|   |   | 
| 
 | Кто-то долбится в систему | ☑ | ||
|---|---|---|---|---|
| 0
    
        Ork 21.03.12✎ 20:37 | 
        Есть 2003 сервер. IP серый. В маршрутизаторе настроен динамический ДНС через dyndns.org. Журнал регистрации событий за сегодня выглядит примерно так :
  21.03.2012,16:09:44,MSFTPSVC,Предупреждение,Отсутствует,100,Н/Д,SERVER,Не удалось выполнить вход на сервер с учетной записью Windows NT 'Administrador' из-за следующей ошибки: Вход в систему не произведен: имя пользователя или пароль не опознаны. Данные содержат код ошибки. 21.03.2012,16:09:43,MSFTPSVC,Предупреждение,Отсутствует,100,Н/Д,SERVER,Не удалось выполнить вход на сервер с учетной записью Windows NT 'Administrador' из-за следующей ошибки: Вход в систему не произведен: имя пользователя или пароль не опознаны. Данные содержат код ошибки. ... И так с 13:41:22 по 16:09:44 с периодичностью примерно 1,5 раза в сек. С одним и тем же именем. Я так понимаю (исходя из категории MSFTPSVC) долбятся по ФТП? Хотелось бы совета как избавиться. | |||
| 1
    
        КонецЕсли 21.03.12✎ 20:57 | 
        AdministraDor Либо хаккер-недоучка, либо ваш внутренний скрипт с ошбкой в параметрах авторизации     | |||
| 2
    
        Ork 21.03.12✎ 21:02 | 
        (1) Рекомендуете забить?     | |||
| 3
    
        Ork 21.03.12✎ 21:03 | 
        +(2) На сервере вообще и на ФТП вчастности вообще нет юзера с именем Administator либо AdministraDor.     | |||
| 4
    
        andrewks 21.03.12✎ 21:04 | 
        если айпишник серый, значит, долбятся из локалки?     | |||
| 5
    
        andrewks 21.03.12✎ 21:05 | 
        может, вирусня? кидо подбирал пароли     | |||
| 6
    
        Ork 21.03.12✎ 21:11 | 
        (4) Врядли из локалки. Я со стороны инета подключаюсь по доменному имени без проблем.
  (5) То, что долбится робот - 100 пудов. Ручками долбить адрес, имя и пароль с частотой 1 герц - такое за деньги можно показывать. Меня смущает время старта и останова процесса. | |||
| 7
    
        andrewks 21.03.12✎ 21:16 | 
        забань в маршрутизаторе долбящийся айпишник, если он один. если их много, может, стоит сменить доменное имя?     | |||
| 8
    
        Ork 21.03.12✎ 21:17 | 
        (7) Если бы знал как определить тот самый айпишник - уже бы забанил...(((     | |||
| 9
    
        Ork 21.03.12✎ 21:19 | 
        И еще одно непонятно. Если подбирается имя входа - почему оно одно и то же? Или долбят различные комбинации пароля для одного и того же имени?     | |||
| 10
    
        Сержант 1С 21.03.12✎ 21:21 | 
        так у тя ж этого имени нет )     | |||
| 11
    
        Сержант 1С 21.03.12✎ 21:22 | 
        забей. Все публичные ресурсы продалбливаются регулярно, если на все обращать внимание - поседеешь. 
  Политику паролей правильно поставь, штоб ему пару тысяч лет подбирать. | |||
| 12
    
        Sakura 21.03.12✎ 21:23 | 
        (6) 1. Почему вряд ли?
  (8) посмотри в маршрутизаторе активные подключения | |||
| 13
    
        Ork 21.03.12✎ 21:28 | 
        (12)
  1. Зачем из локалки ходить на сервер по ФТП? 2. Сейчас уже никто не долбит. Активных подключений нет. | |||
| 14
    
        Ork 21.03.12✎ 21:29 | 
        (11) Видимо придется забить. Пока входа не получилось - ну и фик сним.     | |||
| 15
    
        Sakura 21.03.12✎ 21:30 | 
        (13) 
  1. Почему бы и нет? И даже если вирус, он мог и из локалки долбиться. 2. В логах что? | |||
| 16
    
