attacchi bruteforce

Utilizzate questo forum per qualsiasi argomento che non è categorizzato altrove.
Avatar utente
toledo
Messaggi: 263
Iscritto il: 10 dic 2012, 15:34

attacchi bruteforce

Messaggio da toledo »

dal giorno di natale che sono oggetto di attacchi quotidiani da parte di indirizzi IP localizzati in cina (protocollo che utilizza SSH).
le prime cose che ho fatto sono state la modifica della password ( più lunga e complessa);
chiusa la porta del nas sul router e sostituita la porta esterna che mi indirizza il traffico dall'esterno verso la porta privata del nas;
attivato il servizio di protezione, nella configurazione del nas, che dopo 5 tentativi falliti di accesso l'indirizzo IP viene permanentemente bloccato.
quali altre precauzioni dovrei prendere e come poter interrompere questi fastidiosi tentativi di intrusione? : Evil :
QNAP TVS-682 I3 | 16GB RAM | 3 dischi da 2TB cadauno WD RED EFRX | 2 SSD per le VM | 2 SSD M.2 per la cache | Firmware 4.2.2
Qnap TS-251+ | 8GB RAM | 2 dischi 3 TB WD RED-EFRX | Firmware 4.2.2
UDM PRO - Ubiquiti -
Avatar utente
toledo
Messaggi: 263
Iscritto il: 10 dic 2012, 15:34

Re: RISOLTO attacchi bruteforce

Messaggio da toledo »

avevo abilitato, per errore, la possibilità di accedere in SSH.
QNAP TVS-682 I3 | 16GB RAM | 3 dischi da 2TB cadauno WD RED EFRX | 2 SSD per le VM | 2 SSD M.2 per la cache | Firmware 4.2.2
Qnap TS-251+ | 8GB RAM | 2 dischi 3 TB WD RED-EFRX | Firmware 4.2.2
UDM PRO - Ubiquiti -
Avatar utente
marcudes
Messaggi: 1077
Iscritto il: 23 set 2011, 22:50
Località: Milano

Re: attacchi bruteforce

Messaggio da marcudes »

...però accedere via SSH potrebbe servire nei casi di emergenza...
Avatar utente
toledo
Messaggi: 263
Iscritto il: 10 dic 2012, 15:34

Re: attacchi bruteforce

Messaggio da toledo »

Come posso lasciare abilitato l'accesso via ssh senza essere tartassato dal primo cinese di turno?


Inviato da mio iPad utilizzando Tapatalk HD
QNAP TVS-682 I3 | 16GB RAM | 3 dischi da 2TB cadauno WD RED EFRX | 2 SSD per le VM | 2 SSD M.2 per la cache | Firmware 4.2.2
Qnap TS-251+ | 8GB RAM | 2 dischi 3 TB WD RED-EFRX | Firmware 4.2.2
UDM PRO - Ubiquiti -
ninio
Messaggi: 929
Iscritto il: 11 nov 2012, 12:51
Contatta:

Re: attacchi bruteforce

Messaggio da ninio »

Attiva il servizio VPN e abilita solo quella porta vedi che poi i cinesi al massimo li vedi al ristorante : Chessygrin :
---------
TS-453Pro 3xWD30EFRX + SSD Cache
APC BE700G-IT Back UPS
HP 1810-24G J9803A
AirPort Time Capsule - 2TB
AirPort Express x 2
MacBook Pro 13" Retina i5 2,6Ghz 16Gb 256Gb SSD
Foscam FI9831W x 2
Avatar utente
toledo
Messaggi: 263
Iscritto il: 10 dic 2012, 15:34

Re: attacchi bruteforce

Messaggio da toledo »

intendi solo la porta 443 TCP oppure 1723 TCP?
a proposito simpatica la battuta.
grazie
QNAP TVS-682 I3 | 16GB RAM | 3 dischi da 2TB cadauno WD RED EFRX | 2 SSD per le VM | 2 SSD M.2 per la cache | Firmware 4.2.2
Qnap TS-251+ | 8GB RAM | 2 dischi 3 TB WD RED-EFRX | Firmware 4.2.2
UDM PRO - Ubiquiti -
ninio
Messaggi: 929
Iscritto il: 11 nov 2012, 12:51
Contatta:

Re: attacchi bruteforce

Messaggio da ninio »

