Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Wat te doen bij Chinese hackpoging?

Pagina: 1
Acties:

  • job_h
  • Registratie: Augustus 2005
  • Laatst online: 27-11 23:16
Goedennacht,

Ik weet niet zeker of dit het juiste forum is. Maar het is netwerk gerelateerd en niet professional, dus ik hoop er het beste van.

Ik zat zojuist mijn connection log van mijn Synology NAS te bekijken en er viel mij op dat een bepaald IP wel erg vaak voor kwam met een mislukte inlog poging.

De inlogpogingen zitten allemaal ongeveer 5 seconden van elkaar af en het lijkt mij sterk dat iemand die van mij rechten gekregen heeft rond de 190 keer verkeerd inlogt via een proxie in China (voornamelijk omdat nog niemand rechten heeft). De conclusie die ik hieruit trek is dat deze persoon geautomatiseerd probeerde in te breken op mijn server.

Persoonlijk vermoed ik dat hij het eerder op mijn modem voorzien had, aangezien ik mijn NAS pas net geïnstalleerd heb en poort 22 net doorgestuurd had naar mijn NAS. Hierdoor verplaatste de SSH poort van mijn modem van 22 naar 2222.
Ik vermoed dus dat deze aanval al een tijdje gaande was, maar mijn modem houdt geen log bestanden bij waar ik bij kan (Davolink van Tele2).

Wat ik weet:
Het ip is 117.79.148.46, komt uit China (http://whois.domaintools.com/117.79.148.46) en is blijkbaar eigendom van Beijing Sanxin Shidai Co.Ltd. De aanval op mijn Synology begon om 02:02 (toen was de Synology geïnstalleerd, daarvoor misschien op mijn modem) en om 02:17 heb ik SSH toegang uitgezet. Ik heb ondertussen mijn root password versterkt en SSH weer aangezet, maar de aanval is niet hervat.

Wat ik mij nu afvraag:
Kan ik hier aangifte van doen? Of wat zou de beste actie zijn op dit moment?

Ik ga nu wel naar bed toe, want anders ben ik morgen niks waard. Ik lees eventuele reacties morgen rond de middag pas ;)

De access log is hier te vinden: http://pastebin.com/X0BraU1f

Welterusten!
Job

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Internetruis. Negeren.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • HvB83
  • Registratie: Augustus 2003
  • Laatst online: 13-01 05:24
Je kunt in je Synology instellen dat hij bijv. na 3x een verkeerd wachtwoord dat IP blokkeert. Dat zou ik hoe dan ook instellen, waarschijnlijk heb je daarna nog maar weinig te vrezen.

  • Ultraman
  • Registratie: Februari 2002
  • Laatst online: 28-11 21:24

Ultraman

Moderator Harde Waren

Boefje

Poort 22 is de standaard poort voor het SSH protocol. Zodoende zijn er veel scripts die IPs af scannen of er ergens die poort open staat. Vind het script een geschikt doelwit dan loopt deze vaak door een lijst met naam en wachtwoord combinaties en probeert ze.
Jouw machine heeft een dergelijke actie gelogd.

Door de poort te veranderen kun je dergelijke internetruis enigszins af vangen. Een echte aanvaller houd je er natuurlijk niet mee tegen. Daarvoor wil je je SSH service beveiligen. O.a. door inloggen als root over SSH nooit toe te staan, in plaats van wachtwoorden gebruik te maken van SSH keys en na 3 pogingen de connectie te verbreken. Daarnaast is het mogelijk om IP adressen te verbannen, software zoals fail2ban kan dat voor je regelen.

Als je stil blijft staan, komt de hoek wel naar jou toe.


  • Megamind
  • Registratie: Augustus 2002
  • Laatst online: 10-09 22:45
Fail2ban werkt goed inderdaad, anders gewoon alle chinese IP addressen blokkeren in je firewall, dat scheelt al wat.

  • job_h
  • Registratie: Augustus 2005
  • Laatst online: 27-11 23:16
Bedankt voor de reacties. Ik heb nu ingesteld dat na 5 mislukte pogingen binnen 5 minuten het IP geblokkeerd wordt.

Er zijn sinds afgelopen nacht 4 andere IP adressen bijgekomen. Ik kan het hier wel bij laten, maar ik vraag mij af of ik deze IP adressen niet ergens zou kunnen melden? Veel verwacht ik er niet van, maar ik zou het fijn vinden als ik iets zou kunnen doen.

http://pastebin.com/pUYFg3jT

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

job_h schreef op dinsdag 26 februari 2013 @ 14:07:
Bedankt voor de reacties. Ik heb nu ingesteld dat na 5 mislukte pogingen binnen 5 minuten het IP geblokkeerd wordt.

