SSH brute force с моего сервера

12
B
На сайте с 03.07.2008
Offline
48
2553

Неделя, как начали приходить абузы провайдеру, что с моего сервера идет брутфорс.

Мельком просмотрел ничего не нашел.. Просмотрел логи тоже ничего подозрительного. Поменял пароль на ssh. Абузы идут :(

Подскажите, что можно сделать?

Я не создаю сайты - я делаю их лучше (QA)
Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#1
BFox:
Неделя, как начали приходить абузы провайдеру, что с моего сервера идет брутфорс.

Мельком просмотрел ничего не нашел.. Просмотрел логи тоже ничего подозрительного. Поменял пароль на ssh. Абузы идут :(
Подскажите, что можно сделать?

Провайдер не мы случаем?

Выдачу команд:

rpm -qa | grep phpmy -i
или
dpkg -l | grep phpmy
а также
ls -la /tmp | grep -v 'sess'
покажите пожалуйста.
Решение по обнаружению DDoS атак для хостинг компаний, дата центров и операторов связи: FastNetMon (https://fastnetmon.com)
Electronn
На сайте с 01.02.2010
Offline
91
#2

что в /tmp ?

B
На сайте с 03.07.2008
Offline
48
#3

Pavel.Odintsov, спасибо огромное!! dd_ssh висит, нашелся по

ls -la /tmp | grep -v 'sess'

Буду искать, как эта зараза попала на сервер. Процес висел под пользователем apache.

И находился в папке tmp

Спасибо за содействие )

P.S. нет, не вы провайдер (давно ушел от вас из-за больших потреблений ресурсов на свой сервер в netdirect)

zexis
На сайте с 09.08.2005
Offline
388
#4

Закройте через фаервол исходящий и входящий трафик у вашего сервера для 22 порта

iptables -A INPUT -p tcp --dport 22 -j DROP

iptables -A INPUT -p tcp --sport 22 -j DROP

Дайте доступ к SSH только со своего IP

iptables -I INPUT -s ВАШ_ИП -j ACCEPT

iptables -I INPUT -d ВАШ_ИП -j ACCEPT

M
На сайте с 01.12.2009
Offline
235
#5
zexis:
Закройте через фаервол исходящий и входящий трафик у вашего сервера для 22 порта

iptables -A INPUT -p tcp --dport 22 -j DROP
iptables -A INPUT -p tcp --sport 22 -j DROP

Дайте доступ к SSH только со своего IP
iptables -A INPUT -s ВАШ_ИП -j ACCEPT
iptables -A INPUT -d ВАШ_ИП -j ACCEPT

если выполнять это, то наоборот, иначе доступ закроет он себе.

Администратор Linux,Freebsd. построения крупных проектов.
zexis
На сайте с 09.08.2005
Offline
388
#6

madoff, да, согласен, сначала нужно ставить правила разрешающие доступ админу.

B
На сайте с 03.07.2008
Offline
48
#7

zexis, спасибо, но приходится со сногих мест заходить и даже иногда с телефона причем в нескольких регионах даже бывает..

Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#8
BFox:
Pavel.Odintsov, спасибо огромное!! dd_ssh висит, нашелся по


Буду искать, как эта зараза попала на сервер. Процес висел под пользователем apache.
И находился в папке tmp

Вот так она попала: http://phpsuxx.blogspot.com/2010/08/phpmyadmin.html

B
На сайте с 03.07.2008
Offline
48
#9

Pavel.Odintsov, lда я уже нашел Ваш блог ) И обновился, еще раз спасибо

Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#10
BFox:
Pavel.Odintsov, lда я уже нашел Ваш блог ) И обновился, еще раз спасибо

Отлично, рад помочь :))

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий