Page 1 of 2
107 login attemps
Posted: 2004-12-18 03:13
by [tom]
Hallo liebe Mitlesenden :)
Ich hatte in letzter Zeit mehrere Anmeldeversuche von unterschiedlichen IP Adressen (per SSH). Was alle gemeinsam hatten: Es waren genau 107 login Versuche. Es wurden dabei mehrere Standardusernamen (z. B. matt, test, irc, frank, georg, henry etc) benutzt und natürlich root.
Da ich keine Standardusernamen benutze und root login disabled ist, lässt mich das natürlich weiterhin gut schlafen. ;-)
Was mich aber interessieren würde: Weiß jemand, welches Script dafür benutzt wird?
[TOM]
Re: 107 login attemps
Posted: 2004-12-18 12:42
by bungeebug
HI,
soweit ich weiß, ist das ein Wurm der das verscuht. Andererseits sollte sofut wie jedes Scriptkiddie so ein Script schreiben können ....
Wenn du ganz sicher gehen willst, das sich nur bestimmt User einloggen können -> man sshd und da den Abschnitt über allowed und disaalowd Usernames lesen.
Und natürlich sichere PW und ab uns zu sollte man auch mal wechseln ... vorallem das Root PW.
Re: 107 login attemps
Posted: 2004-12-18 15:50
by [tom]
Wegen fehlgeschlagenen login attemps bekomm ich keine Schweißausbrüche
Mich interessiert nur, was dahinter steckt. Eine "Serie" ging zum Beispiel von einem Root Server von Strato aus. Auf diesem Server ist Suse installiert. Was soll denn das für ein Wurm sein?
Re: 107 login attemps
Posted: 2004-12-18 16:07
by floschi
Ich find das Stichwort selber nicht mehr, aber angefangen hat das ca. vor 9 Monaten... und mittlerweile sind die probierten Kombinationen eben mehr geworden.
Es gab dazu mal einen Thread hier, in dem ein interessanter Link auf eine ML war... :-/
Re: 107 login attemps
Posted: 2004-12-18 16:32
by Joe User
Re: 107 login attemps
Posted: 2004-12-18 17:20
by [tom]
Danke :)
Re: 107 login attemps
Posted: 2004-12-20 03:07
by alexander newald
Bin gerade dabei ein kleines Perl Skript zu schreiben, welches die Logdateien überwacht und die IP gegebenfalls per IPTables blocked. Hat da wer Interesse dran?
Re: 107 login attemps
Posted: 2004-12-20 10:00
by metrax
ja, ich hätt interesse daran :), habe das problem auch schon seit wochen, aber mache mir deswegen keine gedanken, zumal debian nach ein paar versuchen eh, den host abweißt.
Re: 107 login attemps
Posted: 2004-12-20 11:25
by sir tom
So ein Script würde ich auch nutzen :)
Re: 107 login attemps
Posted: 2004-12-20 13:19
by captaincrunch
Mir stellt sich nur gerade irgendwie die Frage, wozu es da Perl sein muss...na ja, whatever. Ich muss es ja nicht verstehen.
Re: 107 login attemps
Posted: 2004-12-20 23:29
by streicher
Einen solchen Blocker als Perl Skript hat schon jemand geschrieben. Gefunden über den Link, den Joe User etwas weiter oben gepostet hat.
Quelle:
http://dev.gentoo.org/~krispykringle/sshnotes.txt
SSHBlack -- Automatically BLACKLIST SSH attackers
Re: 107 login attemps
Posted: 2004-12-26 16:23
by alexander newald
Wie versprochen mein Skript. Vielleicht kanns ja jemand gebrauchen...
http://linux.newald.de/new_design/login_check.html
Re: 107 login attemps
Posted: 2004-12-27 03:08
by ffl
Dein Skript ist wunderbar! Habs bei mir schon als Daemon im Einsatz und es wird gleich per Default beim Boot gestartet.
Jetzt muss ich endlich nicht immer händisch die AllowUsers Variable bearbeiten :)
Super Arbeit!
Edit: Bin grad am Testen und froh, dass ich bei S eine RemoteConsole habe ;-)
Re: 107 login attemps
Posted: 2004-12-27 03:10
by alexander newald
Mojen,
wenn dir was auffällt, was besser zu machen wäre oder was fehlt - Mailen...
Re: 107 login attemps
Posted: 2004-12-27 03:14
by ffl
Oder ich schreibs hier rein:
Defaults für Debian: /var/log/auth.log und den Logger würd ich mit -p warning machen, dann landet es nämlich im Syslog statt in der Messages, die ich mir eh fast nie anschaue ;-)
Das ist jetzt spontan was mir vor dem Schlafengehen einfällt ;-)
Gruß
Re: 107 login attemps
Posted: 2004-12-30 04:19
by alexander newald
Mojen,
neue Version ist da, man kann jetzt das "Melden" auf meine Webseite anschalten (Standardmässig ausgeschaltet), soll mal so eine Art Frühwarnsystem werden.
Re: 107 login attemps
Posted: 2004-12-30 11:05
by metrax
Für welches System ist dein Script geschrieben?
Auf meinen Debian Sarge Kisten lauten die Logeinträge ganz anders. Ich werd das Script auf meine Logdateien anpassen und demnächst mal veröffentlichen.
Re: 107 login attemps
Posted: 2004-12-30 12:11
by alexander newald
Für ein LFS. Sollte aber auf jedem laufen, wenn man einfach den Logdateiname anpasst.
Re: 107 login attemps
Posted: 2004-12-30 13:50
by metrax
Ich werd das Script ein wenig umschreiben.
Folgende Dinge will ich einbauen:
- Custom Filters (Distributionsabhändige require-Dateien für die Erkennung der fehlerhaften Logins)
- und ein Array für die whitelist option, da wir mehrere Hosts haben, die unbeschadet bleiben sollen.
- irgendwas ist mir noch eingefallen, was ich aber gerade vergessen hab, wenns mir wieder einfällt ergänz ich es ;)
Werde dir das Script dann zuschicken oder hier posten.
Danke auf jedenfall für die super Vorlage!
Re: 107 login attemps
Posted: 2005-01-02 04:40
by adjustman
@Alexander Newald
ist das Script von Hause aus als Daemon konfiguriert?
Wenn ich es starte, sehe ich nix mit ps ax oder aux. :roll:
Re: 107 login attemps
Posted: 2005-01-02 05:29
by alexander newald
Ja, mit --daemon aufrufen (Das muss ich noch irgendwohin schreiben)
Re: 107 login attemps
Posted: 2005-01-02 06:06
by adjustman
Alexander Newald wrote:(Das muss ich noch irgendwohin schreiben)
wär gut :) Danke
und wie sähe denn ein Stop Aufruf aus? (ich weiss, Prozess killen

)
Re: 107 login attemps
Posted: 2005-01-02 15:06
by alexander newald
Einfach killen
Re: 107 login attemps
Posted: 2005-01-06 06:09
by adjustman
bei mir läuft das jetzt auch als Daemon.
Jetzt hat mir logcheck ca. 20 Versuche, sich als root einzuloggen, gemeldet.
Aber in /root/.check_ips/ip_block ist nix zu sehen? Was hab ich falsch gemacht? Danke für die Hilfe.
Re: 107 login attemps
Posted: 2005-01-06 12:17
by alexander newald
Waren die Versuche denn innerhalb des gewählten Zeitraums oder mit langer Pause dazwischen?