La VPN PPTP usa come porta di default la 1723, mentre di default la 443 è utilizzata HTTPS
Devi ovviamente aprire solo la prima sul tuo router/modem
---------
TS-453Pro 3xWD30EFRX + SSD Cache
APC BE700G-IT Back UPS
HP 1810-24G J9803A
AirPort Time Capsule - 2TB
AirPort Express x 2
MacBook Pro 13" Retina i5 2,6Ghz 16Gb 256Gb SSD
Foscam FI9831W x 2
Avatar utente
gianlore
Messaggi: 185
Iscritto il: 26 dic 2013, 01:16

Re: attacchi bruteforce

Messaggio da gianlore »

Ma sei proprio sicuro che i cinesi ce l'abbiano con te? Fossi te controller ei prima "gli amici". Hanno altro da fare i cinesi che voler entrare nel tuo nascita.

Inviato dal mio GT-I9300 utilizzando Tapatalk
Dell XPS 17 (L702X): CPU: Intel® Core™ i7-2670QM, Ram: 24Gb DDR3, Monitor: 17.3" FHD 3D WLED TL(1920x1080) con Cam 2.0 MP, Storage: Samsung SSD 850 1 Tb + Seagate 500 Gb, Scheda Grafica: GeForce® GT 555M 3Gb, Tastiera: Retroilluminata It, Batteria: 9 celle 87 Wh, Rete: Realtek + Intel® Centrino® Wireless-N 1030 + Bluetooth, NAS: Qnap TS 469L (Tot di 27 Tb) Router DGN3500 Epson XP-860
Avatar utente
toledo
Messaggi: 263
Iscritto il: 10 dic 2012, 15:34

Re: attacchi bruteforce

Messaggio da toledo »

inserendo l'ip in questo sito http://www.ip-address.org/lookup/ip-locator.php sono risalito all'origine. ecco perché.
QNAP TVS-682 I3 | 16GB RAM | 3 dischi da 2TB cadauno WD RED EFRX | 2 SSD per le VM | 2 SSD M.2 per la cache | Firmware 4.2.2
Qnap TS-251+ | 8GB RAM | 2 dischi 3 TB WD RED-EFRX | Firmware 4.2.2
UDM PRO - Ubiquiti -
terrornoize
Messaggi: 50
Iscritto il: 11 giu 2010, 19:47

Re: attacchi bruteforce

Messaggio da terrornoize »

Ultimamente hanno bombardato anche a me (la prima volta mi ha riempito circa 70 pagine di log da 100 entry l'una) poi ho fatto come te, disabilitato quello che non mi serviva e banno definitivamente l'ip che faila l'accesso dopo 5 tentativi in 30 minuti.
Dopo qualche altro tentativo bloccato dopo poco, da una settimana a questa parte non ho più segnalazioni.
Avatar utente
peloo
Messaggi: 329
Iscritto il: 07 feb 2013, 21:31

Re: attacchi bruteforce

Messaggio da peloo »

ninio ha scritto:La VPN PPTP usa come porta di default la 1723, mentre di default la 443 è utilizzata HTTPS
Devi ovviamente aprire solo la prima sul tuo router/modem
La vpn è una connessione sicura?nessuno si può frapporre e sniffare i dati?
TS-469L 3GB RAM + 4 x WD RED WD40EFRX
ninio
Messaggi: 929
Iscritto il: 11 nov 2012, 12:51
Contatta:

Re: attacchi bruteforce

Messaggio da ninio »

peloo ha scritto:
ninio ha scritto:La VPN PPTP usa come porta di default la 1723, mentre di default la 443 è utilizzata HTTPS
Devi ovviamente aprire solo la prima sul tuo router/modem
La vpn è una connessione sicura?nessuno si può frapporre e sniffare i dati?
Non c'è nulla di sicuro sul web, ma il canale VPN è definito sicuro perché la trasmissione è cifrata, non perchè non sia attaccabile
---------
TS-453Pro 3xWD30EFRX + SSD Cache
APC BE700G-IT Back UPS
HP 1810-24G J9803A
AirPort Time Capsule - 2TB
AirPort Express x 2
MacBook Pro 13" Retina i5 2,6Ghz 16Gb 256Gb SSD
Foscam FI9831W x 2
lele88
Messaggi: 407
Iscritto il: 06 dic 2013, 10:44

