面对如此多的互联网攻击,我只是认为,如果有一种方法能够自动捕获被黑客攻击/探测的主机,那就更方便了(而且更快、更明智)。例如,SSH主机可以安装DenyHosts和/或实现hosts.deny。从失败的身份验证数据中,我们可以收集这些主机的所有IP地址,并自动(或者半自动地,如果这样做更好的话)向站点管理员报告他们的机器被黑客攻击了。有这样的工具或在线服务吗?这将允许被黑客入侵的机器被迅速地压扁。
这类似于垃圾邮件的spamcop.net。但是现在有更多的黑客和尝试,这是没有意义的邮件网站管理员手动。
发布于 2011-12-19 18:44:46
您可能想要查看http://www.dshield.org/
他们提供这类服务已有一段时间了。您可以与防火墙、tcp包装程序或其他方法集成。
例如,我认为这种方法对安全性没有太大帮助。我发现异常和基于行为的方法提供了更好的结果,少大惊小怪。
发布于 2012-02-27 00:17:24
您提出的解决方案的问题是,我不信任其他人的IP黑名单,我无法以某种方式独立验证。
假设存在一个系统,您可以向正在运行脚本的公共数据库服务器报告,这些服务器试图使用通用用户名/密码闯入ssh。
系统管理员提交部分日志,如/var/log/auth.log:
Feb 4 09:15:04 quarkonia sshd[12414]: Invalid user webadmin from 129.2.145.XXX
Feb 4 09:15:04 quarkonia sshd[12414]: pam_unix(sshd:auth): check pass; user unknown
Feb 4 09:15:04 quarkonia sshd[12414]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=XXX.student.umd.edu
Feb 4 09:15:07 quarkonia sshd[12414]: Failed password for invalid user webadmin from 129.2.145.XXX port 39505 ssh2然后将IP地址129.2.145.XXX添加到常见的黑名单中。但是,提交带有您想要DoS的用户的IP地址的假日志非常简单;防止合法用户使用ssh登录到订阅此黑名单的服务器。
这与在129.2.145.XXX上报告whois略有不同。
OrgAbuseHandle: UARA-ARIN
OrgAbuseName: UMD Abuse Role Account
OrgAbusePhone: +1-301-405-8787
OrgAbuseEmail: abuse@umd.edu
OrgAbuseRef: http://whois.arin.net/rest/poc/UARA-ARIN要找到滥用联系人,并说IP地址129.2.145.XXX似乎运行脚本,试图通过ssh闯入机器。
然后,系统管理员可以调查这个问题,可能的话:(a)在远程黑客的控制下找到一个受损的系统(然后删除恶意软件;例如,重新安装操作系统);(b)一个脚本小子,他不知道他们在试图闯入随机站点(并威胁要采取法律行动阻止该孩子),或者(c)在快速调查和忽略虚惊之后,什么也不做。
有IP地址块黑名单被分配到这些东西比较猖獗的国家(中国,俄罗斯,尼日利亚,东欧),并且可能永远不需要登录到您的服务器。就我个人而言,如果你要这样做的话,我会运行所有这些服务器来反复检查;确保你的网站/ssh服务器可以阻止来自这些国家的所有流量;不要担心IP块被重新分配到一个不同区域的罕见事件。
但我只是倾向于将ssh中的AllowedUsers数量锁定为1,将ssh端口(是的,安全性通过模糊)更改为1023下的其他(因此只有根用户才能控制端口),使用psad防止端口扫描,使用fail2ban减轻自动攻击,并使用复杂的密码(通常通过ssh键)。
https://security.stackexchange.com/questions/10662
复制相似问题