        Ork 21.03.12✎ 21:33 | 
        (15) Логи %:?*( на маршрутизаторе выключены. Сейчас включу - завтра буду глядеть, если повторится.     | |||
| 17
    
        Ork 21.03.12✎ 21:36 | 
        +(16) Не подскажешь какой уровень логирования нужен?
  Есть : Emergency Alert Critical Error Warning Notice Information Debugging И какую сторону включить? Есть : Local Remote Both | |||
| 18
    
        Sakura 21.03.12✎ 21:39 | 
        (16) руки отрывать за выключение логов. 
  (17) я бы поставила Error (хотя в идеале все должны быть включены, мало ли что), в обе стороны (both) | |||
| 19
    
        Ork 21.03.12✎ 21:43 | 
        (18)
  1. Целиком и полностью ... 2. Выбирается только один. И, думаю, перенаправление на внутренний порт Error-ом для маршрутизатора не будет? Поставлю Notice и на обе стороны. Завтра буду смотреть. Всем спасибо. | |||
| 20
    
        Sakura 21.03.12✎ 21:50 | 
        (19) обе - это пункт both ))     | |||
| 21
    
        Sakura 21.03.12✎ 21:51 | 
        +(20) перенаправление - не будет, а вот неудачная попытка авторизации - вполне. я бы такой риск не исключала.     | |||
| 22
    
        Ork 21.03.12✎ 21:53 | 
        (21) Ну так уровень Notice включает в себя и Error. И потом авторизация не проходит уже за маршрутизатором - на сервере.     | |||
| 23
    
        Sakura 21.03.12✎ 21:57 | 
        (22) я чет на автомате снизу вверх уровни считала, сорри))     | |||
| 24
    
        Ork 21.03.12✎ 22:02 | 
        Чудны дела твои господи...
  Включил логирование, посмотрел адреса. По адресу 91.144.135.56 на НТТР торчит чей-то маршрутизатор интерфейсом наружу... Может и мой также выглядывает? (адрес не скажу ))). | |||
| 25
    
        Sakura 21.03.12✎ 22:05 | 
        (24) по приколу попробуй на тот маршрутизатор залогиниться))
  а на своем кури настройки безопасности | |||
| 26
    
        Ork 21.03.12✎ 22:07 | 
        (25) Ну так... Уже попробовал ))). По дефолту не пустили. А подбирать - оно мну нужно?     | |||
| 27
    
        BigHarry 22.03.12✎ 01:21 | 
        Интересно - почему маршрутизатор пробрасывает входящие пакеты неведомо от кого именно на сервер с 2003? Это должно быть специально настроено в маршрутизаторах, иначе - входящий пакет снаружи  будет просто отброшен.     | |||
| 28
    
        Sakura 22.03.12✎ 01:29 | 
        (27) FTP-сервер, которому, как я понимаю, разрешены любые подключения с внешки.     | |||
| 29
    
        BigHarry 22.03.12✎ 01:35 | 
        (28) И почему для автора это неожидано? Если у него там фтп сервис поднят с пробросом из внешки - то таких "атак" - по тысячи и более в день может быть, чему тут удивляться?     | |||
| 30
    
        Torquader 22.03.12✎ 01:36 | 
        Маршрутизатор пробрасывает пакеты по запрограммированным в нём правилам и обычно в них указывается входящий адрес и порт,а про "неведомо от кого" он просто и не знает.
  Можешь отключить ftp в настройках-только тогда никто на него не зайдёт. | |||
| 31
    
        Sakura 22.03.12✎ 01:38 | 
        (30) скорее надо писать правила для ФТП, но если заходят сотрудники с удаленки - то *опа будет.     | |||
| 32
    
        Torquader 22.03.12✎ 01:49 | 
        Можно включать правило по команде через web-интерфейс,чтобы все попытки входа шли мимо-хотя можно просто пароль выдавать временный и только на момент подключения-тогда не сломают,но паразитный трафик всё равно будет.
  Просто выключение ftp проброса удобнее тем,что сканирован-е портов не покажет доступного ftp-и роботы сразу отвалятся | |||
| 33
    
        IVIuXa 22.03.12✎ 05:14 | 
        (0)
  брутфорс самая беспантовая атака.... забудь | 
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |