Wpis z mikrobloga

Macie router? A macie w nim włączony dostęp przez SSH?

Ja włączyłem go na około 10 dni w moim Synology RT2600ac i skutkiem było 14 tysięcy prób wejścia ...

Po więcej informacji zachęcam do krótkiego tekstu na ten temat, gdzie m.in. analizuję wykorzystane w tym czasie loginy i adresy IP.
Masz w routerze włączony dostęp przez SSH? Zobacz jak ryzykujesz...

#technika, #technologia, #informatyka, #router, #routery, #siecikomputerowe, #sieci, #synology
  • 18
  • Odpowiedz
@Sajdyk_pl: wiesz, IPv4 daje 2^32 możliwych adresów IP, spora pula jest wyłączona, zarezerwowana itp. pozostaje więc, z informatycznego punktu widzenia, wciąż niewiele danych do przetestowania. Stawiam, że po prostu każdy możliwy adres IP jest skanowany, a jak wykryje otwarty port to botnet wali część swojej mocy na brute force :P

Ale Twój przykład pokazuje, jak ważne jest zmienianie nie tylko hasła, ale i loginu z domyślnych. Pisz do Niebezpiecznika czy z3s
  • Odpowiedz
@Sajdyk_pl: inna sprawa to czy IP masz stałe czy zmienne i jaka pula, mogło być w jakiejś bazie celów ( ͡º ͜ʖ͡º) to jak z domenami. Kupiłem kiedyś domenę z rynku wtórnego na którą było nacelowane tak dużo botów, że mi transfer zużywały w ciągu kilkudziesięciu godzin. Niestety musiałem się jej pozbyć, bo w tamtych czasach taki transfer to cenna rzecz była. Nie polecam xD
  • Odpowiedz
@Arveit: IP mam stałe, ale fakt faktem, że teraz bardziej zwrócę uwagę na ruch jaki mam do routera. Być może, że odbiega on od standardów bo jest - jak sugerujesz - w jakiejś bazie celów.
  • Odpowiedz
  • 0
@cation Jeżeli wyłączenie ssh nie wchodzi w grę to zmiana portu jest, niejako, konecznoscia. Myślę że te skanery nie analizują całego spektrum portów tylko te podstawowe.
  • Odpowiedz
@Sajdyk_pl: Miałeś włączone automatyczne blokowanie? Przy standardowym ustawieniu 10 błędnych logowań w ciągu 5 minut powinno większość tych IP dodać do blokowanych ....
  • Odpowiedz
@jucio: A awk, grep lub sed potrafi zliczać wyniki swojej pracy? Na przykład ile razy wystąpiło dane słowo?
Nie siedzę w tych narzędziach na co dzień, ale wydawało mi się, że służą one tylko do wyrażeń regularnych. Ja w celu odfiltrowania z logu loginów i adresów IP użyłem notepad++. Natomiast PHP użyłem do tego, aby zliczyć wystąpienia tych loginów i adresów i przygotować z nich tabelkę, taką jaką zamieściłem w poście.
  • Odpowiedz
@MrAndy: Nie, nie miałem włączonej blokady IP. Z supportem kontaktowałem się w wyniku problemów z zestawieniem łącza VPN z androida do routera. Poprosili mnie o wyłączenie wszelkich restrykcyjnych rzeczy jak IPS, blokada IP, firewall i spróbowanie.
Ostatecznie okazało się, że problem tkwił w apce na Androida i mają to poprawić.

Natomiast celem mojego wpisu nie było pokazanie jak się zabezpieczyć przed tego typu próbami wbicia na router, ale sam fakt, jak
  • Odpowiedz
  • 1
@grzybosiur Ależ oczywiście, że można. Ja w tekście nie chciałem pokazać jak włączyć ssh i jak zrobić to bezpiecznie, ale czym może skutkować niefrasobliwość polegająca na pozostawieniu tego sposobu komunikacji całkiem bez nadzoru.
Czasami ludzie kompletnie nie zwracają uwagi na to czy w routerze mają wlaczony, czy wyłączony ssh, a jak widać warto się tym zainteresować.
  • Odpowiedz