[SSH] porta 22 e brute force attacks

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
tiferet
Linux 1.x
Linux 1.x
Messaggi: 103
Iscritto il: sab 29 apr 2006, 0:25
Slackware: 13.1 (x86_64)
Kernel: 2.6.33.4
Desktop: KDE 4.4.3

[SSH] porta 22 e brute force attacks

Messaggio da tiferet »

Salve a tutti!

Breve spiegazione del problema: fino ad oggi ho sempre utilizzato un servizio ssh sul PC di casa in modo da averlo sempre disponibile anche all'università e al lavoro. La porta su cui è in ascolto non è quella standard, per evitare gli attacchi tramite bot. Purtroppo, recentemente, l'università ha inserito una politica un po' troppo restrittiva nel filtraggio delle connessioni, per cui non posso utilizzare porte diverse dalla 22 per il servizio ssh. L'autenticazione attualmente è basata sulla coppia di chiavi asimmetriche, senza passphrase in modo da potere creare un cronjob di sincronizzazione dei dati automatico. La domanda che vi pongo è: gli attacchi brute force ad un server su cui è attivo un servizio ssh possono essere efficaci se l'autenticazione è basata sulla coppia di chiavi? In teoria, non potendo ricreare la coppia di chiavi originali, non dovrebbe essere possibile autenticarsi, o sbaglio?

Grazie a tutti per le risposte!

Avatar utente
robbybby
Linux 4.x
Linux 4.x
Messaggi: 1223
Iscritto il: sab 16 dic 2006, 10:48
Slackware: 13.1 / 64 bit
Kernel: 3.3.x
Desktop: KDE 4.4.5
Località: Fra Trantor e Terminus

Re: [SSH] porta 22 e brute force attacks

Messaggio da robbybby »

Leggermente OT: e se provassi ad aggiungere un port knocking sul tuo PC, per stare piu' tranquillo? (sempre che le restrizioni imposte dall'universita' non lo impediscano).

Avatar utente
Luci0
Staff
Staff
Messaggi: 3591
Iscritto il: lun 27 giu 2005, 0:00
Nome Cognome: Gabriele Santanché
Slackware: 12.2 14.0
Kernel: 2.6.27.46- gen 3.2.29
Desktop: KDE 3.5.10 Xfce
Località: Forte dei Marmi
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da Luci0 »

In effetti se apri la porta 22 i lamer cominciano subito a bussare ...

Avatar utente
davide77
Linux 2.x
Linux 2.x
Messaggi: 359
Iscritto il: mar 26 apr 2005, 0:00
Desktop: xfce
Distribuzione: XUbuntu
Località: Bergamo

Re: [SSH] porta 22 e brute force attacks

Messaggio da davide77 »

Secondo me disattivando l'accesso interattivo (quello con password) stai abbastanza al sicuro. L'unico problema potrebbe essere che la chiave non ha password perché se ti rubano la chiave privata possono entrare nel tuo pc senza problemi.

Puoi anche guardare questo http://sshguard.sourceforge.net/, è un controllo in più che sbatte fuori i tentativi "brute force" o qualunque tentativo ripetitivo.

Avatar utente
tiferet
Linux 1.x
Linux 1.x
Messaggi: 103
Iscritto il: sab 29 apr 2006, 0:25
Slackware: 13.1 (x86_64)
Kernel: 2.6.33.4
Desktop: KDE 4.4.3

Re: [SSH] porta 22 e brute force attacks

Messaggio da tiferet »

robbybby ha scritto:Leggermente OT: e se provassi ad aggiungere un port knocking sul tuo PC, per stare piu' tranquillo? (sempre che le restrizioni imposte dall'universita' non lo impediscano).
Era una idea che avevo avuto, googlando in giro, ma presumo che le connessioni su porte strane siano proprio impedite, quindi anche il port knocking...
davide77 ha scritto:Secondo me disattivando l'accesso interattivo (quello con password) stai abbastanza al sicuro. L'unico problema potrebbe essere che la chiave non ha password perché se ti rubano la chiave privata possono entrare nel tuo pc senza problemi.
Questo è vero, ma rubare una chiave privata che sta in un pc in un ufficio chiuso a chiave è un po' complesso e lascerebbe segni evidenti (e.g. non trovo più il computer :lol: ). È ovvio, invece, che la chiave privata che mi porto appresso nella pennina usb è protetta da una passphrase non banale!

Dalle risposte che mi avete dato, credo di potere stare al sicuro; devo solo inserire qualche regola di iptables per evitare di ritrovarmi con migliaia di tentativi di accesso falliti, inutili ma noiosi.