Re: attacchi bruteforce

Messaggio da lele88 »

sia io che un mio amico (io 469l e fastweb fibra, il mio amico ts-412 con fastweb adsl) appena abilitato il forward per l'ssh tempo 20 minuti ed io mi sono trovato un ip (partito dall'america) che tentava l'accesso e subito bannato, il mio amico dopo neanche 2 ore ha trovato 24 attacchi dalla cina tutti bannati che tentavano l'accesso tramite ssh in bruteforce... che capista hanno un radar che appena attivi l'ssh provano ad entrare?
TS-470 Ram 10GB 4xWD30EFRX Raid5 QTS 4.2
TS-253 Pro Ram 8GB 2xWD20EFRX Raid1 QTS 4.1
Avatar utente
toledo
Messaggi: 263
Iscritto il: 10 dic 2012, 15:34

Re: attacchi bruteforce

Messaggio da toledo »

la stessa cosa a me, non passano neanche 30 minuti che ecco ..... si presenta il primo cinese...
QNAP TVS-682 I3 | 16GB RAM | 3 dischi da 2TB cadauno WD RED EFRX | 2 SSD per le VM | 2 SSD M.2 per la cache | Firmware 4.2.2
Qnap TS-251+ | 8GB RAM | 2 dischi 3 TB WD RED-EFRX | Firmware 4.2.2
UDM PRO - Ubiquiti -
lele88
Messaggi: 407
Iscritto il: 06 dic 2013, 10:44

Re: attacchi bruteforce

Messaggio da lele88 »

si che poi basta che usa un proxy e il cinese diventa russo o americano... xD

non fidatevi troppo della geolocalizzazione
TS-470 Ram 10GB 4xWD30EFRX Raid5 QTS 4.2
TS-253 Pro Ram 8GB 2xWD20EFRX Raid1 QTS 4.1
wozxyz
Messaggi: 1589
Iscritto il: 13 mag 2010, 12:30

Re: attacchi bruteforce

Messaggio da wozxyz »

Da quello che ho capito, ma non sono espertissimo, e quindi accetto bacchettate/correzioni, le cose vanno così: non è che hanno radar, il fatto è che l'ssh è lo standard per l'accesso remoto a sistemi unix e quindi c'è uno "spazzolamento" continuo per cercare di accedere usando le user e password più comuni.
Una password robusta è quindi la prima difesa, assieme all'esclusione dell'IP remoto dopo n tentativi di accesso in n minuti.
Ma dovrebbe essere risolutivo cambiare la porta.
Giusto?
TS-459 Pro - TS-221 - TS-212 - HS-210 Squeezebox Touch & Duet - WD Live Hub
lele88
Messaggi: 407
Iscritto il: 06 dic 2013, 10:44

Re: attacchi bruteforce

Messaggio da lele88 »

non credo se fanno un minimo di scansione penso vedano comunque che il protocollo è ssh.. tentar non nuoce ma meglio mettere porte tipo 6895 penso
TS-470 Ram 10GB 4xWD30EFRX Raid5 QTS 4.2
TS-253 Pro Ram 8GB 2xWD20EFRX Raid1 QTS 4.1
terrornoize
Messaggi: 50
Iscritto il: 11 giu 2010, 19:47

Re: attacchi bruteforce

Messaggio da terrornoize »

Comunque questi non sono veri e propri attacchi bruteforce ma tentativi con dizionari, per giunta in inglese... basta una password "personale" e al 99,9% siete fuori pericolo.

Poi basta settare il ban automatico dell'ip dopo tot fallimenti e il cinese/slavo di turno ha più possibilità di vincere 2 superenalotti consecutivi che sgamarvi la user e password nel giro di 5 tentativi. : Chessygrin :

Una bella password da 12 caratteri alfanumerica e magari con qualche simbolo (tipo il "!" al posto dell'1") + ban dell'ip dopo 5 tentativi e potete dormire sonni tranquillissimi.
Avatar utente
peloo
Messaggi: 329
Iscritto il: 07 feb 2013, 21:31

Re: attacchi bruteforce

Messaggio da peloo »

Dove si va per impostare il ban dell'ip dopo x tentativi?
TS-469L 3GB RAM + 4 x WD RED WD40EFRX
glucabr
Messaggi: 70
Iscritto il: 27 gen 2014, 07:44

Re: attacchi bruteforce

Messaggio da glucabr »

Peloo, vai dentro pannello di controllo / protezione /protezione accesso alla rete.
Attento perché a me, non so come, aveva bloccato anche il mio IP personale e non vedevo più il NAS.
Ciao
Rispondi