[SSH] porta 22 e brute force attacks

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
Blizzard
Master
Master
Messaggi: 1509
Iscritto il: mar 2 gen 2007, 22:53
Nome Cognome: Giovanni Santostefano
Slackware: 12.2
Kernel: 2.6.27.7-smp
Desktop: Fluxbox
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da Blizzard »

danix ha scritto:vabbè, però quest'esempio trovato al volo su wikipedia mi sembra abbastanza eloquente http://it.wikipedia.org/wiki/Port_knocking#Benefici, mi sbaglio??
humm... 18 milioni di miliardi di tentativi (nel caso peggiore) per una sequenza di 3 porte
effettivamente è un bel problema per il lamerone :roll:

edit:
interessante sulla versione inglese c'è un link ad un pdf che spiega un portknocker in C

Avatar utente
MAT
Linux 4.x
Linux 4.x
Messaggi: 1242
Iscritto il: mer 9 mar 2005, 0:00
Nome Cognome: Matteo Magni
Kernel: 2.6.20
Desktop: Fluxbox
Distribuzione: Gentoo
Località: Vignola, Modena

Re: [SSH] porta 22 e brute force attacks

Messaggio da MAT »

Blizzard ha scritto:Le porte sono poche (se non sbaglio qualcosa come 65535 - wellknown port) se ho un firewall impostato per aprire ssh se vengono effettuate connessioni su 4 porte scelte, quasi quasi mi fido più di connettermi ad un demone e passare una password o avere un programma che comunica con il server effettuado determinati scambi di messaggi (ai voglia a fare un bf :D).
Eh già, è così facile indovinare una sequenza di 4 porte su 65536. Hai una probabilità "discretamente alta", pari a 65536^-4, cioè 1 su 16 miliardi di miliardi.
Immagine
Blizzard ha scritto:Mi era venuta anche in questo momento l'idea che si potrebbe creare un programma che si sostituisce alla shell di login.
Questo programma ha un signal impostato a 50 secondi per fare la execve di /sbin/halt
e ti chiede una ulteriore password
se la password è giusta execve di /bin/sh
se la password è sbagliata execve /sbin/halt
se il lamer rimane stordito quei 50 secondi non capendo bene cosa sta accadendo il segnale temporizzato si attiva e il sistema fa lo shutdown.
Cioè?? Spiega, spiega. Fare lo shutdown del sistema?? Ecco come provocare un bel DoS. Ma stai scherzando, vero?!
Blizzard ha scritto:In alternativa si potrebbe chiudere semplicemente la connessione/stoppare il demone/inviare una denuncia a polizia.postale.it :lol:

Che ve ne pare?
Che sinceramente basta qualche riga di iptables: http://www.debian-administration.org/articles/268
La polizia postale ti riderebbe dietro.

Mario Vanoni
Iper Master
Iper Master
Messaggi: 3174
Iscritto il: lun 3 set 2007, 21:20
Nome Cognome: Mario Vanoni
Slackware: 12.2
Kernel: 3.0.4 statico
Desktop: fluxbox/seamonkey
Località: Cuasso al Monte (VA)

Re: [SSH] porta 22 e brute force attacks

Messaggio da Mario Vanoni »

Blizzard ha scritto: Mi era venuta anche in questo momento l'idea che si potrebbe creare un programma che si sostituisce alla shell di login.
Questo programma ha un signal impostato a 50 secondi per fare la execve di /sbin/halt
e ti chiede una ulteriore password
se la password è giusta execve di /bin/sh
se la password è sbagliata execve /sbin/halt
se il lamer rimane stordito quei 50 secondi non capendo bene cosa sta accadendo il segnale temporizzato si attiva e il sistema fa lo shutdown.
In alternativa si potrebbe chiudere semplicemente la connessione/stoppare il demone/inviare una denuncia a polizia.postale.it :lol:

Che ve ne pare?

