Зафиксирована новая ботнет-сеть, распространяющаяся через подбор паролей по SSH

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 16 Nov 2009.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    В заметке "Rickrolled? Get Ready for the Hail Mary Cloud!"(http://bsdly.blogspot.com/2009/11/rickrolled-get-ready-for-hail-mary.html) рассказано о новой распределенной ботнет-сети, специализирующейся на проникновении путем подбора паролей через SSH. Классические методы блокирования "brute force" атак слабо помогают против новой сети, так как с одного IP адреса производится лишь несколько попыток проверки - в подборе участвуют несколько тысяч машин, каждая из которых перебирает относительно небольшой диапазон вариантов перебора.

    Поставленный эксперимент показал, что к одной из тестовых машин была зафиксирована однородная активность по подбору типовых паролей с 1767 хостов, трафик с которых не носил аномальный характер, а был равномерно распределен во времени, не достигая порога реагирования со стороны систем по блокированию атак. Несмотря на кажущуюся абсурдность идеи подбора паролей, неуклонный рост числа хостов ботнета показывает, что сеть не испытывает недостатка в хостах с типовыми или заведенными по умолчанию аккаунтами.

    Для повышения безопасности можно порекомендовать оставить вход по SSH только для доверительных сетей (через пакетный фильтр, /etc/hosts.allow или директиву "AllowUsers логин@маска_сети логин2@маска_сети2..." в файле конфигурации /etc/ssh/sshd_config). Если необходимо оставить SSH публичным, имеет смысл перенести сервис на нестандартный сетевой порт ("Port N" или "ListenAddress IP:port"). Кроме того, следует убедиться, что в конфигурации запрещен прямой вход пользователя root (PermitRootLogin no).

    16.11.2009
    http://www.opennet.ru/opennews/art.shtml?num=24276
     
    1 person likes this.
  2. aka_zver

    aka_zver Elder - Старейшина

    Joined:
    17 Sep 2009
    Messages:
    471
    Likes Received:
    330
    Reputations:
    73
    неплохо кто-то работает, грамотно
     
  3. ixtor1

    ixtor1 Active Member

    Joined:
    25 Oct 2009
    Messages:
    108
    Likes Received:
    122
    Reputations:
    -7
    очень профессионально ;)
     
  4. hardworm

    hardworm Elder - Старейшина

    Joined:
    6 Sep 2008
    Messages:
    10
    Likes Received:
    32
    Reputations:
    0
    настраивать надо нормально и пароли сложные ставить.... а лучше ключи
     
  5. cupper

    cupper Elder - Старейшина

    Joined:
    6 Jun 2007
    Messages:
    369
    Likes Received:
    92
    Reputations:
    5
    только недавно думал об этой методике и тут бац, уже реализована :) Прям все как я обдумывал :) только я думал не столько о росте ботнета как о том что с такого ботнета можно брутить любой сервис, и неодна защита непоможет, главно чтоб машин в ботнете было побольше.
     
  6. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,373
    Likes Received:
    6,619
    Reputations:
    693
    Ды уж..им ещё осталось нестандартные порты "завоевать" ну и так..На данный момент, так на вскидку, от этого всего можно легко защититься..
     
  7. vvs777

    vvs777 Elder - Старейшина

    Joined:
    16 Nov 2004
    Messages:
    393
    Likes Received:
    212
    Reputations:
    4
    это далеко не новость )))
     
  8. xa-xa89

    xa-xa89 Elder - Старейшина

    Joined:
    17 May 2008
    Messages:
    108
    Likes Received:
    27
    Reputations:
    2
    Все новое хорошо забытое старое!
    Отличается оно от старого только тем что трафик равномерно распределятся.
     
  9. ErrorNeo

    ErrorNeo Elder - Старейшина

    Joined:
    2 May 2009
    Messages:
    923
    Likes Received:
    836
    Reputations:
    402
    пароли от ~10% всех существующих в мире учетных записей входят именно в 10к самых частоиспользуемых - несмотря на то, что всего в мире используется в пределах 100 миллионов паролей
    И это - хотя и приблизительные, но факты

    идея довольно хороша
     
    #9 ErrorNeo, 17 Nov 2009
    Last edited: 17 Nov 2009
  10. Silly.worm

    Silly.worm Member

    Joined:
    13 Jul 2009
    Messages:
    49
    Likes Received:
    17
    Reputations:
    0
    И действительно, все новое - хорошо забытое и оптимизированное старое...
     
  11. login999

    login999 Elder - Старейшина

    Joined:
    12 Jun 2008
    Messages:
    491
    Likes Received:
    280
    Reputations:
    92
    А можно этих 10к самых распространенных в личку ?
     
  12. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    Ну маразм крепчал. Кто то тут предлагал накодить MSSQL скрипт для захвата серверов через брут sa аккаунта)
     
    _________________________
  13. freelsd

    freelsd Elder - Старейшина

    Joined:
    25 Oct 2007
    Messages:
    108
    Likes Received:
    25
    Reputations:
    10
    Давно уже... Root напрямую во бзде отключен(а в России в основном бздя в отличие от Европы), так что нестрашно. По собственному опыту могу сказать, что перебирают 3-4 раза в минуту, а мой робот отправляет владельцам AS айпишники взломанных машин. Плюс можно поставить root test и легко получить приватный софт по подбору паролей, Honey Net уважаемые =)