Hackversuch auf meinem Server?

Rund um die Sicherheit des Systems und die Applikationen
frameboy
Posts: 21
Joined: 2005-06-20 15:47
 

Hackversuch auf meinem Server?

Post by frameboy »

Ich bin relativ neu im Servergeschehen.
Aber eben war mein SQL-Server wegen zu vielen Anfragen auf Grund gelaufen.
Habe jetzt mal meine Logs gechecked und folgende Einträge gefunden:
Auszug:

Code: Select all

Dec 9 20:53:11 h618026 sshd[28101]: Invalid user nareg from 66.232.110.2 
Dec 9 20:53:09 h618026 sshd[28089]: Invalid user nareen from 66.232.110.2 
Dec 9 20:53:07 h618026 sshd[28081]: Invalid user narcissia from 66.232.110.2 
Dec 9 20:53:06 h618026 sshd[28076]: Invalid user narcisse from 66.232.110.2 
Dec 9 20:53:04 h618026 sshd[28071]: Invalid user narcissa from 66.232.110.2 
Dec 9 20:53:02 h618026 sshd[28066]: Invalid user narciso from 66.232.110.2 
Dec 9 20:53:01 h618026 sshd[28061]: Invalid user narcis from 66.232.110.2 
Dec 9 20:52:59 h618026 sshd[28056]: Invalid user narain from 66.232.110.2 
Dec 9 20:52:58 h618026 sshd[28051]: Invalid user nara from 66.232.110.2
Der "User" ist immer ein anderer.
Kann ich das als gezielten ANgriff auf meinen Server werten? Kann ich das unterbinden?

Gruß Hendrik aka Frameboy
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
 

Re: Hackversuch auf meinem Server?

Post by daemotron »

Diese Pseudo-Angriffe auf den sshd sind harmlos, solange der Direktzugriff für root verboten und die Passwörter ausreichend sicher gewählt sind (oder noch besser nur Authentifzierung über public keys möglich ist). Gehört halt irgendwie zum Grundrauschen, von wirklich gezielten Angriffen kann man da eigentlich nicht sprechen.

Mit dem Absturz Deines Datenbankservers hat das aber nichts zu tun - was auch immer die Ursache dafür ist, nach der würde ich wirklich suchen. Wahrscheinlich eine Fehlkonfiguration, möglicherweise aber tatsächlich ein unvorsichtiger Einbrecher.
royal1177
Posts: 31
Joined: 2007-12-14 19:48
 

Re: Hackversuch auf meinem Server?

Post by royal1177 »

was sagt denn /var/log/mysql.err und mysql.log ?
enn
Posts: 43
Joined: 2006-02-10 17:38
 

Re: Hackversuch auf meinem Server?

Post by enn »

royal1177 wrote:was sagt denn /var/log/mysql.err und mysql.log ?
Was haben diese beiden Dateien mit dem oben genannten Log zu tun?
royal1177
Posts: 31
Joined: 2007-12-14 19:48
 

Re: Hackversuch auf meinem Server?

Post by royal1177 »

@enn....

das war auf sein problem mit dem abgestürzten sql server, und nicht auf die script kiddie attacke bezogen
[*as*]-kenny/generic-
Posts: 18
Joined: 2003-02-28 07:53
Location: Hannover
 

Re: Hackversuch auf meinem Server?

Post by [*as*]-kenny/generic- »

sshd ist dein secure shell daemon
die angriffe sind normal, wenn du die nicht mehr willst brauchst du nur den port von dem sshd auf einen anderen setzten.
das reduziert die angriffe fast auf null.

mysql solltest du nur auf den localhost interface binden.
somit ist dieser dann nicht mehr angreifbar.

wennn du ihn administrieren willst z.b. mit dem windows gui tools machst du dir einfachen einen ssh-tunnel zum server.
User avatar
daemotron
Administrator
Administrator
Posts: 2641
Joined: 2004-01-21 17:44
 

Re: Hackversuch auf meinem Server?

Post by daemotron »

[*AS*]-kenny/generic- wrote:mysql solltest du nur auf den localhost interface binden.
somit ist dieser dann nicht mehr angreifbar.
Vielleicht nicht mehr durch erbrüten von Credentials, aber SQL-Injection über $Webanwendung geht immer noch :wink:
[*as*]-kenny/generic-
Posts: 18
Joined: 2003-02-28 07:53
Location: Hannover
 

Re: Hackversuch auf meinem Server?

Post by [*as*]-kenny/generic- »

jupp das ist richtig, dann nimmst du:
http://php-ids.org/

ansonsten empfehle ich sowieso die passwort auth. vom sshd abzuschalten und nur noch mit key's anzumelden.
silent85
Posts: 117
Joined: 2006-10-22 16:02
 

Re: Hackversuch auf meinem Server?

Post by silent85 »

Kann einer denn noch denn SSH Port herrausfinden? Ausser halt durch ausprobieren?
oxygen
Posts: 2138
Joined: 2002-12-15 00:10
Location: Bergheim
 

Re: Hackversuch auf meinem Server?

Post by oxygen »

SilenT85 wrote:Kann einer denn noch denn SSH Port herrausfinden? Ausser halt durch ausprobieren?
Durchprobieren dauert im Normalfall ja nicht mal eine Sekunde...
EdRoxter
Posts: 483
Joined: 2006-01-06 03:23
Location: Neben Bonn
 

Re: Hackversuch auf meinem Server?

Post by EdRoxter »

Die meisten "Angriffe" sind nur automatisierte Attacken von kompromittierten Servern. Die versuchen's eben nur auf Port 22.

Wenn jemand dir wirklich was tun will, also ein Mensch an der Kiste sitzt, nützt Umlegen des SSH-Ports natürlich nichts.