Reglamento general de los foros   •   FAQ   •   Buscar en el foro •  Registrarse | Iniciar sesión 



Foros Linux » Administración del sistema » Seguridad


Nuevo tema Responder al tema
 [ 16 mensajes ]  Ir a página 1, 2  Siguiente
Patrocinadores

Autor
Buscar:
Mensaje

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Sab Dic 18, 2004 12:00 am
Mensajes: 5

Nota Publicado: Sab Dic 18, 2004 9:33 am 
Arriba  
Hola, necesito ayuda porfavor. Uso Fedora Core 3, en el manejo un script en el cual regula ancho de banda para clientes wireless, el caso es que no entiendo como logran entrar al servidor, en iptables tengo dado de alta la configuracion para que no tenga acceso nadie que no tenga mi rango de direccion IP, la verdad no creo q entre por medio de root, porque la contraseña es muy compleja.. y me di cuenta q me estaban hackeando porque al hacer un who vi una direccion ip ajena, y me ha borrado la carpeta /etc, y me ha cambiado la contraseña. Mas alla de haber colocado esa regla en iptables, no se que mas pueda hacer para que no tenga acceso al servidor.. no soy muy experto en todo esto,
necesito de su ayuda.. Muchas Gracias.

 Perfil  

Desconectado
Forista Distinguido
Forista Distinguido
Avatar de Usuario

Registrado: Sab Oct 09, 2004 11:00 pm
Mensajes: 1299

Nota Publicado: Sab Dic 18, 2004 11:03 am 
Arriba  
En una red wireless, con denegar por ip no alcanza (cuánto cuesta cambiar una ip?). Deberías autenticar por mac address.

Iptables también sirve para eso.

Saludos.

 Perfil  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mar Jul 06, 2004 11:00 pm
Mensajes: 496

Nota Publicado: Sab Dic 18, 2004 12:05 pm 
Arriba  
Lamento que lo que escribiré no contribuya a solucionar vuestro problema. Sin embargo, resulta necesario aclarar que lo que os ha ocurrido no es un caso de "hackero", mas bien, es la labor de un "cracker".

No hay que confundir esos conceptos.

 Perfil Email WWW  

Desconectado
Forista Menor
Forista Menor
Avatar de Usuario

Registrado: Mar Nov 23, 2004 12:00 am
Mensajes: 71
Ubicación: En el barrio verde

Nota Publicado: Dom Dic 19, 2004 1:16 am 
Arriba  
Hola Sagato:

Has mirados los logs que hay en tu servidor muchas veces eso ayuda para ver de donde proviene el ataque y por donde se te han colado.

Si crees que alguien se te ha hecho root te recomiendo esto

dentro de la carpeta /var/log/messages/

corre grep root *

Saludos.

Mant3ca

8O

 Perfil  

Desconectado
Forista Menor
Forista Menor
Avatar de Usuario

Registrado: Sab Sep 04, 2004 11:00 pm
Mensajes: 69

Nota Publicado: Lun Dic 20, 2004 11:00 am 
Arriba  
Hola tiene razón Neureus.
Todos los routers inalámbricos tienen la opción de filtrado MAC "nombre propio e único que tiene cada tarjeta de red, por cable o inalámbrica".
Tengo una red de cuatro ordenadores por cable y uno portátil inalámbrico y lo primero que hice fue poner el filtrado MAC y quitar el servidor de DNS.
También tiene razón gatolinux, ya que el que entra si te borra algo es por es un payaso que se quiere hacer notar.

_________________
Webmaster de esta asociación

http://www.aeamcc-enfermedadescraneocer ... rrakis.es/

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Jue Dic 02, 2004 12:00 am
Mensajes: 23
Ubicación: toorreon

Nota Publicado: Lun Dic 20, 2004 7:04 pm 
Arriba  
jejeje que lio no mira para checar si el hackersillo a echo al goraro puedes hacer esto para checar que paso en tu sistema , mira es muy importante que recuerdes cuando usaste las consolas y aque horas, y cuan do entraste como root en consolas virtuales ok

a h ora pasemos alo interezante , te lo digo por pasos:
1 abre una ventana de consola y fimate como root

2 es cribe last --------------este tedara un resultado de conecciones fechas y horas y duracion de las secciones y porcual vty fue y conque usuario se firmaron remotamente en tu sistema ok


es to es de mucha ayuda para saber de donde fue el ataque y, ya que su fue muy listo pudo borrar los logo de wtmp craro si hackeo al root

