Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Aanvallen op Asterisk nemen prefecionele vormen aan

04-11-2010, 08:50 door Anoniem, 15 reacties
We ervaren al langer aanvallen op onze asterisk servers.
We bij ze van buitenaf als sip device proberen aan te melden dmv een dictionary attack.
Echt lijkt de aanvallen sinds afgelopen weekend profecionelere vormen aan te nemen.
Waar ze vroeger slechts enkel computers gebruikte lijken ze nu over een groot botnet te beschikken.

Wanneer een ip adres ge banned word gaat een volgende computer weer verder waar de laatste is gebleven.

gemiddelde bannen we 7 computers per minuut
die ieder 5 pogingen krijgen.

er worden veelal asiatische ip adressen gebruikt

Ik vermoed dat een bende uit Roemenie hier achter zit

F.Y.I.
Reacties (15)
04-11-2010, 09:40 door Anoniem
Ze proberen te bellen naar dure nummers in verschillende landen.
een aantal van de nummers zijn:

0038733960138 (Serbia)
0018769221000 (Australia)
0040746755103 (Romania)
0040767443933 (Romania)
00263912798866 (Zimbabwe)
0027117149111 (south africa)
04-11-2010, 09:58 door Anoniem
Beste Anoniem,

Zou je je tekst even over willen lezen, of als je nederlands niet zo goed is het in het engels willen posten. ik kan er maar moeilijk wat van maken.
04-11-2010, 10:05 door Anoniem
' prefecionele': is dat hetzelfde als 'Proffessionele' ?
Een bende uit Roemenie met Aziatische IP adressen?

Vreemde FYI dit verhaal.
04-11-2010, 10:07 door Spiff has left the building
Is het beheer van je servers net zo goed als je beheersing van het Nederlands?
Veel sterkte dan toegewenst.
04-11-2010, 10:35 door Anoniem
Het is waarschijnlijk een berichtje van die bende uit Roemenie die even wil weten wat voor maatregelen wij voorstellen zodat ze zelf tegenmaatregelen kunnen nemen... ;-)

Ik zou in ieder geval (tijdelijk) het aantal toegestane pogingen terugbrengen naar b.v. 3.
04-11-2010, 12:12 door Anoniem
http://www.ipdeny.com/ipblocks/
06-12-2010, 12:26 door Anoniem
ik ben overigens niet de enige die gemerkt heeft dat aanvallen erg heftig waren in dat weekend:
http://blog.sipvicious.org/2010/11/distributed-sip-scanning-during.html

was deze posting dan toch nieuwswaardiger als de meeste van jullie dachten?
06-12-2010, 12:49 door Anoniem
nice work - please contact me on my email address (sandro AT enablesecurity.com) as I'd love to chat more about this
06-12-2010, 14:33 door Syzygy
Om de sip telefoons aan te melden heb je een id en password nodig
Zorg dat je passwords lang genoeg zijn (bijv. 8 karakters) en buiten letters en cijfers om uit o.a. "printbare tekens" bestaan (zoals !@#$%^&*() etc.) dan haalt die Dictionary Attack ook niet veel meer uit (een BF ook niet trouwens) .
Je kunt die ip addressen wel gaan bannen maar dan loop je steeds achter de feiten aan.

Wat je ook kunt doen is het bekijken vanuit wie WEL MOGEN INLOGGEN i.p.v. wie niet mogen inloggen (Aziatische IP nummers) . Dus uit welke netwerken (lees IP ranges) komen je "klanten", geef die ACCESS en de rest DENY
(tenzij je legitieme gebruikers ook uit Aziatische landen moeten kunnen inloggen)
Afijn je snapt de bedoeling wel denk ik.
07-12-2010, 14:30 door Anoniem
ik(topic poster) gebruik nu de alwaysauthreject=yes optie in de sip.conf
dit voorkomt accountscanning.

sinds afgelopen weekend is er geen enkle poging meer gedaan om sip accounts te hacken :)
Dat heb ik nog niet eerder meegemaakt.

Bedankt voor jullie bijdrage!!
07-12-2010, 14:59 door Anoniem
"Een bende uit Roemenie met Aziatische IP adressen?"

Het is bij cybercrime de normaalste zaak van de wereld om (waarschijnlijk gehackte) systemen in andere landen te gebruiken.
07-12-2010, 16:06 door Syzygy
SIp heeft een bekend poortnummer 5060 dus daar scannen ze op en ze zijn jou tegengekomen.
Bad Luck
Dan proberen ze daarmee wat geld te verdienen

Een klein jaar geleden kwam ik ook met die vulnerability maar dan in een andere context ( via Wifi), dit is ook een manier om het te proberen.
07-12-2010, 16:50 door Anoniem
@syzygy

heb je een link voor ons?
07-12-2010, 16:55 door spatieman
IP's gaan bannen ,pff.
ban gewoon het komplete subnet !
07-12-2010, 22:34 door Anoniem
SIP attacks zijn schering en inslag momenteel. Het enige wat je kan doen in idd na x-aantal pogingen de boel blocken.
Afhankelijk van je configuratie kan je gewoon alles blocken.

De meeste Asterisk systemen zijn PBXen. Die PBX systemen hoeven uitsluitend met hun SIP trunk te communiceren, het is dan absoluut niet nodig om poort 5060 voor de hele wereld open te zetten.

Maarja, beveiliging hé, zolang het werkt niet verder kijken dan je neus lang is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.