The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Анализ активности атакующих, связанной с подбором паролей по SSH, opennews (??), 05-Сен-20, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


24. "Анализ активности атакующих, связанной с подбором паролей по..."  +1 +/
Сообщение от flkghdfgklh (?), 05-Сен-20, 12:08 
Все идеи менять порт это просто засовывание головы в песок. В пространстве IPv4 найти порт ssh на всех адресах доступных в данный момент дело на несколько минут(почитайте про zmap, что ли).

А вот переход ssh на IPv6-only и использование не :1 из своей подсети, а рандомного адреса из /64 выданного на виртуалку тебе хостером полностью очищает auth.log от левых попыток. Шансов что в IPv6 кто-то найдет на каком именно адресе у тебя слушает ssh практически нет. Ну и да, использование паролей тоже дурная идея, ключ и только он, в том числе ради собственного удобства.

Ответить | Правка | Наверх | Cообщить модератору

35. "Анализ активности атакующих, связанной с подбором паролей по..."  +3 +/
Сообщение от OpenEcho (?), 05-Сен-20, 13:08 
Думаю в Shodan громко смеются т.к. с их ипишников все же идет скан и по IPv6 ...
Ответить | Правка | Наверх | Cообщить модератору

61. "Анализ активности атакующих, связанной с подбором паролей по..."  +2 +/
Сообщение от flkghdfgklh (?), 05-Сен-20, 16:29 
Слушай, ну вот у меня домашний провайдер выдает /56, то есть 4722366482869646000000 адресов. Ты там как быстро что-то насканируешь?
Практика перехода для ssh на IPv6-only показывает, что в auth.log за несколько лет не появлялось попыток ботов постучать
Ответить | Правка | Наверх | Cообщить модератору

98. "Анализ активности атакующих, связанной с подбором паролей по..."  +2 +/
Сообщение от OpenEcho (?), 05-Сен-20, 20:06 
> Слушай, ну вот у меня домашний провайдер выдает /56, то есть 4722366482869646000000
> адресов. Ты там как быстро что-то насканируешь?

Во первых я не думаю что кому-тo нужны домашние сетки с ССШ. (Но если кому и надо, то блоки из резидентиал ипшек регулярно обновляются провайдерами в PBL листах)

Во вторых, проведите экспырыментус, попытайтесь в выданной вам /56 сети поставить ипишник выше чем /64 (между /56 и /64) и посмотрите если вы можете куда либо выйти в сеть. Если да, то вам повезло, т.к. большинство провайдеров на самом деле в реальности не маршрутизируют выше чем /64

В третьих, если клиенты получают айпишки через ДХЦП провайдера, гляньте диапозон в каком выдаются адреса.

Может SLAAC ? Ну так там пол адреса состоит из МАС, где первые три байта это вендор из OUI

В OVH так вообще выдают /128

Хорошо спрятались?

> Практика перехода для ssh на IPv6-only показывает, что в auth.log за несколько
> лет не появлялось попыток ботов постучать

Видимо у нас разные ресурсы...


Ответить | Правка | Наверх | Cообщить модератору

138. "Анализ активности атакующих, связанной с подбором паролей по..."  +/
Сообщение от Аноним (138), 07-Сен-20, 12:46 
> Во первых я не думаю что кому-тo нужны домашние сетки с ССШ.

Взлом домашних роутеров, других домашних IoT устройств и построение на их основе ботнета — это же одна из классических целей скана ssh.

Ответить | Правка | Наверх | Cообщить модератору

141. "Анализ активности атакующих, связанной с подбором паролей по..."  +1 +/
Сообщение от пох. (?), 07-Сен-20, 15:12 
а вот такой ботнет в v6 нафиг никому, действительно, не нужен. Потому что поддосить или поспамить с него можно только точно такие же шибкоумные холодильники.

Поэтому неуловимый джо пока что неуловим.

Ответить | Правка | Наверх | Cообщить модератору

153. "Анализ активности атакующих, связанной с подбором паролей по..."  +/
Сообщение от OpenEcho (?), 08-Сен-20, 09:10 
> Взлом домашних роутеров, других домашних IoT устройств и построение на их основе
> ботнета — это же одна из классических целей скана ssh.

Как много вы знаете мыльниц роутеров с работающим по умолчанию ССШ?
ИоТ тоже нет смысла голым задом светить в интернет для всех, они все в основном подключаются к родному дому сами и поэтому производителю нафиг не надо их искать, сами позвонят домой, как только наивные люди выпустят чудо в интернет

Ответить | Правка | К родителю #138 | Наверх | Cообщить модератору

41. "Анализ активности атакующих, связанной с подбором паролей по..."  +1 +/
Сообщение от Аноним (36), 05-Сен-20, 13:40 
Чекер на каком порту висит ssh это уже совсем другой скрипт и время затраты. Плюс то что порт был изменен повышает шансы что ssh работает через ключи, или использует сильный пароль раз о нём позаботились.
Меняя порт ssh ты так же облегчаешь работу злоумышленнику - он просто пройдёт мимо и не будет тратить время.
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

62. "Анализ активности атакующих, связанной с подбором паролей по..."  –1 +/
Сообщение от flkghdfgklh (?), 05-Сен-20, 16:30 
> Плюс то что порт был изменен повышает шансы что ssh работает через ключи

Понижает. Потому что порт обычно меняют мамкины хацкеры прочитав об этом в каком-нибудь бложике, а ключи для вас слишком сложны уже

Ответить | Правка | Наверх | Cообщить модератору

80. "Анализ активности атакующих, связанной с подбором паролей по..."  +3 +/
Сообщение от Аноним (81), 05-Сен-20, 17:48 
В ключи тоже умеем, бложики для мамкиных кулхацкеров советует и ключики тоже.
Ответить | Правка | Наверх | Cообщить модератору

77. "Анализ активности атакующих, связанной с подбором паролей по..."  +3 +/
Сообщение от edo (ok), 05-Сен-20, 17:42 
> А вот переход ssh на IPv6-only

… добавит кучу проблем. У меня резервный оператор дома не предлагает ipv6, сотовый оператор не предлагает, в офисе никакого ipv6, и т.д., и т.п.

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру