[BC3] Wel ftp maar niet telnet

Pagina: 1
Acties:
  • 130 views sinds 30-01-2008
  • Reageer

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
Ik werk met Linux slackware en heb een probje.

Hoe krijg ik het voor mekaar om een user aan te maken, die wèl op mijn ftp kan, en nièt kan inloggen met telnet?

Ik heb in login.access
-:ALL EXCEPT user:ALL
gezet, zodat ik volgens mijn theorie alleen maar met "user" kan inloggen via telnet.
Dit werkt helaas niet...

Hoe los ik dit op?

  • Pierik
  • Registratie: Februari 2000
  • Nu online

Pierik

I'll be back!!!

Je kunt hem ook gewoon een fake shell geven. Zo heb ik dat opgelost.

Dan moet je in je /etc/shells een shell aangeven. En vervolgens maak je zelf ff een oprotshell ofzo.

Je kunt die shell aan een gebruiker geven in /etc/passwd

Iracing Profiel


  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Dan maak je een scriptje als
code:
1
2
#!/bin/sh
echo "Jammer joh, volgende keer beter :P"



En dan geef je die user dat scriptje als shell. Als hij dan inlogt, krijgt hij te zien... nou ja, dat kan je zelf nu ook wel verzinnen ;)

[edit: wat distortion al basically zei dus
Maar ga niet met de hand in /etc/passwd zitten frutten, STEL dat je per ongeluk het verkeerde weghaalt, gebruik ''chsh'']

Het zal wel niet, maar het zou maar wel.


  • Pierik
  • Registratie: Februari 2000
  • Nu online

Pierik

I'll be back!!!

Owja en je kunt trouwens ook beter ssh gebruiken is weer wat veiliger.

Ikzelf heb dit in m''n inetd.conf staan

#hey lets have some fun with people sticking there nose where it doesn''t belong

23 stream tcp nowait root /usr/sbin/tcpd /bin/cat /dev/urandom


>:)

Iracing Profiel


  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Ik heb zelf glftpd draaien

Een zeer uitgebreide ftp deamon, die draait onder 1 user (glftpd) waarin je in de server zelf de users aanmaakt. Dan heb je ook geen "overbodige" accounts. Hoef je ook niks te beveiligen :)

Ik ben er zelf zeer tevreden over, het is alleen zeer uitgebreid, je komt om in de opties.

www.glftpd.org

Ow jah er zitten een paar "foutjes" in, dit is site zipcheck en de standaard user glftpd met default wachtwoord glftpd. Verder heb ik niet echt veel fouten kunnen vinden.

Voor die zipcheck zijn er 2 oplossingen. disable of een pathfilter. Het gaat hier namelijk om de beroemde "; ls" bug.

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Verwijderd

Je zou ook gewoon de standaard oplossing kunnen gebruiken, bij het aanmaken van die user. Geef als shell i.p.v. een zelf gemaakt scriptje (dat ten eerste iritatie op kan wekken, vervolgens frustratie etc etc. Ten tweede ook nog eens een veiligheidslek kan betekenen, als je het niet goed doet) gewoon /bin/false als shell op en eventueel (als je wil dat de gebruiker geen home-dir heeft, geef je nog /dev/null als home-dir op.
code:
1
useradd -g ftp -d /dev/null -s /bin/false NAAM_VAN_USER

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
klinkt simpel en leuk :P genoeg, maar hoe maak ik zo''n shell?

In /etc/shells heb ik nu staan

/bin/ftponly

en hoe nu verder?

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
Zo paasdagen achter de rug, scriptje gebouwd, maar hoe geef ik die nu aan een user? Jotti, je zei dat je niet in passwd moet rotzooien, maar hoe dan?

Verwijderd

Op woensdag 11 april 2001 16:39 schreef Distortion het volgende:
Owja en je kunt trouwens ook beter ssh gebruiken is weer wat veiliger.

