Linux-security

Egy halozat vedelmeben

Fórumok

Udv tudorok!

Nagy reszt linuxos szerverek vannak egy halozatban. Nagy szamu felhasznaloval.
Mit javasoltok alap security intezkedeseknek.

Amit tartalmaz a halozat:
- VLAN-ok
- wifi halozat
- managelheto szvicsek
- managelheto routerek
- linux, unix, es egy kicsi windowsos szerverek(web, levelezes, mysql es egyeb kategoriaban)

Azt hiszem semmit nem hagytam ki! Alap biztonsagi dolgok erdekelnenek. Ki mivel vedene a halozatat belso illetve kulso tamadas ellen. Johet a leg banalisabb is. :)

Hanzo

[megoldva} Help! Betörtek!

Fórumok

Egyik ismerősöm szerverén éppen ki-bejárkálnak. A /tmp/nt könyvtárba tettek fel egy jelszókereső scriptet, azt futtatják 1001 példányban. Találkoztatok már ilyennel? Tud valaki segíteni, hogy hol vagy hogyan keressem a behatolót?

Egyébként webhosting server, kb 200 weblappal és sajnos rendezetlen logokkal. Elég macerás így keresni bennük.

Az apacs error.log-ban találtam egyedül erre utaló nyomokat:

sh: /usr/bin/wget: Permission denied
[Mon Nov 22 20:21:20 2010] [notice] mod_python: Creating 8 session mutexes based on 150 max processes and 0 max threads.
[Mon Nov 22 20:21:21 2010] [notice] mod_python: using mutex_directory /tmp
[Mon Nov 22 20:21:21 2010] [notice] Apache/2.2.9 (Debian) PHP/5.2.6-1+lenny9 with Suhosin-Patch mod_python/3.3.1 Python/2.5.2 mod_ssl/2.2.9 OpenSSL/0.9.8g configured -- resuming normal operations
sh: line 0: cd: /tmp/nt: No such file or directory
sh: -c: line 1: syntax error near unexpected token `;'
sh: -c: line 1: `; 1> /tmp/Ve_cENxShell 2>&1; cat /tmp/Ve_cENxShell; rm -rf /tmp/Ve_cENxShell'

Gondolom ezzel a Ve_cENxShell-el tették fel a scriptet, csak az kérdés hogyan került fel ez a shell. Valami Joomla-ra vagy egyéb php-s cuccra gondolok, de jó jönne egy kis segítség, hogy célirányosabban tudjak keresni.

Érdekességképpen:
A script kb. 2 napig futott. Ezalatt 375 jelszót talált meg véletlenszerű IP címeken. A legegyszerűbb egy "1"-es volt, a legbonyolultabb 16 char, de ez szótáras találat volt. A loginnév mindvégig "Administrator" volt.

Google bot vs. PAX

Fórumok

Mostanaban ilyeneket latok a web szerver logjaban... Latott mar hasonlot valaki?
Az IP a crawl-66-249-66-239.googlebot.com hosthoz tartozik, csak nem engem akarnak hekkelni Google-ek :)

Sep 4 20:28:19 xxxxx kernel: PAX: From 66.249.66.239: execution attempt in: , 00000000-00000000 00000000
Sep 4 20:28:19 xxxxx kernel: PAX: terminating task: /usr/sbin/apache2(apache2):30949, uid/euid: 33/33, PC: 00000000, SP: 5a714aac
Sep 4 20:28:19 xxxxx kernel: PAX: bytes at PC: ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ??
Sep 4 20:28:19 xxxxx kernel: PAX: bytes at SP-4: 5a715a08 515675a0 5a7159bc 00000000 00000020 51796dcc 08ccbc10 517c1ee0 5a714b78 515adff4 08d4f278 08c82f64 08d560b8 08d45084 08dc9650 00000000 00000000 00000000 c9c715c9 4d1254e0 4d1254dc

Avira linuxra

Fórumok

Hello!

Érdekelne, hogy van-e valakinek tapasztalata az Avira linuxos kiadásával?
Debian Lennyt használok desktop célokra, és jó lenne, megnézetni a letöltött sz*raimat, mielőtt winet, illetve dosboxot indítok (jórészt régi DOS-os játékok etc.)Eddig clamavt használtam erre, viszont a minap észrevettem, hogy windowsos gépen a vírusirtó (szintén avira), egy teletöltött pendrive szinte minden mappájában talált valami férget.
Ezért, mivel windowson szerettem, gondoltam egy avira felrakására.
Használta már egyáltalán valaki a linuxos verziót? Tapasztalatok? Fölöslegesen nem akarok semmit felpakolni. Egyáltalán a tűzfal + rkhunter + chkrootkit + erős jelszavak + rendszeres update + vírusirtó elegendő a nyugodt alváshoz linuxon?

Előre is köszi!

(Megoldva) Az opendns/sunbeltdns/googledns beállítása, Smoothwall 3.0SP3-on.

Fórumok

Sziasztok!

Mint kezdő „Linux”-os, a segítségeteket szeretném kérni. A gépem előtt van egy másik, PIII-as gép beállítva, tűzfalnak. Ezen a gépen a „smoothwall 3.0 SP1 update7” verziója fut. Szeretném a gépen a UPC-hez kapcsolt dns szerver címét áthelyezni, az opendns-re. És itt kezdődnek a problémáim. Ugyan találtam egy útmutatót, elvileg a „dhcp-vel kiosztott ISP”-kre vonatkozik ez, a „how to” de úgy tűnik, hogy nem nálam....

Megpróbálom vázlatosan leírni, hogy mit is csináltam eddig:

Készítettem egy file-t (kínomban, már a végén Windows-on - eleinte Ubuntu-n próbáltam, scp-vel. -) a fentebb említett útmutató alapján az "/etc/rc.d" könyvtárba, természetesen elhelyezve benne, az opendns elsődleges, és másodlagos címét, Valamint elnevezve úgy, ahogy ott írják: ( resolv.conf.dnsmasq ) majd a winscp bezárása után belépve „putty”-val, ki is adtam a másolási parancsot, amit írnak, a gép meg is kérdezte, hogy felülírja-e a file-t. Nyomtam egy „y”-t, majd reboot parancs....és minden maradt a régiben... vagyis újraindulás után, maradt a UPC dns kiszolgálása.... Természetesen az opendns oldalán mindent aktiváltam, ami nekem kell.
A dolog pikantériája, hogy megpróbáltam az Ipcop-pal is, és vele megy is gond nélkül, igaz ahhoz az oldalon, egy másik útmutató van, csakhogy én ragaszkodnék a Smoothwall-hoz (jobbnak találom, bár ez lehet, hogy szubjektív vélemény) Abban biztos vagyok, hogy én hibázom, ezért kérlek titeket, hogy segítsetek abban, hogy mit ronthattam el. Segítségeteket köszönöm szépen!

Frissítve: 2011.03.30. A megoldás a következő:
http://blog.dhampir.no/content/use-opendns-with-smoothwall-express-3-x
ezen a linken kaptam az alapötletet.
a bemásolt
DNSMASQ_DNS1=208.67.222.222
DNSMASQ_DNS2=208.67.220.220DNSMASQ_DNS1=208.67.222.222
DNSMASQ_DNS2=208.67.220.220
kevés volt...nem működött - majd megcsináltam a az openndns-en szereplő leírást, tehát készült egy file, az /etc/rc.d/ mappában, az opendns IP számával, amit elneveztem a leírás alapján resolv.conf.dnsmasq -nak.
majd a DNSMASQ_DNS1=208.67.222.222 DNSMASQ_DNS2=208.67.220.220 alá pedig beillesztettem az oldalon megadott
/etc/rc.d/resolv.conf.dnsmasq /etc kódot
vagyis, ennyi a kiegészítés:

DNSMASQ_DNS1=208.67.222.222
DNSMASQ_DNS2=208.67.220.220
/etc/rc.d/resolv.conf.dnsmasq /etc

Számítógépek leállnak, kikapcs, modem számitógépek újraibdulnak, és "lőn világosság."
Miután láttam, hogy működik, kicseréltem a Sunbelt dns szolgáltatására.
Tertalomszürő van telepítve. Azzal is működött.
A Google dns szolgáltatását ugyan nem teszteltem,de ha kettőn ment, akkor gondolom ott is megy. Illetve úgy gondolom, bármely publikus dns szolgáltatóval megy ezzel a megoldással.
Bár végül magam találtam meg a megoldást, de mindenkinek köszönöm aki egy
pillantást is vetett rá, illetve próbált segíteni.

Well:
Because many people read this post ("dates from Google") therefor, I write a short messages for foreign people:
step 1:
Make a file in /etc/rc.d/ and name it resolv.conf.dnsmasq
step 2:
Put in this file ("for example") opendns IP. Like this:
nameserver 208.67.222.222
nameserver 208.67.220.220

Certainly you can put also on other dns ip.
save and close the edit.
Step 3:
Now navigate to /etc/rc.d/rc.updatered file
You need to edit this file. Under the

echo "$GATEWAY" >/var/smoothwall/red/remote-ipaddress
you must type the next:
DNSMASQ_DNS1=208.67.222.222
DNSMASQ_DNS2=208.67.220.220
/etc/rc.d/resolv.conf.dnsmasq /etc

step 4:
Close the file, and reboot the system.

Tested: Smootwall 3.0SP2 update7, Smoothwall 3.0SP3 (after clean install)

That is it! Finally i beg your pardon for my bad English. But i think You can understand everything.

fail2ban

Fórumok

Egy kerdesem lenne fail2ban hasznalokhoz! Hogy lehetseges elmenteni a mar bannolt IP cimeket? Ugy veszem eszre, hogy ujrainditas utan szepen kiurulnek az iptablesbol.

Ha elmentenem az iptablest es visszatoltenem, akkor meg szerintem duplikalna oket.

Mi lehet a megoldas?

authentikacio logolas (kulcs)

Fórumok

Udv!

Debianon alapbol az auth.log fajlba kerulnek be olyan bejegyzesek, hogy ha pl. valaki rossz jelszoval probalkozott, de persze az is, ha sikeresen bejelentkezett. Na most en azt szeretnem logolni, hogy ha valaki rossz kulccsal probalkozik (ssh- n). Van erre valami lehetosegem?

Koszi.