automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
manarak
Posts: 86
Joined: 2004-04-04 17:23
 

automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by manarak »

ich gehe regelmässig meine logs durch, und die sind natürlich voll von hackversuchen.

gibt es tools, die die logs automatisch durchgehen (error log, secure log, audit log), aufgrund von parametern hackversuche finden, die IP adresse extrahieren, einen whois ausführen und dem hostmaster der IP schreiben (mit den logeinträgen als anlage), dass dieser server kompromittiert ist oder dieser internet access client mal haue braucht?
chaosad
Posts: 137
Joined: 2005-05-06 15:48
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by chaosad »

An welche Adresse willst du denn das versenden?
manarak
Posts: 86
Joined: 2004-04-04 17:23
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by manarak »

Na an die abuse addresse, die man beim IP whois bekommt - wohin sonst?
aubergine
Posts: 471
Joined: 2005-09-10 17:52
Location: Frankfurt am Main
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by aubergine »

Das wäre doch mal eine Entwicklung Herr Newald :P
chaosad
Posts: 137
Joined: 2005-05-06 15:48
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by chaosad »

Die werden sich freuen ;)
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by Joe User »

Prima, noch mehr Spam an Roleaccounts und sich dann wundern, dass auf echte Mails nicht mehr reagiert wird...
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
timeless2
Posts: 415
Joined: 2005-03-04 14:45
Location: Paris
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by timeless2 »

mit logcheck etc. kannst du dir selbst eine E-Mail schicken lassen und auch einstellen, bei welchen Ereignissen er dich informiert, dann musst du nicht mehr alle Zeilen durchblättern.
manarak
Posts: 86
Joined: 2004-04-04 17:23
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by manarak »

automatisierte mails sind ja nicht gleich spam!

wenn jemand (eine IP) 10 versuche macht, mir ein wget auf verschiedene applikationen (könnt ihr aussuchen: webcalendar, awstats, gallery, phpbb usw.) unterzujubeln, dann ist die IP wohl verseucht.

leider habe ich keine energie, die 20 versuche, die ich am tag erleide (und das ist nur in den error logs) zu verfolgen. aber ein kompromittierter server ist dann irgendwo da draussen, und kompromittiert weitere server. mein server weiss, wo er ist, während der betreiber es nur nach der ersten rechnung für überhöhten traffic erfahren wird, wenn überhaupt...

und die meisten IPs die bei mir rumhacken sind aus russland, china, mexico, brasilien, der ukraine... viele abuse addressen der hostmaster kommen auch noch mit einem "unknown user" zurück. denen sollte man doch mal beine machen! oder nicht?

das aufreibende dabei ist ja immer die hostmaster adresse zu den ips zu suchen, und das mail schreiben. als ob ich nix besseres zu tun hätte.
Last edited by manarak on 2006-03-18 22:19, edited 1 time in total.
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
Contact:
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by daemotron »

timeless2 wrote:mit logcheck etc. kannst du dir selbst eine E-Mail schicken lassen und auch einstellen, bei welchen Ereignissen er dich informiert, dann musst du nicht mehr alle Zeilen durchblättern.
Diese Tools ersetzen aber keinesfalls den regelmäßigen Blick in die Logfiles!
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by Joe User »

Manarak wrote:automatisierte mails sind ja nicht gleich spam!
Automatisch generierte Mails an Roleaccounts sind Spam! Was glaubst Du, wofür Roleaccounts gedacht sind?
Manarak wrote:wenn jemand (eine IP) 10 versuche macht, mir ein wget auf verschiedene applikationen (könnt ihr aussuchen: webcalendar, awstats, gallery, phpbb usw.) unterzujubeln, dann ist die IP wohl verseucht.
Wenn ich zum Verifizieren (un)bakannter Sicherheitslücken Deinen Server auswähle, ist mein System noch lange nicht infiziert. Und ja, bevor (nicht nur) ich Bugreports schreibe, verifiziere ich diese an möglichst vielen unabhängigen Systemen...
Manarak wrote:leider habe ich keine energie, die 20 versuche, die ich am tag erleide (und das ist nur in den error logs) zu verfolgen.
Glaubst Du anderen Admins ergeht es bei automatisch generierten Mails (Spam) an Roleaccounts anders?
Manarak wrote:aber ein kompromittierter server ist dann irgendwo da draussen, und kompromittiert weitere server.
Sicher? (siehe oben)
Manarak wrote:mein server weiss, wo er ist,
Sicher/Woher?
Manarak wrote:und die meisten IPs die bei mir rumhacken sind aus russland, china, mexico, brasilien, der ukraine...
Ey, woher weisst Du?
Manarak wrote:viele abuse addressen der hostmaster kommen auch noch mit einem "unknown user" zurück. denen sollte man doch mal beine machen! oder nicht?
Ja, aber nicht durch Spam.
Manarak wrote:das aufreibende dabei ist ja immer die hostmaster adresse zu den ips zu suchen, und das mail schreiben. als ob ich nix besseres zu tun hätte.
Warum Machst/versuchst Du es dann überhaupt? Ich mache es nicht, wozu auch...
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
alexander newald
Posts: 1117
Joined: 2002-09-27 00:54
Location: Hannover
Contact:
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by alexander newald »

