LUPA首页 | 资讯 | 教程 | 下载 | 求职 | 方案 | 博客 | 交易 | 英文版
LUPA论坛


 
标题: 我的VM服务器会安全吗
icatman
开源主力军
Rank: 3Rank: 3



UID 32711
精华 1
积分 987
帖子 70
LUPA币 950 点
阅读权限 30
注册 2007-3-12
来自 东莞
发表于 2007-11-10 09:53  资料 主页 个人空间 短消息  QQ
我的VM服务器会安全吗

在一台垃圾 XP 用 VMWare6 装了个 Debian lenny,上面开了 sshd,apache,tor,squid 这几个服务,sshd 已经关闭了文本密码登录,每天都有很多次对 ssh 的攻击尝试,不知道再这样下去,会不会被crack进来?我是否应该再加一些安全措施?
顶部
[广告] 推荐个超酷的web2.0相册
黄富强
版主
Rank: 7Rank: 7Rank: 7
开源志愿者


风雨同舟奖   宣传大使奖  
UID 18733
精华 2
积分 3185
帖子 707
LUPA币 2827 点
阅读权限 100
注册 2006-4-8
来自 哈尔滨
发表于 2007-11-10 10:31  资料 主页 个人空间 短消息 
安全措施
DenyHosts
DenyHosts is a script intended to be run by Linux system administrators to help thwart SSH server attacks (also known as dictionary based attacks and brute force attacks).
http://denyhosts.sourceforge.net/




顶部
[广告] 推荐个超酷的web2.0相册
walkerxk (walkerxk)
LUPA团队
Rank: 9Rank: 9Rank: 9
点一盏金蜡烛,为灾区人民祈福。


风雨同舟奖  
UID 980
精华 0
积分 15145
帖子 2400
LUPA币 13945 点
阅读权限 200
注册 2005-9-27
来自 LUPA
发表于 2007-11-10 13:26  资料 主页 个人空间 短消息  QQ ICQ 状态 Yahoo!
直接在ssh的配置文件里面修改好了,或者用iptables直接拦截。
顶部
[广告] 推荐个超酷的web2.0相册
HackerGene
开源主力军
Rank: 3Rank: 3


UID 63498
精华 0
积分 1136
帖子 72
LUPA币 1100 点
阅读权限 30
注册 2007-8-27
发表于 2007-11-10 23:01  资料 主页 短消息 
同三楼,用IPTables.




http://www.tuxpaint.cn
Tux Paint 中文站
顶部
icatman
开源主力军
Rank: 3Rank: 3



UID 32711
精华 1
积分 987
帖子 70
LUPA币 950 点
阅读权限 30
注册 2007-3-12
来自 东莞
发表于 2007-11-11 17:22  资料 主页 个人空间 短消息  QQ
参考了这篇贴子"sshd安全设定",看来这种攻击在网上真是很常见。在/etc/pam.d/ssh里加了一句

auth required pam_listfile.so item=user sense=allow file=/etc/ssh/allow_list onerr=fail

在/etc/ssh/allow_list里设定能登录的用户名,一行一个,再在 ssh_config 加了一个MaxAuthTries 2,这下安全多了吧。用iptables做防火墙,对当前的我来说太复杂了点。

[ 本帖最后由 icatman 于 2007-11-11 17:39 编辑 ]
顶部
icatman
开源主力军
Rank: 3Rank: 3



UID 32711
精华 1
积分 987
帖子 70
LUPA币 950 点
阅读权限 30
注册 2007-3-12
来自 东莞
发表于 2007-11-16 08:16  资料 主页 个人空间 短消息  QQ
这样做了以后,已经2天没有人来踩点了,看来那些人已经放弃啦
顶部
chameleon
开源主力军
Rank: 3Rank: 3


UID 35657
精华 1
积分 923
帖子 61
LUPA币 890 点
阅读权限 30
注册 2007-3-30
来自 合肥+南京

用支付宝求购
发表于 2007-11-20 10:36  资料 主页 短消息  QQ ICQ 状态
无论在虚拟机里哪怕是真实的服务器里也能看到大量的通过SSH暴力破解的记录,有的IP段是有规律的,可能他们用代理,可以尝试用iptables或ipfw进行屏蔽.也可以在ssh配置文件里做设置...
顶部
icatman
开源主力军
Rank: 3Rank: 3



UID 32711
精华 1
积分 987
帖子 70
LUPA币 950 点
阅读权限 30
注册 2007-3-12
来自 东莞
发表于 2008-1-4 17:34  资料 主页 个人空间 短消息  QQ
服务器已经被人攻破。auth的日志是这样的,2007-12-28日时还正常,之后回家,2008-01-03回来,之前停电了,重新开机,发现ls命令出错
ls: unrecognized prefix: do
ls: unparsable value for LS_COLORS environment variable
ls -la 显示的和以前不一样了,以前是数字的年月日,现在变成英文简写。
/etc/ssh/sshd_config文件被人改了,时间没变,改成允许密码登录。
其他的改动还没注意到。


