Ik kreeg vandaag een maitje van mijn provider dat mijn IP getraceerd werd bij het gebruik van een attac.
En bij verder misbruik account disabled.
hieronder een kleine log van de gedupeerde:
Code: Selecteer alles
Sep 23 00:13:01 mail sshd[6375]: Invalid user user1 from 83.217.93.XXX
Sep 23 00:13:01 mail sshd[6375]: Failed password for invalid user user1 from
83.217.93.XXX port 62291 ssh2
Sep 23 00:13:04 mail sshd[6377]: Invalid user user2 from 83.217.93.XXX
Sep 23 00:13:04 mail sshd[6377]: Failed password for invalid user user2 from
83.217.93.XXX port 62564 ssh2
Sep 23 00:13:06 mail sshd[6379]: Invalid user user3 from 83.217.93.XXX
Sep 23 00:13:06 mail sshd[6379]: Failed password for invalid user user3 from
83.217.93.XXX port 62918 ssh2
Sep 23 00:13:08 mail sshd[6381]: Invalid user user4 from 83.217.93.XXX
Sep 23 00:13:08 mail sshd[6381]: Failed password for invalid user user4 from
83.217.93.XXX port 62943 ssh2
Sep 23 00:13:11 mail sshd[6383]: Invalid user user5 from 83.217.93.XXX
Sep 23 00:13:11 mail sshd[6383]: Failed password for invalid user user5 from
83.217.93.XXXX port 63130 ssh2
Sep 23 00:13:13 mail sshd[6385]: Invalid user user6 from 83.217.93.XXX
Sep 23 00:13:13 mail sshd[6385]: Failed password for invalid user user6 from
83.217.93.XXX port 63463 ssh2
Sep 23 00:13:15 mail sshd[6387]: Invalid user user7 from 83.217.93.XXX
Sep 23 00:13:15 mail sshd[6387]: Failed password for invalid user user7 from
83.217.93.XXX port 64059 ssh2
Sep 23 00:13:19 mail sshd[6389]: Invalid user user8 from 83.217.93.XXX
Sep 23 00:13:19 mail sshd[6389]: Failed password for invalid user user8 from
83.217.93.XXX port 64073 ssh2
Sep 23 00:13:22 mail sshd[6391]: Invalid user user9 from 83.217.93.XXX
Sep 23 00:13:22 mail sshd[6391]: Failed password for invalid user user9 from
83.217.93.XXX port 60534 ssh2
Sep 23 00:13:25 mail sshd[6393]: Invalid user user10 from 83.217.93.XXX
Sep 23 00:13:25 mail sshd[6393]: Failed password for invalid user user10
Zoals je zied werd er gebruik gemaakt van een dictionary file.
Mijn opstelling is een router waarin een DMZ zone is gemaakt.
In deze DMZ zone zitten verschillende Linux boxen.
In normale omstandigheden zouden deze redelijk goed beveiligd moeten zijn.
root wachtwoord = very secure
Aangezien ik het budget niet heb om een mooie hardware firewall neer te zetten gebruik ik op iedere linux box IPtables. Deze zouden goed moeten staan.
Uit de attack is ook af te leiden dat het om een SSH crack ging.
Wat me dan weer doet twijfelen over mijn linux boxen aangezien zij allemaal SSHD hebben (wat dus ook een ssh client is)
of heeft iemand mss weet van andere mogelijke atacks via trojans ofzo.
Of zou ik toch maar in de richting van mijn linux boxen moeten gaan zoeken...
ps: in mijn logboeken vind ik niet iets verdacht terug (mijn router houd de logs maar 24 uur bij dus hier had ik niet echt iets aan...)
wat zijn men mogelijkheden?