Kom ihåg mig?
Home Menu

Menu


Försöker någon att ta sig in på min ftp?

 
Ämnesverktyg Visningsalternativ
Oläst 2009-02-07, 05:06 #1
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
Tja.
Satt och gick igenom lite loggfiler på min vps.
Kollade i filen var/log/proftpd/auth.log och fick se detta.

Kod:
ProFTPd [32239] 213.219.108.157 [06/Feb/2009:16:10:54 +0100] "PASS (hidden)" 530
ProFTPd [32239] 213.219.108.157 [06/Feb/2009:16:10:54 +0100] "USER Administrator" 331
ProFTPd [32242] 213.219.108.157 [06/Feb/2009:16:10:55 +0100] "USER Administrator" 331
ProFTPd [32242] 213.219.108.157 [06/Feb/2009:16:10:55 +0100] "PASS (hidden)" 530
ProFTPd [32242] 213.219.108.157 [06/Feb/2009:16:10:55 +0100] "USER Administrator" 331
ProFTPd [32242] 213.219.108.157 [06/Feb/2009:16:10:55 +0100] "PASS (hidden)" 530
ProFTPd [32242] 213.219.108.157 [06/Feb/2009:16:10:55 +0100] "USER Administrator" 331
ProFTPd [32251] 213.219.108.157 [06/Feb/2009:16:10:56 +0100] "USER Administrator" 331
ProFTPd [32251] 213.219.108.157 [06/Feb/2009:16:10:56 +0100] "PASS (hidden)" 530
ProFTPd [32251] 213.219.108.157 [06/Feb/2009:16:10:59 +0100] "USER Administrator" 331
ProFTPd [32251] 213.219.108.157 [06/Feb/2009:16:10:59 +0100] "PASS (hidden)" 530
ProFTPd [32251] 213.219.108.157 [06/Feb/2009:16:11:00 +0100] "USER Administrator" 331
ProFTPd [32309] 213.219.108.157 [06/Feb/2009:16:11:12 +0100] "USER Administrator" 331
ProFTPd [32309] 213.219.108.157 [06/Feb/2009:16:11:13 +0100] "PASS (hidden)" 530
ProFTPd [32309] 213.219.108.157 [06/Feb/2009:16:11:13 +0100] "USER Administrator" 331
ProFTPd [32309] 213.219.108.157 [06/Feb/2009:16:11:13 +0100] "PASS (hidden)" 530
ProFTPd [32309] 213.219.108.157 [06/Feb/2009:16:11:13 +0100] "USER Administrator" 331
ProFTPd [32353] 213.219.108.157 [06/Feb/2009:16:11:13 +0100] "USER Administrator" 331
ProFTPd [32353] 213.219.108.157 [06/Feb/2009:16:11:13 +0100] "PASS (hidden)" 530
ProFTPd [32353] 213.219.108.157 [06/Feb/2009:16:11:14 +0100] "USER Administrator" 331
ProFTPd [32353] 213.219.108.157 [06/Feb/2009:16:11:15 +0100] "PASS (hidden)" 530
ProFTPd [32353] 213.219.108.157 [06/Feb/2009:16:11:15 +0100] "USER Administrator" 331
ProFTPd [32374] 213.219.108.157 [06/Feb/2009:16:11:16 +0100] "USER Administrator" 331
ProFTPd [32374] 213.219.108.157 [06/Feb/2009:16:11:16 +0100] "PASS (hidden)" 530
ProFTPd [32374] 213.219.108.157 [06/Feb/2009:16:11:16 +0100] "USER Administrator" 331
ProFTPd [32374] 213.219.108.157 [06/Feb/2009:16:11:16 +0100] "PASS (hidden)" 530
ProFTPd [32374] 213.219.108.157 [06/Feb/2009:16:11:17 +0100] "USER Administrator" 331
ProFTPd [32572] 213.219.108.157 [06/Feb/2009:16:12:05 +0100] "USER Administrator" 331
ProFTPd [32572] 213.219.108.157 [06/Feb/2009:16:12:05 +0100] "PASS (hidden)" 530
ProFTPd [32572] 213.219.108.157 [06/Feb/2009:16:12:06 +0100] "USER Administrator" 331
ProFTPd [32572] 213.219.108.157 [06/Feb/2009:16:12:06 +0100] "PASS (hidden)" 530
ProFTPd [32572] 213.219.108.157 [06/Feb/2009:16:12:06 +0100] "USER Administrator" 331
ProFTPd [32578] 213.219.108.157 [06/Feb/2009:16:12:06 +0100] "USER Administrator" 331
ProFTPd [32578] 213.219.108.157 [06/Feb/2009:16:12:06 +0100] "PASS (hidden)" 530
ProFTPd [32578] 213.219.108.157 [06/Feb/2009:16:12:08 +0100] "USER Administrator" 331
ProFTPd [32578] 213.219.108.157 [06/Feb/2009:16:12:08 +0100] "PASS (hidden)" 530
ProFTPd [32578] 213.219.108.157 [06/Feb/2009:16:12:08 +0100] "USER Administrator" 331
ProFTPd [32594] 213.219.108.157 [06/Feb/2009:16:12:10 +0100] "USER Administrator" 331
ProFTPd [32594] 213.219.108.157 [06/Feb/2009:16:12:10 +0100] "PASS (hidden)" 530
ProFTPd [32594] 213.219.108.157 [06/Feb/2009:16:12:11 +0100] "USER Administrator" 331
ProFTPd [32594] 213.219.108.157 [06/Feb/2009:16:12:11 +0100] "PASS (hidden)" 530
ProFTPd [32594] 213.219.108.157 [06/Feb/2009:16:12:11 +0100] "USER Administrator" 331
ProFTPd [17973] 213.64.25.37 [07/Feb/2009:00:51:21 +0100] "USER KOMPIS SOM LAGGAT IN" 331
ProFTPd [17973] 213.64.25.37 [07/Feb/2009:00:51:21 +0100] "PASS (hidden)" 230
ProFTPd [19547] 83.226.250.78 [07/Feb/2009:00:52:34 +0100] "USER KOMPIS SOM LOAGGAT IN" 331
ProFTPd [19547] 83.226.250.78 [07/Feb/2009:00:52:34 +0100] "PASS (hidden)" 230
ProFTPd [5130] 213.64.25.37 [07/Feb/2009:01:45:09 +0100] "USER KOMPIS SOM LAGGAT IN" 331
ProFTPd [5130] 213.64.25.37 [07/Feb/2009:01:45:09 +0100] "PASS (hidden)" 230
ProFTPd [25805] 81.235.155.130 [07/Feb/2009:04:49:56 +0100] "USER JAG SOM LOGGAT IN" 331
ProFTPd [25805] 81.235.155.130 [07/Feb/2009:04:49:56 +0100] "PASS (hidden)" 230
ip nummer 213.219.108.157 spåras till estland, och där känner jag ingen som ska få logga in..
Är detta ett försök till intrång? Kan man förhindra detta på något sätt? Vad bör man göra åt det?
xciso är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 09:14 #2
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
foks foks är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Apr 2003
Inlägg: 727
Ja, det ser ut som ett försök till intrång. Men så länge du använder vettiga passwords (som inte finns med i någon ordlista) och håller servern uppdaterad kommer det att stanna vid intrångsförsök och det får man leva med.
foks är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 09:21 #3
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
OK. Självklart använder man bra lösenord med både bokstäver och siffror
xciso är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 10:00 #4
emilvs avatar
emilv emilv är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Feb 2004
Inlägg: 1 564
emilv emilv är inte uppkopplad
Bara ett inlägg till!
emilvs avatar
 
