Archiv verlassen und diese Seite im Standarddesign anzeigen : Honeypot
FireBird2002
22.10.2007, 13:45
Kennt jemand einen einfach konfigurierbaren Honeypot mit dem man untersuchen kann, was die Skript-Kiddies machen, wenn sie mit dem Brute-Forcen auf dem SSH-Server Erfolg haben?
Interessant wäre auch die IP-Adressen, von denen die Angriffe kommen automatisch auszuwerten und die statischen IPs dann zu sperren.
DJFelipe
22.10.2007, 17:43
Genau wegen solchen 'Kiddys' gibts Fail2Ban... http://www.fail2ban.org/
Das Teil untersucht die SSH Log nach IP's die sich versucht haben einzuloggen und bannt diese via IPTables...
Sehr nützlich das Programm :D
Wenn jemand auf deinen Server draufgekommen ist, kannste in der history (eine versteckte Datei inner SSH-Root 'history' ode so) von der SSH nachschauen, was er gemacht hat
Jan Krüger
22.10.2007, 23:39
Ich würde wahrscheinlich Virtualisierung benutzen und Snapshots in Abständen zurücksetzen. Die Auswertung wäre natürlich noch eine offene Frage.
Typischerweise mappt man ja eher eine große Zahl Systeme auf eine IP-Adresse...
vBulletin® v3.8.6, Copyright ©2000-2012, Jelsoft Enterprises Ltd.