24 декабря 2023 г. Архивач восстановлен после серьёзной аварии. К сожалению, значительная часть сохранённых изображений и видео была потеряна. Подробности случившегося. Мы призываем всех неравнодушных помочь нам с восстановлением утраченного контента!
Сегодня узнал, что кто то пытается подобрать данные для входа на мой сервак в течении полумесяца уже
>>303818702 (OP) Найди статью на хабре про безопасность SSH. Если в кратце, то в сети рыщут миллионы ботов, подбирающие пароли. Достаточно изменить порт с дефолтного на другой и 99% отсеется.
Кста, че значит systemd[1]: i2pd.service: Main process exited, code=killed, status=6/ABRT systemd[1]: i2pd.service: Failed with result 'signal'. systemd[1]: i2pd.service: Consumed 1d 8h 6min 38.968s CPU time. Я чет не очень понял, прога сдохла сама или ее прибило потому что процессор жрала сильно и долго?
Как-то побывал в админке битрикса одного регионального сайта по продаже строй материалов.
Там какой-то шиз пытался инъекции три месяца слать. Не помню где это увидел. Кажется в комментах. Так и понять не могу, если инъекции явно не проходили, нахуя три месяца дудосить сайт в бессмысленных попытках провести атаку, которая явно не работает.
>>303818867 >SIGABRT (от англ. signal и abort) — сигнал, используемый в POSIX-системах, посылаемый процессом самому себе при выполнении функции abort() для аварийной остановки с выполнением дампа памяти в случае невозможности дальнейшего продолжения программы.
Алсо, каждый на каждый IPv4 постоянно идут попытки брута ссх. Перенос ссх демона на другой порт уменьшает число попыток брута на пару порядков. Обычно еще накатывают fail2ban, который банит ip после 3й неудачной попытки брута. Если совсем параноик, можно еще замутить чето типа port knocking
>>303819221 >и при этом при явной неудаче продолжать три месяца бессмысленные атаки? Софт не понимает что такое "бессмысленно". Если домен или ип адрес в базе хек софта, то он будет пытаться снова и снова, потому что софту похуй что там ничего не срабатывает конкретно у тебя. Какир просто скармливает базу там допустим из 100М доменов в софт и через неделю снимает то, что удалось ломануть. В зависимости от уязвимости там будет какое-то количество успешно похеканых сайтов или не будет мимокакир
>>303819083 А можно ли как то понять че именно там пошло не так? Вот как когда я дебажу что то локально, у меня прям стек вызовов есть. А тут просто ошибка и все, нихуя не понято.
>>303819599 Нужно открыть файл, куда пишет errorlog вот этот сервис i2pd.service. Возможно, что он выводит ошибки в STDERR, и этот вывод перенаправляется в какой-то файл.
Это просто боты нашли, что у тебя есть ssh с парольным доступом и вяло стучатся. Подобрать — это когда у тебя тысячи запросов в секунду с попыткой ввода пароля. А то, что на скриншотах так, вялотекущий дроч.
Я лично запретил подключение по ssh со всех адресов, кроме локалхост. Цепляюсь к серверу по впн, и затем захожу по ssh как бы с локалхоста. Авторизация только ключи. Если что-то пойдет не так, всегда есть веб консоль у хостинг провайдера
>>303818702 (OP) У тебя fail2ban не стоит? У тебя можно рутом зайти на сервер? У тебя включена авторизация по паролям? Если хоть один раз - да, пиздуй нахуй из профессии.
>>303820160 >У тебя fail2ban не стоит? Да > У тебя можно рутом зайти на сервер? Да > У тебя включена авторизация по паролям? Да > Если хоть один раз - да, пиздуй нахуй из профессии. Не очень понял как все это связано с профессией Intern Researcher'а
>>303820160 Никогда не понимал принципиальность отсутствия входа под рутом. Если ты отключил вход по паролю, какая нахуй разницы под рутом или кем ты туда ходишь?
>>303818702 (OP) Боты сканят открытый 22 порт и долбят в него словарными учётками и паролями. Ты думаешь это кто-то вручную пытается делать? Взял первый попавшийся адрес
И это, ты бы закрыл SSH для всех кому не лень, или хотя бы на порт нестандартный перевесил его.
>>303820530 >на порт нестандартный Хуета бесполезная. Просто самому менее удобно заходить будет. Лучше авторизацию по ключам сделать и оставить дефолтный порт.
>>303820351 По паролю можно будет из любой залупы зайти, хоть с ipmi, ilo хоть с мобилки и т.д. К ключом же можно легко пососать и экстренно возвращаться из отпуска чтоб пройти в машинный зал дата-центра.
>>303820654 >Ну вот ресерчни как все это сделать. Это несложно. А то какие-то скрипт-кидди выебут. Почему выебут, если у меня пароль стоит? Его же они не подберут
>>303820811 Пока не поставишь fail2ban, могут затратить мноооого времени и таки подобрать. Просто временный бан сильно осложнит это по времени, а авторизация по ключу в принципе сделает эту срань невозможной без каких-либо охуенных дыр типа как xz-utils.
>>303820946 >могут затратить мноооого времени и таки подобрать. Разве что если пароль словарный. Технически сама реализация tcp/ip стека не позволит добиться хоть сколько-нибудь приличной скорости перебора. Да и нет по сути никакой разницы что пароль долбить что ключ..
>>303821079 Тут ещё вопрос что вреднее... Процессорного времени на обработку через тот-же file2ban расходуется сильно больше а профиты фактически нулевые в условиях достаточной сложности пароля.
Единственная польза от file2ban это то что боты просто перестанут долбить столкнувшись в блокировкой.
>>303821235 Ты рофлишь. Там сущие копейки того несчастного процессорного времени. Читать лог, видеть отшитые попытки ковыряние, заносить адреса и считать количество, а в конце впросто накинуть правило на фаервол. Все. Это меньше чем сам sshd.
>>303821235 Я вообще не вижу причин использовать фейл2баню. Это какая-то нуб трапа для ленивых. Сделай ты один раз аксес лист в iptables/ufw, разрешив только свои адреса и забанив все остальное.
>>303818702 (OP) Если у тебя есть открытые порты/протоколы авторизации без настроенных аксес листов, то атаки происходят в автоматическом режиме, шанс что ктото дрюкает целенаправленно тебя оконулевой. Тупа бот нашел твой сервачек и подрюкивет его как и миллионы других.
>>303821320 >сущие копейки Да нормально file2ban жрёт в сравнении с дефолтным отказом sshd разница по затратам ресурсов в сотню раз будет. А если ты уверен в энтропии своего пароля - то чего ты боишься ?
>>303821772 Хызы, я использую два локальных сервера, один сервер печати, другой сервер ИИ. Но обычно используют облачные, как хост для сайтов или можно создать сервер почты или жпн
>>303821650 Ладно, сейчас глянул он оказывается на пистоне написан, поэтому хавает больше чем сам ssh. Но честно говоря пихуй, у меня любой сервес жрет в разы больше.
>А если ты уверен в энтропии своего пароля - то чего ты боишься ? Мне неудобно с паролями. У меня ключи, утилитка которая их автоматом инжектит и все.
>>303821838 Ягдрассил очередная локальная хуерга без задач для 3.5 анонов? (без негатива). Напоминает как в 2000-ых мы перекидывали провода из квартир, чтобы поиграть на локалке в кс 1.6)
Раз про ботов речь, держу один ресурс на вики-движке, ресурс супер-локальный и простой, для ограниченной аудитории (но недостаточно ограниченной, чтобы вводить ручную регистрацию админом). Так у меня ежедневно регистрировалось по 20-50 ботов нахуй, суммарно тысячи их зарегалось. Притом ставил капчи-хуяпчи - абсолютно бесполезно. Переписал стандартный код регистрации на php на свой, поменял некоторые вещи просто - боторегистрации прекратились.
Смотрел по сети, это так со всеми ресурсами на разных вики-движках. Я в ахуе, кто-то хуй знает зачем преследует цель подчинить себе абсолютно все возможные вики-ресурсы, ебануться.
>>303822129 yggdrasil нужен когда хочется получить публичный ip, а его нет. Вместо hamachi можно использовать. Но реально мало людей которым это надо. Я вот в Австралии ноду сделал. И весь ебучий континет на пол месяца ни гигабайта не израсходовал. Зря деньги потратил, короче
Пчел, это боты всё делают. На все айпишники во все стандартные порты ломятся боты. Им не нужен конкретно ты, им нужно пополнение ботнета. Кулхацкер просто запускает софтину и скармливает ей диапазон айпи и словарь паролей. И всё. В RDP тоже долбятся по кд, причём в нестандартные порты тоже. Если пароль подошёл, бот тут же вливает туда майнера или шифратора.
>>303822733 Я тебя правильно понял, ты говоришь, что деньги зря потратил, но сейчас хочешь решить проблему с мимоботами? Тащемта зачем, если тебе невыгодно?
>>303818702 (OP) а какой тебе вред от этого? если никакого, то и проблемы нет по сути. можно настолько сложный и длинный пароль сделать, что фиг подберешь, там же по словарям брутфорс скорее всего
>>303827196 >Я сам охуел когда запустил фтп а к нему весь Китай стучался Я сам охуел, когда выложил на домашнюю файлопомойку файлы по работе и редкую никому не нужную музычку, а с гугла в день приходила почти сотня реальных человек и качала это.
Технически это футболка, т-shirt. Майки не ношу. Вместо штор - перекинутая через трубу под потолком ткань, отводится руками в сторону. Балкона нет - я на первом живу. Окна все в растениях, это база. Впрочем и тегал ты в начале не меня. Мои коты - всё.
>>303818702 (OP) Я вообще охуел когда впервые запустил просто локальный сервак чтобы поиграться, а мне начали запросы с внешних айпишников лететь. Тоесть какие-то уёбки всё это время дудосили мой порт и чекали возможность коннекшена, хотя я в серверную тематику никогда до этого не лез. Мне тогда даже крипово стало помню.