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da danix »

più che altro le regole basilari sono di disabilitare l'accesso come utente root e di scegliere una passphrase bella pesante, tipo i primi 4 versi della divina commedia, in inglese e al contrario :D

Magari ti prendi nota anche degli ip di chi ti fa il bruteforce sulla 22 e li banni per sempre (sperando di non ritrovarti mai con il client in quel range di ip) :lol:


PS
Offtopic: Approfitto del thread molto interessante, mi linkate qualche guida al port knocking "for dummies"??

Grazie mille
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
MAT
Linux 4.x
Linux 4.x
Messaggi: 1242
Iscritto il: mer 9 mar 2005, 0:00
Nome Cognome: Matteo Magni
Kernel: 2.6.20
Desktop: Fluxbox
Distribuzione: Gentoo
Località: Vignola, Modena

Re: [SSH] porta 22 e brute force attacks

Messaggio da MAT »

Valuta fail2ban per bloccare i tentativi di accesso ripetitivi.
danix ha scritto:Magari ti prendi nota anche degli ip di chi ti fa il bruteforce sulla 22 e li banni per sempre (sperando di non ritrovarti mai con il client in quel range di ip)
In effetti potrebbe essere un problema se chi ti attacca è nella tua stessa rete universitaria :)

Avatar utente
tiferet
Linux 1.x
Linux 1.x
Messaggi: 103
Iscritto il: sab 29 apr 2006, 0:25
Slackware: 13.1 (x86_64)
Kernel: 2.6.33.4
Desktop: KDE 4.4.3

Re: [SSH] porta 22 e brute force attacks

Messaggio da tiferet »

MAT ha scritto:In effetti potrebbe essere un problema se chi ti attacca è nella tua stessa rete universitaria :)
Cosa che ritengo parecchio improbabile: di gente che conosca ssh, a parte gli amministratori della rete, ce n'è veramente poca... ed in ogni caso a quel punto potrei rivolgermi a chi di dovere.

Avatar utente
Blizzard
Master
Master
Messaggi: 1509
Iscritto il: mar 2 gen 2007, 22:53
Nome Cognome: Giovanni Santostefano
Slackware: 12.2
Kernel: 2.6.27.7-smp
Desktop: Fluxbox
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da Blizzard »

danix ha scritto:PS
Offtopic: Approfitto del thread molto interessante, mi linkate qualche guida al port knocking "for dummies"??
ciao,
non so se è un vero port knocker ma potresti ad esempio creare una coppia di programmi client/server.
Il server resta in ascolto del client su una determinata porta 32456.
Il client che te lo porti ad esempio su pennetta si connette al server ed esegue un misterioso scambio di messaggi.
Se questi messaggi sono giusti fa (il server) una execve su sh /etc/rc.d/rc.sshd start
ed il server è partito.
Poi con diverse opzioni del client lo fai tacere allo stesso modo.

Penso si possa anche fare solo un server che aspetta una parola d'ordine e ti basta fare

$ telnet ilmiodominio.dyndns.org 32456
(sever) Ciao che tempo fa oggi?
(tu) > Il cuculo canta sotto la panca :S
(server) Ok! ti apro ssh .
Connection closed
$

$ telnet ilmiodominio.dyndns.org 32456
(sever) Ciao che tempo fa oggi?
(tu) > Non sono affari tuoi
(server) Ok! chiudo ssh grr...
Connection closed
$


Penso che una cosa simile potrebbe fungere da port knocker

Avatar utente
Blizzard
Master
Master
Messaggi: 1509
Iscritto il: mar 2 gen 2007, 22:53
Nome Cognome: Giovanni Santostefano
Slackware: 12.2
Kernel: 2.6.27.7-smp
Desktop: Fluxbox
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da Blizzard »

quasi quasi se ho tempo faccio un bel port knocker simile in C o in python :D

Mario Vanoni
Iper Master
Iper Master
Messaggi: 3174
Iscritto il: lun 3 set 2007, 21:20
Nome Cognome: Mario Vanoni
Slackware: 12.2
Kernel: 3.0.4 statico
Desktop: fluxbox/seamonkey
Località: Cuasso al Monte (VA)

Re: [SSH] porta 22 e brute force attacks

Messaggio da Mario Vanoni »

Idea in piu`

http://freshmeat.net/projects/denyhosts

lo usiamo da anni in ditta, funziona benisssimo

Avatar utente
Blizzard
Master
Master
Messaggi: 1509
Iscritto il: mar 2 gen 2007, 22:53
Nome Cognome: Giovanni Santostefano
Slackware: 12.2
Kernel: 2.6.27.7-smp
Desktop: Fluxbox
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da Blizzard »

Mario Vanoni ha scritto:Idea in piu`

http://freshmeat.net/projects/denyhosts

lo usiamo da anni in ditta, funziona benisssimo
davvero bello.
Contando che i primi tentativi di bf si sprecano (ma anche no) tra qwerty,12345,... è una soluzione comunque fondamentale per tenere alla larga scocciatori.