附件: auth.tar (2008-1-4 17:34, 650 K)
该附件被下载次数 71
顶部
icatman
开源主力军
Rank: 3Rank: 3



UID 32711
精华 1
积分 987
帖子 70
LUPA币 950 点
阅读权限 30
注册 2007-3-12
来自 东莞
发表于 2008-1-5 06:05  资料 主页 个人空间 短消息  QQ
这个系统是应该继续运行还是关闭?如果有人对那个人的攻击技术感兴趣,我可以提供Root的ssh密码和私钥,或提供那个虚拟机的全部文件,最好是在非上班时间时登录(也可用'ssh icatman@dg-hd.xicp.net'登录系统,密码是'jjyy',然后用sudo将/root/id.key搞出来,这个key的密码是'a',可用作root@dg-hd.xicp.net的ssh的私钥,白天太多人上网,晚间会快很多)。系统上运行的服务有(没有被增减):

vm:~# netstat -pl

Active Internet connections (only servers)

Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name   

tcp        0      0 *:9001                  *:*                     LISTEN      2524/tor            

tcp        0      0 localhost:mysql         *:*                     LISTEN      2108/mysqld         

tcp        0      0 ns.hd.local:domain      *:*                     LISTEN      1998/named         

tcp        0      0 localhost:domain        *:*                     LISTEN      1998/named         

tcp        0      0 *:8118                  *:*                     LISTEN      2518/privoxy        

tcp        0      0 *:3128                  *:*                     LISTEN      2545/(squid)        

tcp        0      0 *:smtp                  *:*                     LISTEN      2510/exim4         

tcp        0      0 localhost:953           *:*                     LISTEN      1998/named         

tcp        0      0 localhost:9050          *:*                     LISTEN      2524/tor            

udp        0      0 *:32768                 *:*                                 1998/named         

udp        0      0 *:32771                 *:*                                 2545/(squid)        

udp        0      0 ns.hd.local:domain      *:*                                 1998/named         

udp        0      0 localhost:domain        *:*                                 1998/named         

udp        0      0 *:icpv2                 *:*                                 2545/(squid)        

Active UNIX domain sockets (only servers)

Proto RefCnt Flags       Type       State         I-Node PID/Program name    Path

unix  2      [ ACC ]     STREAM     LISTENING     6253   2108/mysqld         /var/run/mysqld/mysqld.sock

unix  2      [ ACC ]     STREAM     LISTENING     6555   2258/acpid          /var/run/acpid.socket

最明显的看出已经入侵的地方是

Dec 30 08:13:56 vm useradd[7544]: new group: name=Raoul, GID=1001

Dec 30 08:13:57 vm useradd[7544]: new user: name=Raoul, UID=1001, GID=1001, home=/home/Raoul, shell=/bin/sh

这个用户一定是hacker建立的,虽然/home/Raoul已经不在,但/etc/passwd文件里还有Raoul这个用户。之前的hotend这个用户是我测试时建立的:

Dec 28 15:45:44 vm useradd[5636]: new group: name=hotend, GID=1001

Dec 28 15:45:44 vm useradd[5636]: new user: name=hotend, UID=1001, GID=1001, home=/home/hotend, shell=/bin/sh

Dec 28 15:46:35 vm passwd[5640]: pam_unix(passwd:chauthtok): password changed for hotend

Dec 28 15:47:44 vm userdel[5644]: delete user `hotend'

Dec 28 15:47:44 vm userdel[5644]: removed group `hotend' owned by `hotend'

icatman的信箱里有4封信,其中第2封比较有用,上面显示2007-12-30日居然有root登录系统,信的标题是'Mail delivery failed: returning message to sender'

[ 本帖最后由 icatman 于 2008-1-5 06:07 编辑 ]
顶部
icatman
开源主力军
Rank: 3Rank: 3



UID 32711
精华 1
积分 987
帖子 70
LUPA币 950 点
阅读权限 30
注册 2007-3-12
来自 东莞
发表于 2008-1-7 10:10  资料 主页 个人空间 短消息  QQ
关闭系统,删除……,以后只给自己玩了
顶部
 


当前时区 GMT+8, 现在时间是 2008-7-26 10:13
浙ICP备06002895号

    本论坛支付平台由支付宝提供
携手打造安全诚信的交易社区 Powered by Discuz! 5.0.0  © 2001-2006 Comsenz Inc.
Processed in 0.038906 second(s), 7 queries , Gzip enabled

清除 Cookies - 联系我们 - LUPA开源社区 - Archiver - WAP