Size: a a a

DC20e6: DEFCON Ульяновск

2019 March 20

AE

Alexey Extor in DC20e6: DEFCON Ульяновск
Ну что за люди:
Mar 20 17:20:04 dc20e6-0x03 sshd[27931]: reverse mapping checking getaddrinfo for hostby.fcloud.biz [88.214.26.89] failed - POSSIBLE BREAK-IN ATTEMPT!
Mar 20 17:20:04 dc20e6-0x03 sshd[27931]: Connection closed by 88.214.26.89 port 49441 [preauth]
Mar 20 17:20:05 dc20e6-0x03 sshd[27933]: reverse mapping checking getaddrinfo for hostby.fcloud.biz [88.214.26.89] failed - POSSIBLE BREAK-IN ATTEMPT!
Mar 20 17:20:05 dc20e6-0x03 sshd[27933]: Connection closed by 88.214.26.89 port 49872 [preauth]
Mar 20 17:20:07 dc20e6-0x03 sshd[27935]: reverse mapping checking getaddrinfo for hostby.fcloud.biz [88.214.26.89] failed - POSSIBLE BREAK-IN ATTEMPT!
Mar 20 17:20:07 dc20e6-0x03 sshd[27935]: Connection closed by 88.214.26.89 port 50329 [preauth]
источник

KK

Kirill Kotov in DC20e6: DEFCON Ульяновск
)))
источник

F

Fred in DC20e6: DEFCON Ульяновск
¯\_(ツ)_/¯
источник

AE

Alexey Extor in DC20e6: DEFCON Ульяновск
Pryanik
Можно ли как-то логировать эту блокировку? А то вдруг потом сайт не будет работать и гадай потом почему  😂
Думаю, еще этот вопрос решается контролем изменений конфигурации. Если вы используете Configuration Managers и храните историю измения конфигураций - не проблема определить что изменение конфигурации поломало приложение.
источник

AE

Alexey Extor in DC20e6: DEFCON Ульяновск
Vladimir Kulikov
Тогда вопрос : как задетектить шелл?
источник

KK

Kirill Kotov in DC20e6: DEFCON Ульяновск
Pryanik
А чем забрутфорсить порт кнокинг можно? И как от этого защититься? 😂😂
Типо только конкретные порты и кол-во попыток ? 🤔
Можно попробовать использовать iptables recent, но это реально паранойя
источник

P

Pryanik in DC20e6: DEFCON Ульяновск
Alexey Extor
Думаю, еще этот вопрос решается контролем изменений конфигурации. Если вы используете Configuration Managers и храните историю измения конфигураций - не проблема определить что изменение конфигурации поломало приложение.
Ну вообще на самом деле логирование может помочь и при детекте шелла на сайте
Типо shell.php пытался заюзать функцию X и админ быстро чекает что там и почему)
источник

EA

Evgeniy Abramov in DC20e6: DEFCON Ульяновск
Не факт, что это разрабы оставили шелл. Может их уже похачили до вас))
источник

VK

Vladimir Kulikov in DC20e6: DEFCON Ульяновск
Сосед спрашивает, реально шелл был?)))
источник

WS

Wire Snark in DC20e6: DEFCON Ульяновск
Супер :)
источник

D

Dok in DC20e6: DEFCON Ульяновск
Куды вопросы слать?
источник

EP

Egor Podmokov in DC20e6: DEFCON Ульяновск
Dok
Куды вопросы слать?
Сюда
источник

EA

Evgeniy Abramov in DC20e6: DEFCON Ульяновск
Ну я так предположил, часто бывает Просто)
источник

IL

Ilya Lenin in DC20e6: DEFCON Ульяновск
Как отнеслись разрабы вообще?
источник

D

Dok in DC20e6: DEFCON Ульяновск
Что делать с 53м портом?
источник

D

Dok in DC20e6: DEFCON Ульяновск
Вечные споры вокруг него)
источник

VK

Vladimir Kulikov in DC20e6: DEFCON Ульяновск
Может переименовали?)
источник

VK

Vladimir Kulikov in DC20e6: DEFCON Ульяновск
источник

AE

Alexey Extor in DC20e6: DEFCON Ульяновск
Ilya Lenin
Как отнеслись разрабы вообще?
К наказанию? )))
источник

AE

Alexey Extor in DC20e6: DEFCON Ульяновск
Dok
Что делать с 53м портом?
А что с ним не так?
источник