Ich handhabe das mit den Logfiles so, dass ich mir die einmal pro Tag automatisch Filtern lasse und alles, bei dem ich der Meinung bin, ist nicht wichtig, wird beim nächsten Mal nicht mit angezeigt. Nach ein paar Tagen hat man dann wirklich nur noch das, was wirklich wichtig ist, in den Logfiles.
manarak
Posts: 86
Joined: 2004-04-04 17:23
 

Re: automatisiertes tool, um hostmaster von kompromittierten servern zu warnen

Post by manarak »

Mr. User, ich gehe davon aus, dass sie mit Absicht so provokativ schreiben wie sie es tun, aber hier sind nichtsdestotrotz die Antworten auf ihre Fragen (und Behauptungen):
Automatisch generierte Mails an Roleaccounts sind Spam!
Nein wenn diese Mails berechtigt sind, ist es kein Spam. Genausowenig wie wenn man einen Strafzettel von einer Blitzeranlage bekommt.

Was glaubst Du, wofür Roleaccounts gedacht sind?
Role accounts - vor allem das abuse - sind genau dazu da, um Beschwerden anderer zum Verhalten der eigenen User und Server aufzunehmen. Ein detailliertes Log mit Angabe der Serverzeit gegenüber GMT ist hilfreich.

Wenn abuse roles für etwas anderes da sind, lasse ich mich gerne erleuchten.
Wenn ich zum Verifizieren (un)bakannter Sicherheitslücken Deinen Server auswähle, ist mein System noch lange nicht infiziert. Und ja, bevor (nicht nur) ich Bugreports schreibe, verifiziere ich diese an möglichst vielen unabhängigen Systemen...
Ich gehe Mal davon aus, dass Du das hoffentlich an Systemen von guten Bekoannten machst. Das wäre jedenfalls Grund genug, mich an Deinen Provider zu wenden, Herr User. Ich wünsche es nicht, dass "Sicherheitstests" an meinem Server durchgeführt werden.
Ausserdem fallen meinen Tools eher bereits bekannte Sicherheitslöcher viel leichter auf. Bei einem unbekannten Angriff gäbe es folglich auch kein Mail, he.
Glaubst Du anderen Admins ergeht es bei automatisch generierten Mails (Spam) an Roleaccounts anders?
Du würdest gar nicht merken, dass das Mail automatisiert ist... Es kann ja auch nur erst vorbereitet werden und eine Zwischenstation über meine Workstation machen.
Jedenfalls wäre die zuständige Organisation nach dem Mail gewarnt, dass ein Server wahrscheinlich infiziert ist. Das würde dem Kunden oft Traffic-Geld sparen. Hmmm... in diesem Forum steht ausserdem mehrmals, dass Admins von infizierten Servern diese so schnell wie möglich vom Netz nehmen sollen, unter Androhung von Schadenersatz. Zusammen mit dem was Du schreibst, kann man das so interpretieren, dass man schnell handeln muss, wenn man es erfährt, aber dass es ja nicht schadet, wenn man es spät erfährt? Soll man vielleicht noch selbst nachhelfen, damit echter Schaden entsteht?

Und dass der andere Server weitere infiziert ist ja wohl klar (natürlich ausser wenn Joe User meinen Server angreift).

Ich weiss durch welche IPs die Angriffe kommen, und mache manchmal whois auf den IPs, daher weiss ich auch, wer die betreibt. Ich habe bereits an die 50 Mails an abuse verschickt, und konnte einige Erfolge verzeichnen: user xy wurde verbannt, server dingsda ging vom netz, usw.
Ja, aber nicht durch Spam.
Nicht durch Benachrichtigung der abuse mailbox? Wie dann?
Warum Machst/versuchst Du es dann überhaupt?
Weil ich verdammt noch Mal etwas dagegen unternehmen möchte!!
Ich mache es nicht, wozu auch...
Der Spagat zwischen dem "unverzüglich Handeln bei kompromittiertem Server" und dem "Ach, es ist ja ein anderer Server als meiner, der gehackt wurde... den lass ich Mal weiterlaufen, vielleicht kann der ja noch schön viele andere Server infizieren, es sind ja eh alles ahnungslose Idioten, die sich infizieren lassen..."
Post Reply