Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  10 1924
Vell, idag når jeg skulle skjekke loggen til serveren min så oppdaget jeg noe rart. Jeg så dette om å om igjen, samt andre ting at det ble skrevet feil passord til SSH:

Aug 19 18:01:34 ger1 sshd[20334]: reverse mapping checking getaddrinfo for 66-240-180-116.momentum.com failed - POSSIBLE BREAK-IN ATTEMPT!
Aug 19 18:01:34 ger1 sshd[20335]: reverse mapping checking getaddrinfo for 66-240-180-116.momentum.com failed - POSSIBLE BREAK-IN ATTEMPT!
Aug 19 18:01:34 ger1 sshd[20337]: reverse mapping checking getaddrinfo for 66-240-180-116.momentum.com failed - POSSIBLE B
Vis hele sitatet...
Heldigvis for meg så installerte jeg Fail2ban, APF, Log viewer for 2 dager siden så serveren er ganske sterk mot både DDoS og som dette, hacking..

Aug 19 18:04:07 ger1 sshd[22330]: Failed password for root from 66.240.180.116 port 52089 ssh2
Aug 19 18:04:07 ger1 sshd[22333]: Received disconnect from 66.240.180.116: 11: Bye Bye
Aug 19 18:04:08 ger1 sshd[22338]: Failed password for root from 66.240.180.116 port 44276 ssh2
Aug 19 18:04:08 ger1 sshd[22339]: Received disconnect from 66.240.180.116: 11: Bye Bye
Vis hele sitatet...
Etter jeg så det så skrev jeg jo inn momentum.com og skjekket siden. Det ser ut som et hosting selskap som eier IPen.. Så søkte jeg etter IPen;

http://www.ip-adress.com/ip_tracer/66.240.180.116

Akkurat nå har jeg blokert IPen via brannmuren også vet jeg ikke hva mer som skal gjøres, om jeg skal skrive en klage til datasenteret eller hva..

Om jeg skal sende en klage, hvordan skal den se ut?

Takk for svar..
Null poeng i å klage noested sålenge ikke noen faktisk har brutt seg inn. Kan klippe ut kilometervis med slikt fra samtlige servere jeg har ansvar for... welcome to the wonderful world of sysadmins
sende en epost til og fortelle de om det?
^what he said

Men de har vel ikke kommet seg inn?
Er bare å sette opp autoblock av ip etter 3 mislykkede passordforsøk på alt av tjenester som tillater tilkoblinger (ftp/ssh/etc)
Sitat av norboost Vis innlegg
Er bare å sette opp autoblock av ip etter 3 mislykkede passordforsøk på alt av tjenester som tillater tilkoblinger (ftp/ssh/etc)
Vis hele sitatet...
IPen ble blokkert rett etter dette førsøket automatisk. Så da stoppet det..
Jeg har sendt en mail til den siden jeg linket til og fortalt om dette og vile sende inn en klage på selve IPen om de ikke gjør noe. (IPen vil da bli blokkert)

Sitat av Erlendman Vis innlegg
^what he said

Men de har vel ikke kommet seg inn?
Vis hele sitatet...
Nei, ser ingen spor etter at de har kommet seg inn i WHM eller SSH.. (WHM / cPanel).

De har ingen nytte av Root brukeren i SSH ettersom den ikke har noen funskjoner, den kan ikke installere noe eller slikt. Har laget ny root bruker.

Sitat av meitemark Vis innlegg
sende en epost til og fortelle de om det?
Vis hele sitatet...
Hvordan skal klagen se ut? Skal jeg bare skrive at jeg motar Brutoforce fra den IPen ? og legg med logg?
Helt normalt om man har en server mot internett.

Trolig en del av et botnet, så det kan som sagt være fint å si ifra til ISPen.

Et greit tips er å legge inn accept og deny-regler i brannmuren.
Sist endret av Goophy; 19. august 2011 kl. 18:14.
Sitat av Goophy Vis innlegg
Helt normalt om man har en server mot internett.

Trolig en del av et botnet, så det kan som sagt være fint å si ifra til ISPen.

Et greit tips er å legge inn accept og deny-regler i brannmuren.
Vis hele sitatet...
Mener med det? Er ikke helt klok på servere enda. Har satt regelen om blokkering ned til 3 forsøk og blokkert alle IPer som har prøvd seg på SSHen som jeg ikke kjenner igjen..
Shooting expert
BrageP's Avatar
Får mange av disse om dagen. De fleste kommer nok fra botnett drevet av sosiopater. Har fail2ban installert, og det funker som bare dét. Gidder ikke å bry meg, for de klarer ikke gjette passordet på tre forsøk uansett.

Det kan være greit å si fra, men husk også at det trolig er sendt fra maskinene til uskyldige tredjepersoner.
Som en ekstra sikkerhet har jeg ssh-serveren gående på en ukurant port. Slik at all hamring på 22 stoppes i routeren...
Lurker since -05/04
Nemizz's Avatar
Det her er helt vanlig. Og det er vel ikke noe problem så lenge han blir bannet?

Akkurat det samme skjedde når jeg holdt på med lamp server for noen år siden. Skrev for moroskyld adressa inn i nettleseren, og der kom det opp en side med telefonnummeret og hele pakka!

Endte opp i noen artige meldinger.
Nettsiden forsvant forøvrig ganske raskt