Archief - De topics van lang geleden

Het lijkt dat er ingebroken wordt op mijn ftp

25-03-2006, 17:04 door Anoniem, 4 reacties
Ik heb een ftp server draaien.
Ik heb het idee dat er een soort random login/wachtwoord programma op
wordt gedraaid.
Er wordt ingelogd met login 0001 en daarna met 0002, 0003, etc.
Dat gaat zo door ongeveer 1 x per 5 seconden.
Tevens veranderd het ip waarvan ingelogd wordt, wie kan mij vertellen hoe
ik dit moet tegengaan?
Reacties (4)
27-03-2006, 15:49 door Anoniem
Yep, zo te zien een gecooridineerde brute force dictionary attack. Probeer
de authenticatie configuratie van je ftp-server aan te passen, zodat ie na 3
foutieve pogingen een account voor langere dichtgooit. Verzamel in je logs
de betreffende IP-adressen en ban deze. Als er werkelijk vertrouwelijke info
op die ftp-server staat, kun je beter kiezen voor bijvoorbeeld SFTP. Dat
regelt encryptie op de authenticatie en de datatransfer. IP-filtering of een
separate firewall kan je helpen om een closed user group te maken met
een beperkt aantal IP-adressen. Beter nog is alle data zowel in transport
als in opslag ge-ecrypt te houden. Want waar blijven de files als een
legitieme gebruiker ze heeft gedownload?
28-03-2006, 14:23 door SirDice
SFTP is leuk.. Daar heb je alleen SSH voor nodig.. Wat je dan krijgt te zien
zijn bruteforce pogingen op je SSH/SFTP.. Het is een beetje het
verschuiven van het probleem.. Elke open poort zal, op z'n tijd, een
bruteforce voor z'n kiezen krijgen.. Het enige wat je er aan kan doen is
ervoor zorgen dat zowel de gebruikersnamen als de wachtwoorden niet
voor de hand liggen (geen 'woordenboek' woorden).. Wel biedt SSH/SFTP
de mogelijkheid om de authenticatie middels certificaten te doen.. Maar dat
maakt het weer lastig als je anonieme toegang op je server nodig hebt..
29-03-2006, 03:20 door Anoniem
Door Anoniem
Ik heb een ftp server draaien.
Ik heb het idee dat er een soort random login/wachtwoord programma op
wordt gedraaid.
Er wordt ingelogd met login 0001 en daarna met 0002, 0003, etc.
Dat gaat zo door ongeveer 1 x per 5 seconden.
Tevens veranderd het ip waarvan ingelogd wordt, wie kan mij vertellen hoe
ik dit moet tegengaan?

dit heet volgens mij brute force
ze proberen elke letter cijfer uit totdat er een hit is
brute force cracking

oplossing
kijk in je firewall log naar het ip adress en zet deze in je router of firewall op
blocked

heeft deze echter een dynamisch ip ( sorry voor de spelfoutjes) dan moet
je meerdere adresjes blocken

heelaas

zorg dat je een goed password hebt een met caps letters nummers zoiets
29-03-2006, 09:32 door Anoniem
Ik zou het lekker laten zitten. Als je goede wachtwoorden hebt, is er niks
aan de hand. Ga lekker filmpje kijken ofzo.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.