3 si notas alguna coneccion rara toma nota de las hoaras de coneccion y duracion de las secciones y checa cuantas veses se firmoy con que nombre se firmo , esto te servira para que cheque en tu sistema con el comando w en esas horas y checar sino yntenta conectarse de nuevo

4 checa tu archivo etc/passwd para checar si no creo un usuario para conecciones posteriores

5 con el comando history "atacante" -----------atacante cambialo por el nombre del usuario con el que se firmo y ver que comando uso



creo que con esto puedes indentificar el ataque

otr si cuando haces w o el last tesale que tienes al gun usuario loggeado de una ip x puedes terminarle la seccion

con ps -A ----------- te muetra los prosesor y checa en cual tty tienes una bahs funcinando y checa el PPID

y de las un kill 1233 ------- numero de proseso del tty

a de mas puedes checar que prosesos esta corriendo el intruso en tu sistema pero eso telodigo luego mira que me tengo que marchar pero haslo que tedicho y sitienes dudas aqui estoy

y mira seme pasaba corre nmap para checar si no te abrio un puerto

lo corres e consola nmap localhost

:twisted: un salu2 y recurda actualizar tu sistema y tu kernel y nada te pasara jaja baytelas

 Perfil  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Sab Dic 18, 2004 12:00 am
Mensajes: 5

Nota Publicado: Mar Dic 21, 2004 5:11 pm 
Arriba  
Muchas gracias a todos, ahora he aplicado filtros en IpTables, pero lo q yo tengo duda es si pudo haber entrado debido algun servicio q pueda tener un agujero o una falla en Fedora Core 3 ??

Saludos!

 Perfil  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Jue Dic 02, 2004 12:00 am
Mensajes: 23
Ubicación: toorreon

Nota Publicado: Mar Dic 21, 2004 5:17 pm 
Arriba  
mira lomejor que puedes hacer es instalar nessus y hacerle una audioria de seguridad a tu equipo y para saber que bug tiene tu sistema


y lo puedes descargar de aqui

http://ftp.nessus.org/nessus/nessus-2.2 ... installer/

solo ejecutas en consola

root@localhost#sh nessus-installer.sh

 Perfil  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Mié Abr 18, 2007 11:00 pm
Mensajes: 1209
Ubicación: Cojutepeque, El Salvador C. A.

Nota Publicado: Lun Oct 20, 2008 11:48 pm 
Arriba  
Aunque éste hilo tiene ya años, me ha servido en la actulidad, je je, vulneraron mi pc este día y pues con los tips que ha colocado galinuxhack intetaré corregir algun desastre en mi pc.

Posteaba únicamente para agradecer, y para seguir preguntando:

¿qué medidas hay que tomar luego de un ataque al ordenador? además de las que hay descrito...

Agradeceré las que continuen respondiendo

_________________
Grüße...
Maiku

Full linux alchemist!!!

 Perfil WWW  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Mar Jul 19, 2005 11:00 pm
Mensajes: 3752
Ubicación: /home/Peru/Lima/La Molina

Nota Publicado: Jue Oct 23, 2008 9:29 am 
Arriba  
no tanto instalar nessus galinuxhack, (si es que quiere ver errores en aplicaciones criticos), en su caso, solo es cuestion de puertos, reglas, ips, con un nmap bastaria para ello, si quieres monitorear de manera constante tu server, podrias instalar un IDS. como por ejm. nagios, usando un plugin para los logeos al server.

_________________
"Quiero cambiar al mundo pero no me dan los RPM"
----------------------------
Tony Blair
Linux User # 433253
Ubuntu User # 9562
-----------------------------

 Perfil Email WWW  

Desconectado
Forista Mayor
Forista Mayor
Avatar de Usuario

Registrado: Mié Mar 17, 2004 12:00 am
Mensajes: 986
Ubicación: Caracas - Venezuela

Nota Publicado: Jue Oct 23, 2008 9:52 pm 
Arriba  
Firestarter me parece excelente y bastane sencillo en su uso.

Es el que uso para cerrar puertos y tener abiertos los esenciales como el 80, 21, 22 y 25.

Además me permite hacer uns lista blanca de las direcciones ip que pueden entrar a los servicios de ssh por ejemplo.

_________________
Usuario Linux #397558
http://www.joserafael.com.ve

 Perfil WWW ICQ YIM  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mié Feb 15, 2006 12:00 am
Mensajes: 327
Ubicación: Detrás de ti

Nota Publicado: Sab Oct 25, 2008 8:39 pm 
Arriba  
Ja, gracioso que un post tan viejo vuelva a tener actividad, pero creo que postearé lo que yo haría en caso de algo así para ver si a alguien le sirve.

Primero, pensaría de qué modo habrían logrado entrar, si ninguna contraseña es débil, etc.
En cuanto a conectarse a la wireless, bueno, eso no hay mucho de qué asustarse ya que las pueden crackear muy fácil, sobre todo ahora con el framework de nvidia, si no han leído esa noticia, búsquenla en google, está interesante.

Desactivaría todos los servicios que no uso en el momento y cambiaría el passwd de todo.
Si me rootearon, respaldaría todo y reinstalaría todo el OS.

Si el hdp, vuelve a entrar después de todo eso (no lo de rootear), buscaría en milw0rm o una base de datos de exploits, algún exploit público para los servicios que tengo corriendo.

Si no aparece, entonces estaría lidiando con alguien que realmente sabe lo que hace, si aparece entonces es un script kiddie cualquiera. ésto sólo por curiocidad de ver quién es.

Luego lo más bonito, el access point registra las MAC de quienes han loggeado (si la spoofeó, esperaría a verlo)

Correr airodump para ver las MAC de las personas conectadas a access points ajenos.

Una vez localizado el access point al que está conectado el "hacker" (la diferencia entre hackers y crackers la inventaron los whitehat, así que no creo que valga la pena marcar una diferencia) saldría con mi lap a caminar a ver la dirección en que la señal de dicho acess point aumenta, una vez localizada la casa, tocaría la puerta para sacarle un susto al hdp.

A ver si así sigue jugando ::lol::

Saludos!

_________________
Yo no te puedo decir cómo será la tercera guerra mundial, pero sí te puedo decir que la cuarta será con palos y piedras

 Perfil Email  

Desconectado
Forista Ancestral
Forista Ancestral
Avatar de Usuario

Registrado: Dom Feb 12, 2006 12:00 am
Mensajes: 3162
Ubicación: mount /dev/mex /mnt/gdl

Nota Publicado: Lun Oct 27, 2008 1:59 pm 
Arriba  
no manchen Dic 18, 2004 9:33 am -.-

 Perfil Email WWW ICQ YIM  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Mié Abr 18, 2007 11:00 pm
Mensajes: 1209
Ubicación: Cojutepeque, El Salvador C. A.

Nota Publicado: Lun Oct 27, 2008 2:11 pm 
Arriba  
sip, pero hice la consulta para no abrir un nuevo post xD ya ven que por acá hay muchos señalamientos, el asunto es para confirmar si los pasos siguen vigentes y que otros puedo aplicar....

_________________
Grüße...
Maiku

Full linux alchemist!!!

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Sab Feb 25, 2006 12:00 am
Mensajes: 32

Nota Publicado: Mar Oct 28, 2008 7:24 pm 
Arriba  
Lo que debes hacer primero es averiguar vulnerabilidades de tu distro.
Si tu clave es robusta no creo que halla sido por fuerza bruta. Deshabilita accesos que permitan ver claves en la red, es decir ftp, tenel, claves en html, utliza ssh, https, solo deja accesos a una ip con iptables.
Verifica tus logs con regularidad
, vale la pena que ademas de averiguar con nessus (scanner de seguridad) tus posibles huecos :wink: , instales un IDS , puede ser un snort que te ayude a detectar posibles ataques en la red.

Con el tema de la MAC, no es muy seguro autenticar con este sistema, pues se pueden clonar.....

Adicionalmente y por ultimo, te recomiendo para redes inalambricas RADIUS

 Perfil Email WWW  
Mostrar mensajes previos:  Ordenar por  
 [ 16 mensajes ]  Ir a página 1, 2  Siguiente
Nuevo tema Responder al tema

Saltar a:  


¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 2 invitados

No puede abrir nuevos temas en este Foro
No puede responder a temas en este Foro
No puede editar sus mensajes en este Foro
No puede borrar sus mensajes en este Foro
No puede enviar adjuntos en este Foro

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group :: Style based on FI Subice by phpBBservice.nl :: Todos los horarios son UTC - 6 horas
Traducción al español por Huan Manwë
phpBB SEO