Er zijn sinds afgelopen nacht 4 andere IP adressen bijgekomen. Ik kan het hier wel bij laten, maar ik vraag mij af of ik deze IP adressen niet ergens zou kunnen melden? Veel verwacht ik er niet van, maar ik zou het fijn vinden als ik iets zou kunnen doen.

http://pastebin.com/pUYFg3jT
Dat is compleet verspilde moeite. Ik krijg duizenden van die 'aanvallen' per dag te verduren.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Ircghost
  • Registratie: Februari 2010
  • Laatst online: 28-11 21:19

Ircghost

Honeybadger doesn't care!

Als je het echt serieus neemt en dit zoveel mogelijk wilt voorkomen kun je ook de acces tot je NAS whitelisten, maar dan moet je wel weten vanaf waar je het gaat benaderen.

  • ChojinZ
  • Registratie: September 2001
  • Laatst online: 28-11 11:40
Ircghost schreef op dinsdag 26 februari 2013 @ 14:10:
Als je het echt serieus neemt en dit zoveel mogelijk wilt voorkomen kun je ook de acces tot je NAS whitelisten, maar dan moet je wel weten vanaf waar je het gaat benaderen.
Met al die dynamische ip-adressen in Nederland zou ik dat niet doen..

Roland SP404 sampler te koop: https://gathering.tweakers.net/forum/list_messages/2089640


  • job_h
  • Registratie: Augustus 2005
  • Laatst online: 27-11 23:16
CyBeR en Ircghost, bedankt voor jullie reacties. Maar dat was niet mijn vraag ;)
Ik weet hoe ik mijn server kan beveiliging, dat is het probleem niet.

Ik vraag mij af of ik dit soort dingen bij de autoriteiten kan melden, ik zou graag die moeite 'verspillen'.

  • Ircghost
  • Registratie: Februari 2010
  • Laatst online: 28-11 21:19

Ircghost

Honeybadger doesn't care!

Alright, het beste is om je lokale politiebureau in te lopen met alle info op een stick. Het meldpunt cybercrime (die ik eerst linkte) is voor meer serieuze misdrijven.

[ Voor 173% gewijzigd door Ircghost op 26-02-2013 14:20 ]


  • Megamind
  • Registratie: Augustus 2002
  • Laatst online: 10-09 22:45
job_h schreef op dinsdag 26 februari 2013 @ 14:13:
CyBeR en Ircghost, bedankt voor jullie reacties. Maar dat was niet mijn vraag ;)
Ik weet hoe ik mijn server kan beveiliging, dat is het probleem niet.

Ik vraag mij af of ik dit soort dingen bij de autoriteiten kan melden, ik zou graag die moeite 'verspillen'.
Kan gewoon niet, niemand zal er naar luisteren omdat het gewoon zo vaak gebeurt. Grote IT jongens zullen invloed hebben wellicht, maar zelfs de hackpogingen die op het nieuws verschijnen kunnen maar mondjesmaat opgelost worden. Je zou de ISP waar de IP addressen bijhoren kunnen informeren maar reken niet op actie.

  • job_h
  • Registratie: Augustus 2005
  • Laatst online: 27-11 23:16
Danku. Ik reken ook nergens op, ik wil het gewoon even aangeven.

Hetzelfde als mijn fiets gejat wordt. Ik doe aangifte, maar verwacht niet dat er effectief iets mee gedaan wordt. Maar als niemand het probleem meldt krijgen we aan het eind van het jaar te horen dat er geen enkele fiets gestolen was en dat lijkt mij ook niet de bedoeling ;)

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

Ircghost schreef op dinsdag 26 februari 2013 @ 14:17:
Alright, het beste is om je lokale politiebureau in te lopen met alle info op een stick. Het meldpunt cybercrime (die ik eerst linkte) is voor meer serieuze misdrijven.
Doe geen moeite.. Ze zullen het niet snappen, je hebt geen schade, ze zijn niet binnengedrongen. Dit is het internet equlivent van "aan de deur rammelen om te kijken of hij open staat". Het binnendringen van een beveiligigd systeem is strafbaar. het proberen, maar niet binnenkomen? ik weet het niet, maar het is in ieder geval minder ernstig. plus het feit dat men in china moet zijn.

Wellicht heeft het meer zin een mailtje aan "abuse@" provider in china te doen.

wat al geroepen is, blokkeren na x fouten.

