А кто дудосит сервера
От: b0r3d0m  
Дата: 13.09.16 08:45
Оценка: +1
В который раз покупаю VPS, и наблюдаю ту же самую картину -- уже через полчаса ко мне начинают ломиться с левых IP-адресов с попыткой получить root-права.

Провайдеры разные -- были DigitalOcean, сейчас это RU VDS. В обоих случаях одно и то же.

Пробил по https://www.iplocation.net/ очередного дудосера -- IP-адрес из Китая.

Собственно, интересно, как они узнают о новых серверах? Провайдеры сливают / баги на серверах провайдеров? Или просто тыкаются по всем IP-адресам на дефолтный SSH-порт огромным ботнетом?

(если что, дудос аутентификацией -- это так, прикалываюсь)
Re: А кто дудосит сервера
От: Kernan Ниоткуда https://rsdn.ru/forum/flame.politics/
Дата: 13.09.16 09:52
Оценка:
Здравствуйте, b0r3d0m, Вы писали:

B>Собственно, интересно, как они узнают о новых серверах? Провайдеры сливают / баги на серверах провайдеров? Или просто тыкаются по всем IP-адресам на дефолтный SSH-порт огромным ботнетом?

Уверен что твой софт не сообщает информации этим китайцам?
Sic luceat lux!
Re[2]: А кто дудосит сервера
От: b0r3d0m  
Дата: 13.09.16 09:54
Оценка:
K>Уверен что твой софт не сообщает информации этим китайцам?
Как можно быть на 100% уверенным в таких вещах? Исходники ОС и софта, установленного на ней, не смотрел. Но в целом кажется маловероятным (там, как правило, Node.js да clojure крутятся в сочетании с какими-нибудь MySQL и MongoDB).
Re: А кто дудосит сервера
От: sin_cos Земля  
Дата: 14.09.16 15:58
Оценка:
Здравствуйте, b0r3d0m, Вы писали:

B>В который раз покупаю VPS, и наблюдаю ту же самую картину -- уже через полчаса ко мне начинают ломиться с левых IP-адресов с попыткой получить root-права.


как ты узнаешь, что ломятся, где смотришь?
Re[2]: А кто дудосит сервера
От: b0r3d0m  
Дата: 14.09.16 17:36
Оценка: 1 (1)
_>как ты узнаешь, что ломятся, где смотришь?
/var/log/auth.log
Re: А кто дудосит сервера
От: D. Petrov США  
Дата: 14.09.16 18:24
Оценка:
Здравствуйте, b0r3d0m, Вы писали:

B>Собственно, интересно, как они узнают о новых серверах? Провайдеры сливают / баги на серверах провайдеров? Или просто тыкаются по всем IP-адресам на дефолтный SSH-порт огромным ботнетом?


За провайдером закреплен диапазон ip. Хакеры вероятно просто "пробегаются" регулярно по всему диапазону всех широко известный провайдеров.
Re[2]: А кто дудосит сервера
От: b0r3d0m  
Дата: 14.09.16 18:35
Оценка:
DP>За провайдером закреплен диапазон ip. Хакеры вероятно просто "пробегаются" регулярно по всему диапазону всех широко известный провайдеров.
А что, информация об этих диапазонах публично доступна?
Re: А кто дудосит сервера
От: kov_serg Россия  
Дата: 14.09.16 22:14
Оценка:
Здравствуйте, b0r3d0m, Вы писали:

B>В который раз покупаю VPS, и наблюдаю ту же самую картину -- уже через полчаса ко мне начинают ломиться с левых IP-адресов с попыткой получить root-права.

B>Провайдеры разные -- были DigitalOcean, сейчас это RU VDS. В обоих случаях одно и то же.
B>Пробил по https://www.iplocation.net/ очередного дудосера -- IP-адрес из Китая.
B>Собственно, интересно, как они узнают о новых серверах? Провайдеры сливают / баги на серверах провайдеров? Или просто тыкаются по всем IP-адресам на дефолтный SSH-порт огромным ботнетом?
B>(если что, дудос аутентификацией -- это так, прикалываюсь)
Не обращай внимания. Запрет входа рутом порт не 22, необычные имена юзеров, fail2ban и пусть ковыряются.
Re[3]: А кто дудосит сервера
От: sin_cos Земля  
Дата: 15.09.16 00:49
Оценка:
Здравствуйте, b0r3d0m, Вы писали:

_>>как ты узнаешь, что ломятся, где смотришь?

