Взломали фтп

123 4
zexis
На сайте с 09.08.2005
Offline
388
#11
myhand:
Сюрприз!

По FTP чаще всего и ломают, когда подходящая зверушка заведется на компьютере владельца сайта/разработчиков и т.п. - у кого уже есть доступ. Т.е. пипец придет - как раз из той самой подсети :)

От брутфорса разве немного защитит.

Блокировка коннектов через фаервол кроме IP владельца от брутфорса защитит FTP и SSH не немного, а полностью.

Если посмотреть логии почти любого сервера подключенного к интрернету с открытым всем FTP или SSH то брутфорс идет почти каждый день.

Брутфорс создает нагрузку на сервер.

У меня когда был FTP не закрыт от всех фаерволом, то один умелец научился сервер подвешивать, отправляя множество коннектов на FTP.

Если троян заводится на компе владельца, то это уже не проблема защиты Linux сервера, а проблема защиты Windows компьютера владельца. Это уже совсем другая история.

M
На сайте с 16.09.2009
Offline
278
#12
zexis:
Блокировка коннектов через фаервол кроме IP владельца от брутфорса защитит FTP и SSH не немного, а полностью.

Нет. Полностью - политика стройких к перебору паролей.

zexis:

Если троян заводится на компе владельца, то это уже не проблема защиты Linux сервера, а проблема защиты Windows компьютера владельца. Это уже совсем другая история.

Проблема в том, что приводит это к ровно таким же последствиям. И не факт - что данный случай не проказа "зверушки" с ПК владельца, а не результат взлома какого-то движка.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
zexis
На сайте с 09.08.2005
Offline
388
#13
myhand:
Нет. Полностью - политика стройких к перебору паролей.

То что пароли должны быть стойкими к перебору это понятно.

Я говорю, что не стоит открытый всем порт FTP и SSH оставлять.

Так как брутфорс будет идти ежедневно и создавать нагрузку на сервер и канал.

Или можно через фаервол ограничить количество коннектов в минуту на FTP и SSH.

myhand:

Проблема в том, что приводит это к ровно таким же последствиям. И не факт - что данный случай не проказа "зверушки" с ПК владельца, а не результат взлома какого-то движка.

Если хакер полностью контролирует комп владельца сервера, я даже не представляю как в этом случае защитить сервер от взлома.

Вывод простой. На компе владельца, троянов быть не должно.

Как уберечься от троянов на своем компе – это уже другая тема.

Andreyka
На сайте с 19.02.2005
Offline
822
#14

80% - трой увел пасс ftp

Не стоит плодить сущности без необходимости
M
На сайте с 16.09.2009
Offline
278
#15
Andreyka:
80% - трой увел пасс ftp

Во! Делайте ставки. Я бы тоже поставил на "зверушку".

zexis:
Вывод простой. На компе владельца, троянов быть не должно.
Как уберечься от троянов на своем компе – это уже другая тема.

Ну дык о чем и речь. Сначала проверьте свой ПК на "вшивость" - а потом уже ставьте фейерволы на сервере всякие.

jarstyle
На сайте с 28.01.2009
Offline
65
#16
Andreyka:
80% - трой увел пасс ftp

а) комп чистый

б) тогда бы увели пароли и к остальным хостам - а так только на одном

myhand, да, взломали движок (конкретно сборку WP c wp-info), залили шелл - но как они дальше заразу по всему фтп распространили - вот это не понятно.

p.s. ограничение по IP не помогло - все равно сволочи заходят.

вобщем спасибо хостеру, закрыл функции php, вроде бы все нормально, отбились

ничего не продаю и не покупаю
Andreyka
На сайте с 19.02.2005
Offline
822
#17

Увести пасс может сосед по локалке, снифающий трафф

Этот допотопный протокол передает пароли открыто

M
На сайте с 16.09.2009
Offline
278
#18
Andreyka:
Увести пасс может сосед по локалке, снифающий трафф
Этот допотопный протокол передает пароли открыто

Если сосед по локалке может снифать трафике - нужно просто сменить провайдера. Таких допотопных LAN уже давно не делают, в каком веке вы живете?

mstar
На сайте с 19.12.2005
Offline
133
#19
myhand:
Если сосед по локалке может снифать трафике - нужно просто сменить провайдера. Таких допотопных LAN уже давно не делают, в каком веке вы живете?

Как по мне, проще передавать пароль по ссх и https, чем менять всех провайдеров на пути от своего компа до сервера.

После случая "ловли" моего пароля я не стал разбираться, где этот траф снифят, а прибил фтп и хтаксесом редирекчу все сервисы (админки сайтов, пхпмайадмин) на https. Сволочи похоже уже пишут сченарии, так как эксперементальным путем проверял - раз в десять минут после смены пароля - все становилось на свои места, то есть вирус стоял на положенном ему месте.

Разработка сайтов (http://www.mstarproject.com/?action=tecdoc_mysql_site) - удобные веб приложения по разумной цене.
M
На сайте с 16.09.2009
Offline
278
#20
mstar:
Как по мне, проще передавать пароль по ссх и https, чем менять всех провайдеров на пути от своего компа до сервера.

Это, конечно, все верно.

Но если снифают в локальной сети - она неправильно организована у провайдера. Наказывать такого можно только "рублем" - уходить.

А чтобы снифали Вас админы хостинг-провайдера или кто-то еще в таком плане - еще нужно постараться им сильно насолить ;)

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий