Reglamento general de los foros   •   FAQ   •   Buscar en el foro •  Registrarse | Iniciar sesión 



Foros Linux » Administración del sistema » Seguridad


Nuevo tema Responder al tema
 [ 15 mensajes ] 
Patrocinadores

Autor
Buscar:
Mensaje

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Vie Nov 09, 2007 12:00 am
Mensajes: 142
Ubicación: # !/bin/false

Nota Publicado: Vie Nov 09, 2007 10:22 pm 
Arriba  
Hola a todos, tengo algunas PC's en casa y las utilizo para fines domesticos, solo escuchar música, utilizar el IRC, la red MSN, navegar por paginas, escuchar radios on line, programar, aprender, etc. Pero nada demasiado importante.

Utilizo GkrellM para monitoriar mi sistema y cree un monitor a ssh (port 22) y a www (port 80), ya que tengo un ssh y un apache montados para poder acceder facilmente a mis archivos desde cualquier lugar.

La historia comienza al despertarme despues de mucho dormir, sentarme en la PC y ver en el monitor del puerto 22 (ssh) 1 conexión abierta.

Lo primero que hago inmediatamente es un:

$: who

No tuve respuesta solo mi usuario loggueado.

$: ps -aux | grep ssh

Bueno esto me mostro el PID del proceso y el IP de donde provenia

$: /etc/init.d/ssh stop

Pare el servicio como primera medida

$: telnet [IP] 22
Conecte al puerto 22 del IP por telnet para saber si era un proxy o no. No lo era, estaba efectivamente el puerto 22 abierto y corria un Ubuntu.

Me fijo el log /var/log/auth.log

Y veo muchisimas entradas provenientes del mismo IP provando por diccionario nombres de usuario hasta que encontro el usuario root (:P) de ahi me mostraba un intento de conexión ya que estaba intentando sacar la password.

Paso siguiente realize:

dig -mx [IP]

Y saque información sobre de donde venia esta conexión asi como los DNS.

Google el nombre de dominio de donde provenia la conexión y me encontre con que era una universidad en Porto Alegre, Brasil en la cual estan las carreras de Informática.

Me fui a contacto, y envie un Email adjuntando logs y notificando lo ocurrido.

SOLUCION: Instale fail2ban y lo configure para que en 2 intentos fallidos de loguin, directamente le de un ban al atacante de 800 segundos, a 3 bans se dropea permanentemente el IP (esto por IPTables)
Saludos

Overclock Orange

 Perfil WWW ICQ  

Desconectado
Forista Legendario
Forista Legendario
Avatar de Usuario

Registrado: Mié May 24, 2006 11:00 pm
Mensajes: 2373

Nota Publicado: Vie Nov 09, 2007 10:51 pm 
Arriba  
valla, parece que tienes conocimiento de seguridad y redes, estaria bien que escribireras algunos manuales sobre esto en el foro a nivel muy basico, que este tema me interesa

_________________
Muerto hasta donde yo se

 Perfil WWW  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Jue Nov 30, 2006 12:00 am
Mensajes: 408
Ubicación: Misantla, Ver.

Nota Publicado: Vie Nov 09, 2007 11:12 pm 
Arriba  
Si me parece que sabes algo sobre esto, y pues esto nos ha pasado a varios, como dice biomega, podrias escribir algun manual para nosotros sobre ese tema :wink:

Saludos.

_________________
Gentoo - Intel Pentium 4 HT 3.0Ghz | 1 Gb ram | E-Geforce Nvidia 6200-Le | Seagate Barracuda 500 gb
Jose Luis Barrientos Teran

 Perfil Email WWW  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Vie Nov 09, 2007 12:00 am
Mensajes: 142
Ubicación: # !/bin/false

Nota Publicado: Sab Nov 10, 2007 1:21 am 
Arriba  
Amigos soy un ignorante absoluto en el tema de seguridad y en cualquier tema en general jaja.

Si esto que hice fue muy sencillo prometo escribir bien detallado como lo hice por si podemos evitar algo ;)

Un saludo muy grande a todos :)

_________________
Overclock_Orange
Registered GNU/Linux user #45635

http://www.codigounix.com.ar/
Free software is freedom (Richard M. Stallman)

 Perfil WWW ICQ  

Desconectado
Forista Mayor
Forista Mayor
Avatar de Usuario

Registrado: Sab Jul 30, 2005 11:00 pm
Mensajes: 933
Ubicación: /world/europe/spain/catalonia/girona/figueres

Nota Publicado: Mié Nov 14, 2007 3:34 pm 
Arriba  
Pues sabes más que nosotros jejejeje. Y esos conocimientos que sabes servirían a muchas personas creeme :D

_________________
* Asociación de usuarios de GNU/Linux "La Pipa Plena"
* Mi blog[/b]

 Perfil Email WWW  

Desconectado
Forista Mayor
Forista Mayor
Avatar de Usuario

Registrado: Dom Mar 13, 2005 12:00 am
Mensajes: 554
Ubicación: Colombia

Nota Publicado: Mié Nov 14, 2007 5:33 pm 
Arriba  
Me incluyo, escribe los manuales!! :D

 Perfil  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Vie Nov 09, 2007 12:00 am
Mensajes: 142
Ubicación: # !/bin/false

Nota Publicado: Mié Nov 14, 2007 8:03 pm 
Arriba  
Queridos amigos foreros, esta semana estoy con muchisimo trabajo, prometo que cuando me desocupe (espero que pronto escribire algo)
Un saludo!

_________________
Overclock_Orange
Registered GNU/Linux user #45635

http://www.codigounix.com.ar/
Free software is freedom (Richard M. Stallman)

 Perfil WWW ICQ  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mar Feb 27, 2007 12:00 am
Mensajes: 279
Ubicación: PANAMA

Nota Publicado: Mié Nov 14, 2007 11:43 pm 
Arriba  
waoo fue tan interesante que queria seguir leyendo xD... es impresionante ver como usas tantos comandos y con una seguridad barbara!

para ser un "ignorante absoluto" eres bueno!

_________________
http://greer.nodolinux.com

 Perfil WWW  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Lun Jun 12, 2006 11:00 pm
Mensajes: 11

Nota Publicado: Jue Nov 15, 2007 4:25 am 
Arriba  
Yo tengo una experiencia parecida.

Hace tiempo tenía ssh visible desde internet por el puerto 22 y desde el curro me dio por mirar el fichero de "messages", bueno pues empiezo a ver intentos de conexiones usando algun tipo de diccionario, hasta que de pronto veo en una de ellas "Establecida" y yo no era, rápidamente paré el servicio ssh. Esto fue de forma casual no quiero pensar que hubiera pasado si no me da por mirar el fichero, también por que acababa de activar el servicio y lo estaba monitorizando pero no me duro ni 24h sin que no fuese atacado.

En mi caso la IP era de Francia y ya no mire más.

En otro foro de Linux también salio por casualidad este tema y se dijeron una serie de recomendaciones que os resumo:

1º iptables + fail2ban (La de Wasabi)
2º No permitir login a root.
No tener ssh corriendo en el puerto estándar
No usar contraseñas, usar certificados
3º Usar "Port Knocking" para levantar el servicio y bajarlo cuando se deje de usar.

Bueno estás son algunaa - seguro que hay más - que se pueden complementar entre si.

Saludos.

 Perfil  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mié Ago 30, 2006 11:00 pm
Mensajes: 255
Ubicación: Cali - Colombia

Nota Publicado: Vie Nov 16, 2007 9:35 am 
Arriba  
Tengo un server de correo montado en un Slackware 10.2 y como buen novato nunca revisaba los logs. Un buen día me dio por revisar el log llamado “messages” de la siguiente forma “tail –f messages” y me comenzó aparecer intentos fallido de usuarios al puerto 22, intentaban conectarse al ssh desde la misma ip, todo lo hacian desde un Server que a mi concepto habian secuestrado, dogo esto por que la gente de fujifilm no se va a poner a joder a un pobre desconocido como lo soy yo jaja. El cuento es que en mi ignoracia lo que ice fue cambiar el puerto de escucha del ssh y jamás volví a tener esa actividad por suerte el intruso no era muy habilidoso por que mi parche es muy simple.

Por otro lado deberías escribir el manual en realidad tu post esta bien interesante.

El tema de seguridad me interesa mucho tengo un libro que se llama “Hackers en Linux” te enseñan a proteger tu Linux partiendo desde el ataque, cubren ataques locales, desde intranet, Internet, en fin te ayuda de todo.

Si necesitas ayuda para escribir el manual o algo unamos nuestros poderes para escribir un buen manual.

Lo que mas me parece es que tienes un escenario montado con el cual podemos hacer pruebas.


Cuenta conmigo si necesitas ayuda, la idea es aprender en la marcha escribiendo el manual.

_________________
ceduardo
[Linux USER #462524 ][Debian]
http://www.calinuxeros.org
IRC: irc.freenode.net Channels: (#debian-es – #debian)

 Perfil Email  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Vie Nov 09, 2007 12:00 am
Mensajes: 142
Ubicación: # !/bin/false

Nota Publicado: Mar Nov 20, 2007 12:32 am 
Arriba  
ceduardo me super interesa tu propuesta
bueno mis vias de contactos estan visibles aqui en el foro te invito a q nos contactemos para armar algo
saludos

_________________
Overclock_Orange
Registered GNU/Linux user #45635

http://www.codigounix.com.ar/
Free software is freedom (Richard M. Stallman)

 Perfil WWW ICQ  

Desconectado
Moderador
Moderador
Avatar de Usuario

Registrado: Mar Mar 27, 2007 12:00 am
Mensajes: 795
Ubicación: Temuco - Chile

Nota Publicado: Mar Nov 20, 2007 6:11 am 
Arriba  
yo igual se un poco sobre seguridad, si quieres tambien cuenta conmigo para el manual, enviame un mp

_________________
-- "Social Engineer -> Because there is no patch for human stupidity"
GamerX (Samp-server) | Stats

 Perfil Email WWW  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mié Ago 30, 2006 11:00 pm
Mensajes: 255
Ubicación: Cali - Colombia

Nota Publicado: Mar Nov 20, 2007 7:16 am 
Arriba  
Wasabi listo como puedes ver principe-ante esta dispuesto a ayudar.

Fijemos una fecha y nos encontramos en el msn y planear los que va ser el manual.

Salu2
PD: principe-ante tengo el extraño sentimiento que has leido de Kevin Mitnick jajaja por ahi tengo algo del hombre para leer "The Art of Deception"

_________________
ceduardo
[Linux USER #462524 ][Debian]
http://www.calinuxeros.org
IRC: irc.freenode.net Channels: (#debian-es – #debian)

 Perfil Email  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Vie Nov 09, 2007 12:00 am
Mensajes: 142
Ubicación: # !/bin/false

Nota Publicado: Mar Nov 20, 2007 4:19 pm 
Arriba  
dale barbaro por mensaje privado les hago llegar mi dirección de MSN

_________________
Overclock_Orange
Registered GNU/Linux user #45635

http://www.codigounix.com.ar/
Free software is freedom (Richard M. Stallman)

 Perfil WWW ICQ  

Desconectado
Forista Menor
Forista Menor
Avatar de Usuario

Registrado: Mié Oct 31, 2007 12:00 am
Mensajes: 78
Ubicación: /ARG/bsas/AsdLand

Nota Publicado: Mar Sep 02, 2008 8:29 pm 
Arriba  
Bueno, ya te mandé un mp, espero no llegar tarde :mrgreen:.

btw, lindo thread :)

 Perfil  
Mostrar mensajes previos:  Ordenar por  
 [ 15 mensajes ] 
Nuevo tema Responder al tema

Saltar a:  


¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 2 invitados

No puede abrir nuevos temas en este Foro
No puede responder a temas en este Foro
No puede editar sus mensajes en este Foro
No puede borrar sus mensajes en este Foro
No puede enviar adjuntos en este Foro

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group :: Style based on FI Subice by phpBBservice.nl :: Todos los horarios son UTC - 6 horas
Traducción al español por Huan Manwë
phpBB SEO