Gio
Metodo che usiamo da piu` di un lustro in ditta, restrict(1):

Patrick H. Wood and Stephen G. Kochan
UNIX SYSTEM SECURITY
(C) 1985 by Pipeline Associates, Inc.
ISBN 0-672-48494-3
da pagina 149 in avanti
* Restricted Environment *

Al login /bin/restrict quale shell,
che ha la sua directory /restrict,
la quale contiene pochissimi bin,
password fissa, ma complicata.

Denyhosts controlla chi prova,
non permette una seconda prova.

Se raggiunge il login,
riceve un messaggio che imbroglia, stile
Microsoft(R) MS-DOS 1.1
(C) Copyright Microsoft Corp. 1991-1992
C:\HOME\xyz>

Per andare avanti deve sapere quale bin usare,
ssh e telnet non esistono,
o sono celati in un bin con opzione segreta.
Ad ogni bin non esistente, p.e. date, risponde
C:\HOME\xyz>

Fin qui cose trovabili in internet/biblioteca,
il resto non posso svelarlo, segreto della ditta.

In ogni caso, in 6 anni mai una intrusione,
ma centinaia di TDL registrati da denyhosts.

Avatar utente
Blizzard
Master
Master
Messaggi: 1509
Iscritto il: mar 2 gen 2007, 22:53
Nome Cognome: Giovanni Santostefano
Slackware: 12.2
Kernel: 2.6.27.7-smp
Desktop: Fluxbox
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da Blizzard »

hei MAT non mi picchiare :D
MAT ha scritto:Eh già, è così facile indovinare una sequenza di 4 porte su 65536. Hai una probabilità "discretamente alta", pari a 65536^-4, cioè 1 su 16 miliardi di miliardi.
Se il problema è un bf io che non uso un port knocker ma una password >=11 cifre (numeri, lettere maiuscole/minuscole, simboli) che non penso si trovi in nessun vocabolario che problemi dovrei farmi?
Mi sembra che le probabilità di ricostruire la password siano pure abbastanza basse
MAT ha scritto:Cioè?? Spiega, spiega. Fare lo shutdown del sistema?? Ecco come provocare un bel DoS. Ma stai scherzando, vero?!
Puoi anche semplicemente chiudere la connessione, non ti obbligo a fare nulla. Ovvio che un server dove si connettono centinaia di utenti non lo spegni ma fondamentalmente il pc di casa mia, in cui ci accedo solo io, appena violato da qualche malintenzionato preferirei spegnerlo essendo a qualche chilometro di distanza ed ignaro di tutto.
MAT ha scritto: Blizzard ha scritto:In alternativa si potrebbe chiudere semplicemente la connessione/stoppare il demone/inviare una denuncia a polizia.postale.it :lol:

Che ve ne pare?


Che sinceramente basta qualche riga di iptables: http://www.debian-administration.org/articles/268
La polizia postale ti riderebbe dietro.
Ma
Blizzard ha scritto:inviare una denuncia a polizia.postale.it
l'hai presa sul serio?
Immagine

Comunque avevo capito si parlasse di accesso al proprio pc.
Pure che sto in facoltà e qualcuno mi entra nel pc per me è un danno maggiore lasciarlo fare che spegnerlo e risolvere il tutto quando torno a casa.

ciao
Gio

Avatar utente
MAT
Linux 4.x
Linux 4.x
Messaggi: 1242
Iscritto il: mer 9 mar 2005, 0:00
Nome Cognome: Matteo Magni
Kernel: 2.6.20
Desktop: Fluxbox
Distribuzione: Gentoo
Località: Vignola, Modena

Re: [SSH] porta 22 e brute force attacks

Messaggio da MAT »

Io invece avevo inteso che si parlasse comunque di accesso ad un sistema che dovesse erogare servizi, quindi mi pareva logico parlare di DoS. È che ero ancora calato nel mestiere, del resto non avevo ancora timbrato l'uscita.. :lol:

Rispondi