Ikzelf heb dit in m''n inetd.conf staan

#hey lets have some fun with people sticking there nose where it doesn''t belong

23 stream tcp nowait root /usr/sbin/tcpd /bin/cat /dev/urandom


>:)
hehehe, probeer dit net uit op mijn .signature, gebruikt mijn systeem opeens 100% cpu!!! Leuk voor DoS attacs :)

  • WasBak
  • Registratie: September 2000
  • Niet online
Op dinsdag 17 april 2001 14:00 schreef Adonias het volgende:
Zo paasdagen achter de rug, scriptje gebouwd, maar hoe geef ik die nu aan een user? Jotti, je zei dat je niet in passwd moet rotzooien, maar hoe dan?
vi /etc/passwd

na de laatste : van de user die je de shell wilt geven zet je je shell neer dus iets in de richting van /bin/false

  • Pierik
  • Registratie: Februari 2000
  • Nu online

Pierik

I'll be back!!!

Vi vind ik nou echt helemaal kut. Dat is de enige editor waarvoor je eerste een hele manual moet doorworstelen voordat je een configfiletje kunt editten.

Maar je kunt het dus zo ook doen.

mcedit /etc/passwd

En daar staan allemaal van zulk soort regels in:

erik:x:1000:100:Erik Pierik,,,:/home/erik:/bin/bash

Je moet dan de laatste (/bin/bash dus) veranderen in /bin/naamvanjeeigengemaaktjeshell

En als die naamvanjeeigengemaaktjeshell dan ook in je /etc/shells staat moet het werken.

Iracing Profiel


  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
ik gebruik persoonlijk joe passwd
maar afgezien daarvan, done that, did it, maar ik krijg, als ik inlog met die user die dat niet mag,
"Cannot exectute /bin/ftponly: permission denied
(in passwd staat dus "flat:x:1001:400::home/flat:/bin/ftponly" (zonder aanhalings tekens)

ook dat regeltje in inetd.conf gemaakt, zoals jij, distortion... die 23 steld de het
userid nr voor neem ik aan?

  • Pierik
  • Registratie: Februari 2000
  • Nu online

Pierik

I'll be back!!!

Permission denied? Heeft die shell wel execute rechten? Doe maar eens chmod 755 ftponly .

En nee die regel in inetd.conf die ik daar heb staan is om irritante scriptkiddies die je telnetstream proberen af te luisteren te etteren >:) . Als d''r namelijk iemand over poort 23 probeert te connecten gebeuren d''r hele leuke dingen. :) Doe jij maar eens als root cat /dev/urandom :)

Iracing Profiel


  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
Ik geloof je wel :) urandom komt mij vagelijk bekend voor :)

Is in orde nu, ik kan niet meer met die user inloggen met telnet, maar daarmee zijn ook de ftp-mogelijkheden voor die user weg! maw, inloggen met dat accountje op de ftp lukt niet meer... (ik gebruik wu-ftpd)
k''ben misschien beetje een zeur, maar ik leer er wel veel van :)

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
//off topic:
erik:x:1000:100:Erik Pierik,,,:/home/erik:/bin/bash
Kan het zijn dat ik ooit tennisles heb gehad van jou? :)

[edit: oorspr. vraag was: jouw users]

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
:? lol, en welke users zijn dat wel geweest dan? :)

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Sorry, was een vraag aan distortion.. :)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
oh, ok, maar jou tip werkt iig niet, da''s nl de standaard shell. Daarmee kan idd geftp''d worden maar ook getelnet.. en da''s niet de bedoeling...

  • Pierik
  • Registratie: Februari 2000
  • Nu online

Pierik

I'll be back!!!

