- A hozzászóláshoz be kell jelentkezni
- 3656 megtekintés
Hozzászólások
offtopic: trey: s/egyöttműködnek/együttműködnek
Egyebkent erdekes a felvetes. Szerintem jelenleg nincs akkora veszelye ennek, de ennek a dolgozatnak a nyoman valoszinuleg tobben raugranak a dologra.
Viszont annak orulok, hogy ilyen gyorsan lepett erre az open source kozosseg, ez a hash igen jo otlet, mashol is tamogatnam.
- A hozzászóláshoz be kell jelentkezni
Peldaul hol? Egyebkent egyetertek :-)
- A hozzászóláshoz be kell jelentkezni
OpenSSH 4.0-val:
echo "Host *" >> /etc/ssh/ssh_config
echo "HashKnownHosts yes" >> /etc/ssh/ssh_config
Instructions for installing OpenSSH 4.0 and enabling hashed hosts on OpenBSD [nms.csail.mit.edu]
- A hozzászóláshoz be kell jelentkezni
Engem inkabb az idegesit, hogy nyilvan tobb porton futtathatnek elvileg tobb ssh daemon-t is pl. Na ebben az esetben allandoan reklamal szerencsetlen ssh kliens, hogy megvaltozott a hostkey, dehat nyilvan: a 22-es porton listen-elo ssh nyilvan tok masik mint pl a 222-es porton levo ...
- A hozzászóláshoz be kell jelentkezni
Ugyanazt a host key-t megadni mindkettőnek?
- A hozzászóláshoz be kell jelentkezni
Én ezt úgy oldom meg, hogy a rendszer hosts fájljába és a saját .ssh/config-omba is felveszem az ilyen spéci gépeket többször, különböző nevekkel és így kényelmesen be tudom állítani hozzájuk a szükséges portot és szükség szerint a felhasználót, kulcsot stb.
üdv
atya
- A hozzászóláshoz be kell jelentkezni
és pl a bash_history-ból kiszedett felhasználónév-gép párosok? :-)
- A hozzászóláshoz be kell jelentkezni
A paranoid rendszergazda bebetonozza a szerveret, mellerak egy atomreaktort a szarkofagba, majd elvagja a linket olloval. Es meg biztonsagi frissitesek miatt sem kell aggodnia....
Megeri?
- A hozzászóláshoz be kell jelentkezni
jól sejtem, hogy ha valaki megszerzi a saját listámat, attól még a jelszavakat nem fogja megtudni? csak host és publikus kulcsa lesz... nemde?
ha igen, akkor meg mit kell parázni?
- A hozzászóláshoz be kell jelentkezni
Márkus Sándor wrote:
> jól sejtem, hogy ha valaki megszerzi a saját listámat, attól még a
> jelszavakat nem fogja megtudni? csak host és publikus kulcsa lesz... nemde?
> ha igen, akkor meg mit kell parázni?
Olvasd el a cikk címét: ssh worm.
Tehát onnan indul a probléma, hogy a worm bejut a te ssh szerveredre
(mert az hibás) és a known_hosts fájlodat felhasználva további
szerverekre terjed szét.
- A hozzászóláshoz be kell jelentkezni
> jól sejtem, hogy ha valaki megszerzi a saját listámat, attól még a
> jelszavakat nem fogja megtudni? csak host és publikus kulcsa lesz...
> nemde?
>
> ha igen, akkor meg mit kell parázni?
Mert a cikk szerzője arra akar rámutatni, hogy ha felbukkanna egy remote ssh
bug, akkor a worm tudna ugy terjedni, hogy a megfertozott gep usereinek
known-host-jait venne celba tovabbiakban. Sokkal hatekonyabban terjedne
igy, mint iptartomanyok portszkennelesevel.
Kb. ugyanaz, mint wines emailben terjedo progik OutLook cimjegyzeket
hasznaljak tovabbkuldeshez...
- A hozzászóláshoz be kell jelentkezni
Segitsetek mar, mer en nem vagom hogy mi is a gond itt. Tehat feltorik
az accomat es megszerzik a known_hosts file-omat, akkor most mi is a
baj? (Mar azon kivul, hogy bejutottak ami eleg nagy gaz.)
Megtudjak, hogy hova szoktam belepni? Kiprobalhatjak oda is az ismert
jelszavaimat? Mert mas gondot en nemigen latok, ez meg menni fog nekik
know_hosts file nelkul is, ha nem is annyira konnyen. Szoval, oke, oke,
kockazat, de emiatt nem fogok ssh-t frissiteni. ;)
Vagy mi az amit nem latok?
- A hozzászóláshoz be kell jelentkezni
akkor b változat, vagyis rosszul értelmeztem a cikket ?!
ezek szerint egy ilyen worm miután talált egy sshd-t futtató gépet, bejut, majd a lista alapján tovaterjed?
milyen károkat tud okozni esetlegesen?
- A hozzászóláshoz be kell jelentkezni
ennek mekkora az eselye?
- A hozzászóláshoz be kell jelentkezni
Az a baj, hogy szamos helyen az automatizalt taszkok miatt a tavoli gepekre a belepes publikus kulccsal tortenik, es az is ott van a known_hosts mellett. Magyarul onnan az ssh worm mar tud tovabb terjedni.
- A hozzászóláshoz be kell jelentkezni
> ezek szerint egy ilyen worm miután talált egy sshd-t futtató gépet, bejut, majd a lista alapján tovaterjed?
A dokumentum ennek a lehetoseget vizsgalja...
> milyen károkat tud okozni esetlegesen?
Ha mar shellje van? Barmit. Zombi gepkent hasznalja a geped a DDoS-hoz, irc botot futtat, warez-t terjeszt, exploit letolto helynek hasznalja, vagy csak eppen gyerekpornot tesz a public_html-edbe, ami miatt 10 kotelet kapsz...
- A hozzászóláshoz be kell jelentkezni
"Az SSH-nak köszönhetően a rendszeradminisztrátorok akár sok száz gépet is kényelmesen felügyelhetnek a saját kényelmes irodájukból."
Ahogy azt a laikus elképzeli. Így terjednek a városi legendák. A kényelmes rendszergazda kényelmes irodája...
- A hozzászóláshoz be kell jelentkezni
Pontosabban?
- A hozzászóláshoz be kell jelentkezni
Csekély. De nem nulla.
Honsin
- A hozzászóláshoz be kell jelentkezni
Minek az eselye?
Hogy felbukkan egy ssh worm?
Hogy remote bug van az sshd-ben?
Vagy hogy talal ssh kulcsokat, amelyekkel tovabb tud
terjedni az ismert hostokra?
Ha talalnak ilyen bugot, akkor lesz expoit is tutira, de lesz javitas is igen gyorsan.
Tehat a kihasznalas eselye eleg kicsi. Persze egy ilyen bug utan rendesen
korul kell nezni ssh kiszolgalot futtato gepeken.
Ha viszont mar bejutott es van rsa vagy dsa kulcs, akkor szabad a palya.
De csak akkor, ha jelszo nelkul hasznaljuk a kulcsunkat ill. ha mar beadagoltuk a jelszot az agentnek. :)
A known_host nelkul persze nem sok eselye lenne megtalalni a megfelelo gepeket.
Megoldas: Hasznaljnk 4-es ssht vagy megpatkolt 3.9-et HashKnownHosts parameterrel.
Legyen jelszo a privat kulcson.
Figyeljuk rendszeresen az erratakat.
Es akkor minden nap orulni fogunk...
(Persze ha van beer a fricskoban :))
- A hozzászóláshoz be kell jelentkezni
Pl. az /etc/passwd fajlban jo lenne, ha a jelszavak nem
sima szovegkent latszananak...
:)
- A hozzászóláshoz be kell jelentkezni
ishida wrote:
> Legyen jelszo a privat kulcson.
A privát kulcs pedig legyen hardver kulcson :)
- A hozzászóláshoz be kell jelentkezni
a hardver kulcs pedig a Nap mértani középpontjában :)
- A hozzászóláshoz be kell jelentkezni
Pont ezt nem akarom! Raadasul az egyik egy port forward eredmenyekeppen kerult "csak" oda a 222-es portra (peldanak okaert) ...
- A hozzászóláshoz be kell jelentkezni
On 2005-05-12, LGB <spam@lgb.hu> wrote:
>
> Engem inkabb az idegesit, hogy nyilvan tobb porton futtathatnek elvileg
> tobb ssh daemon-t is pl. Na ebben az esetben allandoan reklamal
> szerencsetlen ssh kliens, hogy megvaltozott a hostkey, dehat nyilvan: a
> 22-es porton listen-elo ssh nyilvan tok masik mint pl a 222-es porton levo
NoHostAuthenticationForLocalhost yes
- A hozzászóláshoz be kell jelentkezni