Reg.datum: Feb 2004
Inlägg: 1 564
Driver du en FTP-server får du räkna med detta. Se till att inte ha någon användare som heter administrator, admin eller root på FTP:n så kommer 99% av attackerna misslyckas redan på användarnamnet. Har du ett bra lösenord misslyckas även den sista procenten.

Är du ändå orolig så kan du köra FTP på en annan port istället.
emilv är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 10:21 #5
Lindahl Lindahl är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Dec 2004
Inlägg: 854
Lindahl Lindahl är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Dec 2004
Inlägg: 854
I vissa serverprogramvaror kan man även ställa in så att ip-adresser spärras en viss tid om de angivit felaktigt lösenord flera gånger i följd.
Lindahl är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 13:50 #6
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
Installera Fail2Ban så bannar du automatiskt IP't i
x min efter x misslyckade försök.

Default-konfigurationen stödjer ProFTP såvitt jag kan
se.
KristianE är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 15:27 #7
vidirs avatar
vidir vidir är inte uppkopplad
Medlem
 
Reg.datum: Jan 2004
Inlägg: 291
vidir vidir är inte uppkopplad
Medlem
vidirs avatar
 
Reg.datum: Jan 2004
Inlägg: 291
Du kan så gott som spärra "ip range" från alla forna öst baltikum, vi har endast fått massa skit från dessa länder, där finns inga potentionella kunder uta de är bara ute efter pengar..
vidir är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 16:40 #8
taz76 taz76 är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2008
Inlägg: 388
taz76 taz76 är inte uppkopplad
Flitig postare
 
Reg.datum: Jan 2008
Inlägg: 388
... och undvik lösenord som "gud" eller ja.. "gud1" eftersom du skrev du körde med bokstäver och siffror h34r:
taz76 är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 18:20 #9
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
KristianE KristianE är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2008
Inlägg: 3 074
Givetvis ska lösenord vara runt 15 tkn
långa och innehålla tecken från alla
olika grupper:
versaler (A)
gemener (y)
siffror (5)
symboler ($)

Den femte gruppen ÅÄÖ är inte helt tokig
om man sitter med svenskt tangentbord.
KristianE är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-02-07, 18:38 #10
hundservers avatar
hundserver hundserver är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Aug 2004
Inlägg: 905
hundserver hundserver är inte uppkopplad
Mycket flitig postare
hundservers avatar
 
Reg.datum: Aug 2004
Inlägg: 905
samt inte använda vanliga användarnamn som ex admin,administrator,webmaster osv,
hundserver är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 10:16.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017