
21:36
+(16) Не подскажешь какой уровень логирования нужен?
Есть :
Emergency
Alert
Critical
Error
Warning
Notice
Information
Debugging

И какую сторону включить?
Есть :
Local
Remote
Both
18 Sakura
 
21.03.12
21:39
(16) руки отрывать за выключение логов.
(17) я бы поставила Error (хотя в идеале все должны быть включены, мало ли что), в обе стороны (both)
19 Ork
 
21.03.12
21:43
(18)
1. Целиком и полностью ...
2. Выбирается только один. И, думаю, перенаправление на внутренний порт Error-ом для маршрутизатора не будет?

Поставлю Notice и на обе стороны.

Завтра буду смотреть. Всем спасибо.
20 Sakura
 
21.03.12
21:50
(19) обе - это пункт both ))
21 Sakura
 
21.03.12
21:51
+(20) перенаправление - не будет, а вот неудачная попытка авторизации - вполне. я бы такой риск не исключала.
22 Ork
 
21.03.12
21:53
(21) Ну так уровень Notice включает в себя и Error. И потом авторизация не проходит уже за маршрутизатором - на сервере.
23 Sakura
 
21.03.12
21:57
(22) я чет на автомате снизу вверх уровни считала, сорри))
24 Ork
 
21.03.12
22:02
Чудны дела твои господи...
Включил логирование, посмотрел адреса. По адресу 91.144.135.56 на НТТР торчит чей-то маршрутизатор интерфейсом наружу... Может и мой также выглядывает? (адрес не скажу ))).
25 Sakura
 
21.03.12
22:05
(24) по приколу попробуй на тот маршрутизатор залогиниться))
а на своем кури настройки безопасности
26 Ork
 
21.03.12
22:07
(25) Ну так... Уже попробовал ))). По дефолту не пустили. А подбирать - оно мну нужно?
27 BigHarry
 
22.03.12
01:21
Интересно - почему маршрутизатор пробрасывает входящие пакеты неведомо от кого именно на сервер с 2003? Это должно быть специально настроено в маршрутизаторах, иначе - входящий пакет снаружи  будет просто отброшен.
28 Sakura
 
22.03.12
01:29
(27) FTP-сервер, которому, как я понимаю, разрешены любые подключения с внешки.
29 BigHarry
 
22.03.12
01:35
(28) И почему для автора это неожидано? Если у него там фтп сервис поднят с пробросом из внешки - то таких "атак" - по тысячи и более в день может быть, чему тут удивляться?
30 Torquader
 
22.03.12
01:36
Маршрутизатор пробрасывает пакеты по запрограммированным в нём правилам и обычно в них указывается входящий адрес и порт,а про "неведомо от кого" он просто и не знает.
Можешь отключить ftp в настройках-только тогда никто на него не зайдёт.
31 Sakura
 
22.03.12
01:38
(30) скорее надо писать правила для ФТП, но если заходят сотрудники с удаленки - то *опа будет.
32 Torquader
 
22.03.12
01:49
Можно включать правило по команде через web-интерфейс,чтобы все попытки входа шли мимо-хотя можно просто пароль выдавать временный и только на момент подключения-тогда не сломают,но паразитный трафик всё равно будет.
Просто выключение ftp проброса удобнее тем,что сканирован-е портов не покажет доступного ftp-и роботы сразу отвалятся
33 IVIuXa
 
22.03.12
05:14
(0)
брутфорс самая беспантовая атака....
забудь
Кaк может человек ожидaть, что его мольбaм о снисхождении ответит тот, кто превыше, когдa сaм он откaзывaет в милосердии тем, кто ниже его? Петр Трубецкой