Ook helpt het een andere poort te gebruiken. (een random poort voegt net ongeveer zoveel veiligheid toe als 2 karakters aan het wachtwoord)

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

job_h schreef op dinsdag 26 februari 2013 @ 14:13:
CyBeR en Ircghost, bedankt voor jullie reacties. Maar dat was niet mijn vraag ;)
Ik weet hoe ik mijn server kan beveiliging, dat is het probleem niet.

Ik vraag mij af of ik dit soort dingen bij de autoriteiten kan melden, ik zou graag die moeite 'verspillen'.
Dan moet je per ip-adres het adres van de abuse-afdeling achterhalen en die een mailtje sturen.

Waarna er niks mee gedaan wordt. Dit zijn gewoon machines die geinfecteerd zijn met het een of ander en die misbruikt worden om die scans te doen om meer machines te infecteren. De eigenaar weet er niks van af en is zelden geinteresseerd. Als je een ip-adres uit Europa tevoorschijn tovert is 't soms wel de moeite waard maar met die uit china e.d., echt je kunt die tijd beter besteden.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Kompaan
  • Registratie: Juni 2009
  • Laatst online: 02-12-2022
ChojinZ schreef op dinsdag 26 februari 2013 @ 14:12:
[...]


Met al die dynamische ip-adressen in Nederland zou ik dat niet doen..
Ik heb op mijn firewall toegang voor VPN en SSH toegang alleen open staan van landen waar ik kom :-) Scheelt een heleboel ruis

  • Ircghost
  • Registratie: Februari 2010
  • Laatst online: 28-11 21:19

Ircghost

Honeybadger doesn't care!

leuk_he schreef op dinsdag 26 februari 2013 @ 14:33:
[...]


Doe geen moeite.. Ze zullen het niet snappen, je hebt geen schade, ze zijn niet binnengedrongen. Dit is het internet equlivent van "aan de deur rammelen om te kijken of hij open staat". Het binnendringen van een beveiligigd systeem is strafbaar. het proberen, maar niet binnenkomen? ik weet het niet, maar het is in ieder geval minder ernstig. plus het feit dat men in china moet zijn.

Wellicht heeft het meer zin een mailtje aan "abuse@" provider in china te doen.

wat al geroepen is, blokkeren na x fouten.

Ook helpt het een andere poort te gebruiken. (een random poort voegt net ongeveer zoveel veiligheid toe als 2 karakters aan het wachtwoord)
Je hoort mij ook absoluut niet zegen dat het gaat werken, ik vertel hem alleen wat hij kan doen als hij iets wil doen. ;)

  • ongekend41
  • Registratie: September 2007
  • Laatst online: 14:46

ongekend41

Division Brabant

CyBeR schreef op dinsdag 26 februari 2013 @ 14:35:
[...]


Dan moet je per ip-adres het adres van de abuse-afdeling achterhalen en die een mailtje sturen.
Daar is in dit topic al een redelijke oplosing voor gevonden:Script voor verzending waarschuwingsmail na hackpogingen*
Waarna er niks mee gedaan wordt.
Dat zal waarschijnlijk het geval zijn helaas. Maar goed,niet geschoten...

nope


  • HvB83
  • Registratie: Augustus 2003
  • Laatst online: 13-01 05:24
We kunnen er allemaal hele spannende verhalen bij maken, maar ik zou er echt niet teveel tijd aan besteden. Alleen IP's uit landen toestaan waar je komt is zeker een heel goed begin en daarnaast dus gewoon in je Synology automatisch blokkeren na een x-aantal pogingen inschakelen.

  • Hooglander1
  • Registratie: September 2003
  • Niet online

Hooglander1

Zot intellegent

job_h schreef op dinsdag 26 februari 2013 @ 14:13:
CyBeR en Ircghost, bedankt voor jullie reacties. Maar dat was niet mijn vraag ;)
Ik weet hoe ik mijn server kan beveiliging, dat is het probleem niet.

Ik vraag mij af of ik dit soort dingen bij de autoriteiten kan melden, ik zou graag die moeite 'verspillen'.
Dit heeft geen enkele zin om te melden. Dat is alleen maar verspillen van resources voor échte crime. Als ik dit elke keer zou moeten melden zou ik al melding kunnen maken van honderden ip-adressen. Grootste gedeelte is waarschijnlijk nog gespooft ook.

Verspil je tijd niet en laat het lekker zitten, er gaat toch niets mee gebeuren.

Lid van de Tweakers Kenwood TTM-312 club.


  • FatalError
  • Registratie: Juni 1999
  • Laatst online: 15:07
Ik heb dit topic verplaatst van NT naar BV.

If it ain't broken, tweak it!

Pagina: 1