B>/var/log/auth.log


вот с****ки. ко мне тоже ломятся. у меня там даже где-то пароль стоил из 4х цифр. сбросил все, но, думаю, надо пересоздать сервер, потому что может быть сервер уже заражен каким-то трояном?
вообще, digital ocean назначает при создание сервера пароль из 16 цифр, думаю, это достаточно безопасно? за сколько его можно подобрать?
Re[4]: А кто дудосит сервера
От: Vetal_ca Канада http://vetal.ca
Дата: 15.09.16 03:52
Оценка: +1
Здравствуйте, sin_cos, Вы писали:

_>вот с****ки. ко мне тоже ломятся. у меня там даже где-то пароль стоил из 4х цифр. сбросил все, но, думаю, надо пересоздать сервер, потому что может быть сервер уже заражен каким-то трояном?

_>вообще, digital ocean назначает при создание сервера пароль из 16 цифр, думаю, это достаточно безопасно? за сколько его можно подобрать?

Зачем? Сразу добавляй аутентификацию по ключу и в /etc/ssh/sshd_config ставь "PasswordAuthentication no", сразу после того как убедишься что по ключу работает
Re[4]: А кто дудосит сервера
От: b0r3d0m  
Дата: 15.09.16 05:05
Оценка: +1
_>вообще, digital ocean назначает при создание сервера пароль из 16 цифр, думаю, это достаточно безопасно? за сколько его можно подобрать?
Зависит от набора символов в нём, но вообще долго. В любом случае, поставьте себе fail2ban (можно хотя бы с дефолтными настройками).
Re[3]: А кто дудосит сервера
От: D. Petrov США  
Дата: 19.09.16 18:49
Оценка:
Здравствуйте, b0r3d0m, Вы писали:

DP>>За провайдером закреплен диапазон ip. Хакеры вероятно просто "пробегаются" регулярно по всему диапазону всех широко известный провайдеров.

B>А что, информация об этих диапазонах публично доступна?

Не интересовался, но я случайно натыкался на диапазоны датаценров AWS например. Помоему они сами их публиковали.
Думаю что можно найти. Или же примерно вычислить.
Re: А кто дудосит сервера
От: kochetkov.vladimir Россия https://kochetkov.github.io
Дата: 19.09.16 20:05
Оценка: 2 (1)
Здравствуйте, b0r3d0m, Вы писали:

B>В который раз покупаю VPS, и наблюдаю ту же самую картину -- уже через полчаса ко мне начинают ломиться с левых IP-адресов с попыткой получить root-права.


Это не DDoS. В том, чтобы за вполне приемлемое время пропинговать весь пул IP v4 уже давно нет ничего сложно. Подумайте, как информация о новых железках попадает, например, в Shodan (https://www.shodan.io/)? Что касается хостеров, то там ситуация проще — все выделенные им пулы IP непрерывно пингуются кучей хостов (в основном, принадлежащих ботнетам — помониторьте ICMP-трафик) и, как только обнаруживается живой сервер, начинают ломиться на него с брутфорсом SSH, набором актуальных сплоитов и т.п. Если в результате этого сервер удаётся поиметь, он рутуется и либо сам становится частью ботнета, либо оказывается полном в распоряжении атакующего до тех пор, пока надлом не будет обнаружен владельцем (что может вообще не произойти). Это всё полностью автоматизировано и актуально для любого более-менее крупного хостер.
... << RSDN@Home 1.0.0 alpha 5 rev. 0>>

[Интервью] .NET Security — это просто
Автор: kochetkov.vladimir
Дата: 07.11.17
Отредактировано 19.09.2016 20:07 kochetkov.vladimir . Предыдущая версия .
Re[2]: А кто дудосит сервера
От: Философ Ад http://vk.com/id10256428
Дата: 20.09.16 17:56
Оценка:
Здравствуйте, kochetkov.vladimir, Вы писали:

KV>Здравствуйте, b0r3d0m, Вы писали:


B>>В который раз покупаю VPS, и наблюдаю ту же самую картину -- уже через полчаса ко мне начинают ломиться с левых IP-адресов с попыткой получить root-права.


KV>как только обнаруживается живой сервер, начинают ломиться на него с брутфорсом SSH, набором актуальных сплоитов и т.п. ...Это всё полностью автоматизировано и актуально для любого более-менее крупного хостер.


Круто! Интересно, кому принадлежат эти ботнеты. Это ведь титанический труд такую штуку сделать, поддерживать и управлять ей, а значит и немалые деньги.
Всё сказанное выше — личное мнение, если не указано обратное.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.