Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: DDOS атака с моего сервера.  (Прочитано 16192 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Отражение луны

  • Активист
  • *
  • Сообщений: 407
  • горячий гнидокос
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #30 : 07 Октября 2012, 23:23:41 »
Крон от рута это же нормально?  :idiot2:
Ubuntu server 12.04 x64
Acer aspire one 721 [AMD K125, 6Gb DDR3, ATI Radeon HD 4225] && Ubuntu 12.10 (Gnome shell 3.6) && Google chrome && Google services
Android 4.0

Оффлайн xeon_greg

  • Активист
  • *
  • Сообщений: 981
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #31 : 08 Октября 2012, 17:48:43 »
1) для ssh настроить аутентификацию по ключу, по паролю убрать
2) поставить https://help.ubuntu.ru/wiki/fail2ban
3) показать
sudo iptables-save
и еще в ssh запретить логин для рута, если он включен.

shame

  • Гость
Re: DDOS атака с моего сервера.
« Ответ #32 : 08 Октября 2012, 20:10:43 »
и порт для шела не помешает сменить

Оффлайн ii343hbka

  • Старожил
  • *
  • Сообщений: 1048
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #33 : 08 Октября 2012, 20:17:47 »
а я бы еще webmin выкинул

Пользователь решил продолжить мысль 08 Октября 2012, 20:18:31:
ну а для PF пользователя с ограниченными правами

Пользователь решил продолжить мысль 08 Октября 2012, 20:19:05:
и подбор по ssh - поищите защита от ssh брутфорса средствами ipt
ж)
ммм... Убунточка

Оффлайн censor

  • Старожил
  • *
  • Сообщений: 1126
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #34 : 08 Октября 2012, 20:32:52 »
и подбор по ssh - поищите защита от ssh брутфорса средствами ipt
вешаем на нестандартный порт и отваливается 99% ботов.

Оффлайн ii343hbka

  • Старожил
  • *
  • Сообщений: 1048
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #35 : 08 Октября 2012, 20:46:47 »
ну это понятно) я вот вешал, а потом так лень стало ключ дополнительный указывать
причем везде( и ssh, и scp, и gitolite, да и много еще, понятно, что есть алиасы, но все-таки

ж)
ммм... Убунточка

Оффлайн RustemNur

  • Почётный модератор
  • Старожил
  • *
  • Сообщений: 2939
  • умрешь с вами
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #36 : 08 Октября 2012, 20:49:09 »
вешаем на нестандартный порт и отваливается 99% ботов.

по-моему, все 100% отваливаются

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #37 : 09 Октября 2012, 00:26:25 »
и порт для шела не помешает сменить
Порт шела, это ssh который 22-й?
Если да, то в правилах iptables стояло ограничение с определенного айпи.

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12130
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: DDOS атака с моего сервера.
« Ответ #38 : 09 Октября 2012, 00:29:52 »
Что гадать - логи смотреть надо.
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн tork

  • Автор темы
  • Новичок
  • *
  • Сообщений: 29
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #39 : 09 Октября 2012, 00:40:37 »
Что гадать - логи смотреть надо.
Логи не посмотреть, ДЦ заблокировал сервер без возможности восстановления. К щастью бэкапы успел сохранить себе на компютер.
Теперь вопрос в другом, надо быстро арендовать сервер с оперативной памятью до 24 гб. В пределах 4к рублей желательно в Украине, может быть кто посоветует?
И соответственно нормальные правила iptables надо сделать. А есть ли здесь люди которые могут их грамотно написать? Готов заплатить денюжку, часть правил имееться уже, ну или на крайняк нужна консультация по этим правилам, мб что где не так, или что то надо добавить. (по этому поводу в ПМ)


shame

  • Гость
Re: DDOS атака с моего сервера.
« Ответ #40 : 09 Октября 2012, 10:53:42 »
А сам игровой сервер случайно не с дыркой?

Оффлайн Отражение луны

  • Активист
  • *
  • Сообщений: 407
  • горячий гнидокос
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #41 : 09 Октября 2012, 13:38:13 »
Так что насчет рутовых сессий для крона в логе? Они должны отображаться, или это какой-то "левый" крон?
Гугл выдаёт... спорную информацию.
Ubuntu server 12.04 x64
Acer aspire one 721 [AMD K125, 6Gb DDR3, ATI Radeon HD 4225] && Ubuntu 12.10 (Gnome shell 3.6) && Google chrome && Google services
Android 4.0

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: DDOS атака с моего сервера.
« Ответ #42 : 09 Октября 2012, 13:44:51 »
Так что насчет рутовых сессий для крона в логе?
Sep 30 23:57:38 AccountingDev sshd[28483]: Failed password for root from 200.111.148.221 port 37260 ssh2
Если ip левый, вывод очевиден.

Оффлайн Отражение луны

  • Активист
  • *
  • Сообщений: 407
  • горячий гнидокос
    • Просмотр профиля
Re: DDOS атака с моего сервера.
« Ответ #43 : 09 Октября 2012, 14:52:46 »
Я про
Oct  9 13:17:01 AccountingDev CRON[9160]: pam_unix(cron:session): session opened for user root by (uid=0)
Oct  9 13:17:01 AccountingDev CRON[9160]: pam_unix(cron:session): session closed for user root
И так далее. С левых айпи ко мне все еще ломятся, пролистал логи, меры предосторожности принял, все работает, левых процессов нет, всем спасибо. Вот остался только вопрос по поводу крона. Мне кажется странным, что он в логе скачет.
Вроде как на моей бунте тоже в логе он есть, но вроде как напоролся на пару тем, что данные записи свидетельствуют о взломе)
« Последнее редактирование: 09 Октября 2012, 14:55:45 от Отражение луны »
Ubuntu server 12.04 x64
Acer aspire one 721 [AMD K125, 6Gb DDR3, ATI Radeon HD 4225] && Ubuntu 12.10 (Gnome shell 3.6) && Google chrome && Google services
Android 4.0

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: DDOS атака с моего сервера.
« Ответ #44 : 09 Октября 2012, 15:17:48 »
Вот остался только вопрос по поводу крона. Мне кажется странным, что он в логе скачет.
Не, нормально. У мну на шляпе похожий лог.
Цитата: /var/log/audit/audit.log
type=CRED_ACQ msg=audit(1349780461.042:4849): pid=23875 uid=0 auid=4294967295 ses=4294967295 subj=system_u:system_r:crond_t:s0-s0:c0.c1023 msg='op=PAM:setcred acct="root" exe="/usr/sbin/crond" hostname=? addr=? terminal=cron res=success'

 

Страница сгенерирована за 0.063 секунд. Запросов: 22.