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da danix »

Giovanni ma l'idea del port knocking è quella di avere le porte sempre chiuse, se tu metti un demone in ascolto su una porta questa rimane aperta, anche ammesso che non sia quella di ssh, non ci possono essere problemi in tal senso??


denyhosts devo provarlo :)
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
Blizzard
Master
Master
Messaggi: 1509
Iscritto il: mar 2 gen 2007, 22:53
Nome Cognome: Giovanni Santostefano
Slackware: 12.2
Kernel: 2.6.27.7-smp
Desktop: Fluxbox
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da Blizzard »

danix ha scritto:Giovanni ma l'idea del port knocking è quella di avere le porte sempre chiuse, se tu metti un demone in ascolto su una porta questa rimane aperta, anche ammesso che non sia quella di ssh, non ci possono essere problemi in tal senso??
Sorry! avevo scritto che questa cosa poteva fungere da port knocker, intendevo che comunque non era un port knocker ma che poteva raggiungere gli stessi risultati. Effettivamente per definizione non lo è quindi sorry ancora :D .

Mi ero posto il problema di un bf sul port knocking.
Adesso non so come funzionano bene i port knocker in realtà ma pensavo che si poteva essere sempre soggetti a bf. Solo che anzichè metterti a dire tante parole d'ordine ti metti a bussare tante porte. Se becchi la sequenza giusta ti apre comunque ssh.

Le porte sono poche (se non sbaglio qualcosa come 65535 - wellknown port) se ho un firewall impostato per aprire ssh se vengono effettuate connessioni su 4 porte scelte, quasi quasi mi fido più di connettermi ad un demone e passare una password o avere un programma che comunica con il server effettuado determinati scambi di messaggi (ai voglia a fare un bf :D).
Ovviamente questo è un ragionamento che non regge in larga scala perchè non posso mettermi a fare il bf di ogni singolo pc esistente. Tuttavia non sono i bot che mi preoccupano ma eventuali attacchi mirati.

Vabè che poi pure se si becca la password del demone o la corretta combinazione di porte bussate devi comunque azzeccare la password di login o avere la coppia di chiavi.
E anche se hai quelle devi sbrigarti a far tacere lo scriptino che mi segnala via email (o sms se se ne ha la possibilità) che qualcuno è entrato via ssh :badgrin:


Mi era venuta anche in questo momento l'idea che si potrebbe creare un programma che si sostituisce alla shell di login.
Questo programma ha un signal impostato a 50 secondi per fare la execve di /sbin/halt
e ti chiede una ulteriore password
se la password è giusta execve di /bin/sh
se la password è sbagliata execve /sbin/halt
se il lamer rimane stordito quei 50 secondi non capendo bene cosa sta accadendo il segnale temporizzato si attiva e il sistema fa lo shutdown.
In alternativa si potrebbe chiudere semplicemente la connessione/stoppare il demone/inviare una denuncia a polizia.postale.it :lol:

Che ve ne pare?

Gio

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: [SSH] porta 22 e brute force attacks

Messaggio da danix »

Blizzard ha scritto:Le porte sono poche (se non sbaglio qualcosa come 65535 - wellknown port) se ho un firewall impostato per aprire ssh se vengono effettuate connessioni su 4 porte scelte, quasi quasi mi fido più di connettermi ad un demone e passare una password o avere un programma che comunica con il server effettuado determinati scambi di messaggi (ai voglia a fare un bf :D).
Ovviamente questo è un ragionamento che non regge in larga scala perchè non posso mettermi a fare il bf di ogni singolo pc esistente. Tuttavia non sono i bot che mi preoccupano ma eventuali attacchi mirati.
vabbè, però quest'esempio trovato al volo su wikipedia mi sembra abbastanza eloquente http://it.wikipedia.org/wiki/Port_knocking#Benefici, mi sbaglio??
Blizzard ha scritto:[...]
E anche se hai quelle devi sbrigarti a far tacere lo scriptino che mi segnala via email (o sms se se ne ha la possibilità) che qualcuno è entrato via ssh :badgrin:


Mi era venuta anche in questo momento l'idea che si potrebbe creare un programma che si sostituisce alla shell di login.
Questo programma ha un signal impostato a 50 secondi per fare la execve di /sbin/halt
e ti chiede una ulteriore password
se la password è giusta execve di /bin/sh
se la password è sbagliata execve /sbin/halt
se il lamer rimane stordito quei 50 secondi non capendo bene cosa sta accadendo il segnale temporizzato si attiva e il sistema fa lo shutdown.
In alternativa si potrebbe chiudere semplicemente la connessione/stoppare il demone/inviare una denuncia a polizia.postale.it :lol:

Che ve ne pare?

Gio
Questi ultimi sono degli spunti interessanti :)
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Rispondi