was tun bei ftp-einlog-Versuchen?

Rund um die Sicherheit des Systems und die Applikationen
magnummandel
Posts: 6
Joined: 2004-01-28 15:48
 

was tun bei ftp-einlog-Versuchen?

Post by magnummandel »

Hallo zusammen,

beim täglichen überfliegen derVServer-Logfiles habe ich heute nicht schlecht gestaunt. 8O Habe ich nicht einen ähnlichen Eintrag vor 3 Tagen schoneinmal gesehen? Habe dann mal genauer nachgeschaut, und tatsächlich. Hier mal ein kleiner Auszug aus /var/log/messages

Code: Select all

Jan 25 09:43:23 xxxxxx proftpd[18213]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - FTP session opened.
Jan 25 09:43:24 xxxxxx proftpd[17697]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - no such user 'administrator'
Jan 25 09:43:25 xxxxxx proftpd[16706]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - no such user 'guest'
Jan 25 09:43:25 xxxxxx proftpd[19236]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - FTP session opened.
Jan 25 09:43:26 xxxxxx proftpd[18213]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - no such user 'administrator'
Jan 25 09:43:26 xxxxxx proftpd[19520]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - FTP session opened.
Jan 25 09:43:28 xxxxxx proftpd[19937]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - FTP session opened.
Jan 25 09:43:28 xxxxxx proftpd[19236]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - no such user '1'
Jan 25 09:43:28 xxxxxx proftpd[17888]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - no such user 'admin'
Jan 25 09:43:29 xxxxxx proftpd[15652]: xxxxxx.vserver.de (203-213-124-110-20.tpgi.com.au[203.213.124.110]) - no such user 'backup'
Und das ganze hat der doch glatt mit ca. 30 verschiedenen Nutzernamen probiert. Und heute morgen genau das gleiche Spiel in der gleichen Reihenfolge. Scheint also ein billiges Script zu sein. Habe die IP erstmal geblockt.
Kann man sonst noch was gegen sowas unternehmen? Mag sowas nämlich gar nicht :twisted:

In dem Sinne, Gruß
MM
jlinker
Posts: 248
Joined: 2002-07-08 20:07
 

Re: was tun bei ftp-einlog-Versuchen?

Post by jlinker »

Einfach ignorieren. Du solltest halt mal querchecken dass es die User wirklich nicht gibt mit denen versucht wird sich einzuloggen. Ansonsten gilt "sichere FTP Kennwörter" nehmen :wink:
User avatar
Joe User
Project Manager
Project Manager
Posts: 11183
Joined: 2003-02-27 01:00
Location: Hamburg
 

Re: was tun bei ftp-einlog-Versuchen?

Post by Joe User »

Code: Select all

/etc/init.d/ftpd stop
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
magnummandel
Posts: 6
Joined: 2004-01-28 15:48
 

Re: was tun bei ftp-einlog-Versuchen?

Post by magnummandel »

Joe User wrote:

Code: Select all

/etc/init.d/ftpd stop
An sich ein sehr gute Idee, aber das bekomm ich meinen Jungs und Mädels nicht beigebracht :-D

Gruß,
MM
[monk]
Posts: 163
Joined: 2002-08-09 17:31
Location: Ulm
 

Re: was tun bei ftp-einlog-Versuchen?

Post by [monk] »

Code: Select all

bash: /etc/init.d/ftpd: No such file or directory

SCNR :wink: