Thema geschlossen
Ergebnis 1 bis 7 von 7

Thema: (Gelöst) Wie finde ich heraus, wer in mein System einbrechen wollte?

  1. #1
    Newbie Avatar von DerGrosseBaer
    Registriert seit
    08.05.2006
    Beiträge
    22

    Standard (Gelöst) Wie finde ich heraus, wer in mein System einbrechen wollte?

    Ab und zu, so alle paar Tage, finde ich in /var/log/messages einen Eintrag wie diesen:

    May 8 09:56:05 myserver IN=ppp0 OUT= MAC= SRC=xxx.xxx.xxx.xxx DST=yyy.yyy.yyy.yyy LEN=48 TOS=0x00 PREC=0x00 TTL=117 ID=6819 PROTO=TCP SPT=3047 DPT=22 WINDOW=65535 RES=0x00 SYN URGP=0
    Wie kann ich herausfinden, wer in mein System einbrechen wollte bzw. von wo der Eindringling kam? Welche Tools verwendet ihr in so einem Fall?

    mfg,
    DGB

  2. #2
    Administrator Avatar von Rain_Maker
    Registriert seit
    06.02.2006
    Beiträge
    5,458

    Standard AW: Wie finde ich heraus, wer in mein System einbrechen wollte?

    Also ich verwende bei solchen "Angriffen" Baldrian und Kamillentee, das beruhigt.

    Das sieht nach einer ganz normalen, gedroppten Anfrage auf Port 22 aus, was zugegebenermassen theoretisch ein Angriff sein *könnte*.

    Läuft bei Dir überhaupt ein SSH-Server? Wenn Nein, dann "Wo nichts läuft ist auch nichts zu holen". Die Firewall hat die Anfrage gedroppt, wenn ich das richtig sehe. Es gibt einige Scriptkiddies, die nach verwundbaren Servern suchen und wild durch die Gegend scannen und da diese meist keine Ahnung haben, was sie tun, ist ein sauber konfigurierter Rechner kein lohnendes Ziel und fertig.

    Wenn Du unbedingt dem "bösen Hacker" auf die Spur kommen willst, dann solltest Du zuerst nachsehen, ob dieser Eintrag z.B. zig male nacheinander innerhalb kürzester Zeit auftaucht, ansonsten würde ich hier nicht in Paranoia ausbrechen, denn ein "Angreifer", der nur einmal nachfragt und nach einem "NEIN" vom Server einfach verschwindet stellt wohl keine ernsthafte Gefahr dar.

    Ansonsten gilt, immer zeitnahe Sicherheits-Patches einspielen, sichere Passwörter verwenden, das Übliche eben.


    Greetz,


    RM
    "Programming today is a race between software engineers striving to build better & bigger idiot-proof programs and the Universe trying to produce bigger & better idiots. So far, the Universe is winning." (Rick Cook)

    Dies ist ein _öffentliches_ Supportforum, keinerlei Support per PN, EMail oder Instant Messenger.

    openSUSE 11.4 - 3.2.X-desktop - fluxbox 1.3.2

    For Windows-Problems - Reboot / For Linux-Problems - BE ROOT!
    (==> Und hier das wirkliche "Geheimnis meines Erfolges")

  3. #3
    Berater
    Registriert seit
    14.02.2006
    Ort
    127.0.0.1
    Beiträge
    24

    Standard AW: Wie finde ich heraus, wer in mein System einbrechen wollte?

    Hi,

    du suchst n IDS such mal im Netz, nennt sich Snort


    Greez Basti

  4. #4
    Newbie Avatar von DerGrosseBaer
    Registriert seit
    08.05.2006
    Beiträge
    22

    Standard AW: Wie finde ich heraus, wer in mein System einbrechen wollte?

    Danke für die bisherigen Antworten. Panik bricht keine aus, denn

    1. ist sshd so konfiguriert, daß nur Public Key Authentifizierung möglich ist
    2. ist sshd so konfiguriert, daß es nur im internen Netz lauscht
    3. läßt die Firewall keinen Verbindungsaufbau von außen zu

    Ich hab auch nicht vor, gegen irgendwelche Script Kiddies vorzugehen.

    Mich interessiert prinzipiell die Vorgangsweise, wie man einem Angreifer nachspürt. Wie verfolgt man jemand im Internet? In den diversen Büchern zu diesem Thema ist das ja immer toll beschrieben, wie sie den Angreifer von System zu System verfolgt haben, aber wie genau das gemacht wurde, steht nie drinnen.

  5. #5
    Administrator Avatar von Rain_Maker
    Registriert seit
    06.02.2006
    Beiträge
    5,458

    Standard AW: Wie finde ich heraus, wer in mein System einbrechen wollte?

    Zitat Zitat von DerGrosseBaer
    Danke für die bisherigen Antworten. Panik bricht keine aus, denn

    1. ist sshd so konfiguriert, daß nur Public Key Authentifizierung möglich ist
    2. ist sshd so konfiguriert, daß es nur im internen Netz lauscht
    3. läßt die Firewall keinen Verbindungsaufbau von außen zu
    Thumbs up, gute Konfiguration.

    Ich hab auch nicht vor, gegen irgendwelche Script Kiddies vorzugehen.
    Jupp, die sind die Mühe auch meist nicht wert, weil die null Ahnung haben und bei guter Konfiguration (siehe oben) sich eher "lohnendere" Ziele, wie den nächsten ungepatchten *Ich_schreib_jetzt_kein_OS_hin_ihr_könnts_euch_ja_ denken*-PC suchen und den dann "hacken".

    Mich interessiert prinzipiell die Vorgangsweise, wie man einem Angreifer nachspürt. Wie verfolgt man jemand im Internet? In den diversen Büchern zu diesem Thema ist das ja immer toll beschrieben, wie sie den Angreifer von System zu System verfolgt haben, aber wie genau das gemacht wurde, steht nie drinnen.
    Nun ja, da gibt es wohl 2 Möglichkeiten.

    Entweder man verwendet die Standard-Tools wie Traceroute&Co oder die Experten haben irgendwelche Experten-Tools, die sie nicht so einfach verraten wollen, sonst würden sie diese in die Berichte reinschreiben, oder?

    Eine nette Site, die ein paar Standard-Tools zum Ausprobieren enthält ist:

    www.dnsstuff.com

    Greetz,

    RM
    Geändert von Rain_Maker (09.05.2006 um 11:24 Uhr)
    "Programming today is a race between software engineers striving to build better & bigger idiot-proof programs and the Universe trying to produce bigger & better idiots. So far, the Universe is winning." (Rick Cook)

    Dies ist ein _öffentliches_ Supportforum, keinerlei Support per PN, EMail oder Instant Messenger.

    openSUSE 11.4 - 3.2.X-desktop - fluxbox 1.3.2

    For Windows-Problems - Reboot / For Linux-Problems - BE ROOT!
    (==> Und hier das wirkliche "Geheimnis meines Erfolges")

  6. #6
    Newbie Avatar von DerGrosseBaer
    Registriert seit
    08.05.2006
    Beiträge
    22

    Standard AW: Wie finde ich heraus, wer in mein System einbrechen wollte?

    Zitat Zitat von Rain_Maker
    Nun ja, da gibt es wohl 2 Möglichkeiten.
    Entweder man verwendet die Standard-Tools wie Traceroute&Co oder die Experten haben irgendwelche Experten-Tools, die sie nicht so einfach verraten wollen, sonst würden sie diese in die Berichte reinschreiben, oder?
    Eine nette Site, die ein paar Standard-Tools zum Ausprobieren enthält ist:
    www.dnsstuff.com
    Danke für den Link.

    Ich hab auch einen Hinweis auf whois bekommen. Das hab ich mir installiert, und konnte damit auch schon die Infos der Systeme abrufen, von denen der Einbruchsversuch kam.

    Ist doch nett zu wissen, daß man sich an einen ISP-Admin wenden kann, wenn mal jemand zu aufdringlich wird.
    Gentoo

  7. #7
    Administrator Avatar von Rain_Maker
    Registriert seit
    06.02.2006
    Beiträge
    5,458

    Standard AW: Wie finde ich heraus, wer in mein System einbrechen wollte?

    Zitat Zitat von DerGrosseBaer
    Ist doch nett zu wissen, daß man sich an einen ISP-Admin wenden kann, wenn mal jemand zu aufdringlich wird.
    Jupp, das ist auch der Sinn der Sache .

    Damit ist die Sache wohl erstmal erledigt.

    -----> closed.

    Greetz,

    RM

    (Im Zweifelsfalle, PN an mich, denke aber das Thema ist erledigt).
    "Programming today is a race between software engineers striving to build better & bigger idiot-proof programs and the Universe trying to produce bigger & better idiots. So far, the Universe is winning." (Rick Cook)

    Dies ist ein _öffentliches_ Supportforum, keinerlei Support per PN, EMail oder Instant Messenger.

    openSUSE 11.4 - 3.2.X-desktop - fluxbox 1.3.2

    For Windows-Problems - Reboot / For Linux-Problems - BE ROOT!
    (==> Und hier das wirkliche "Geheimnis meines Erfolges")

Thema geschlossen

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

     

Ähnliche Themen

  1. (Erledigt) System startet nicht
    Von renew12 im Forum SuSE System installieren
    Antworten: 23
    Letzter Beitrag: 07.08.2006, 22:08
  2. mein unterfangen
    Von hold_breal im Forum SuSE Allgemeiner Talk
    Antworten: 2
    Letzter Beitrag: 25.07.2006, 14:24
  3. Multi-Boot-System! Wer hat Erfahrungen?
    Von schwarzgriesel im Forum SuSE System installieren
    Antworten: 2
    Letzter Beitrag: 29.04.2006, 01:10
  4. System Optimierung und Nvidia Treiber
    Von Runlevel5 im Forum (K)Ubuntu Systemverwaltung
    Antworten: 0
    Letzter Beitrag: 05.03.2006, 14:32

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87