De kans dat ik jou tennisles heb gegeven is heel klein. Ik kan zelf namelijk helemaal niet tennisen :D De enige sport waar ik nog een beetje goed in ben is karting. :)

Moet dus denk ik iemand anders zijn geweest :)
, ik kan niet meer met die user inloggen met telnet, maar daarmee zijn ook de ftp-mogelijkheden voor die user weg! maw, inloggen met dat accountje op de ftp lukt niet meer... (ik gebruik wu-ftpd)
Ja dat vind ik zoiets vaags he. Dat heb ik hier ook gehad. En met de ene shell werkt het ftpen gewoon wel en met de andere niet. En dat terwijl ze allbei wel ongeveer hetzelfde zijn. Dus tot hier kan ik je verder niet meer helpen. Maar als iemand anders dat hier wel weet heb ik daar ook nog wat aan :).

Iracing Profiel


Verwijderd

Als je nu eens /bin/false opgeeft als shell, zoals ik al eerder zei!!

Voorkomt een hele hoop iritatie bij script-kidies die proberen binnen te komen!
Is wel leuk al die teksten die hier allemaal aangedragen worden, maar het zorgt er alleen maar voor dat die lui (die er niks te zoeken hebben) zich enorm gefrustreerd voelen door een dergelijke tekst en het als een uitdaging zullen ervaren om zo''n systeem te kraken!!

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
[b]Op dinsdag 17 april 2001 15:43 Ja dat vind ik zoiets vaags he. Dat heb ik hier ook gehad. En met de ene shell werkt het ftpen gewoon wel en met de andere niet. En dat terwijl ze allbei wel ongeveer hetzelfde zijn. Dus tot hier kan ik je verder niet meer helpen. Maar als iemand anders dat hier wel weet heb ik daar ook nog wat aan :).
idd... maar ook als ik /bin/false opgeef, dan kan ik niet inloggen met ftp... zegt ie (net als met mijn eigen scriptje trouwens)
530 Login incorrect
en ik log goed in hoor!

Verwijderd

Ik weet niet hoe het bij wu-ftpd zit (zou ik er meteen afgooien, gezien z''n security-historie), maar bij proftpd kan je een configuratie regel meegeven die iets zegt als (uit m''n hoofd):
code:
1
require valid shell = no

Als je iets dergelijks bij wu-ftpd ook op kan geven dan moet je dat maar eens doen.

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
hmm ik kan een ander proberen, helaas werkt make uninstall niet...

Daarom, is er nog een andere oplossing... Ik ben nl niet zo''n security freak...

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
zou ik misschien iets in mijn scriptje moeten schrijven dat als er ingelogd wordt op poort 21 (ftp) dat dat wel kan ofzo :?

Verwijderd

<edit>hm .. ik las niet goed, maarja

Verwijderd

hmm ik kan een ander proberen, helaas werkt make uninstall niet...
erm, ik denk dat als je de package verwijderd, dat je dan goed zit.
"rpm -e *package-naam*" ( package-naam --> "rpm -qa|grep ftpd")

maar voorts op wu-ftp, ik wil et eerst daarmee proberen. het lijkt erop dat wu-ftp ook vereist dat er een "valid-shell" login nodig is om van de service "ftp" gebruik te mogen maken.

> deze melding krijg ik in /var/log/messages:
Apr 17 18:02:47 fietsenrek ftpd[6335]: USER kees
Apr 17 18:02:47 fietsenrek ftpd[6335]: PASS password
Apr 17 18:02:47 fietsenrek ftpd[6335]: PAM-listfile: Refused user kees for service ftp
Apr 17 18:02:48 fietsenrek ftpd[6335]: failed login from auto.intern [192.168.0.4]

Verwijderd

Verander je PAM config file voor ftp eens en comment deze regel eens:
code:
1
auth   required   /lib/security/pam_shells.so

Verwijderd

Of voeg /bin/false gewoon toe aan /etc/shells .

een ftp-daemon kijkt in /etc/shells om te kijken of de gebruiker een geldige shell heeft. Als /bin/false er niet instaat dan is dit dus geen geldige shell en zal toegang geweigerd worden.

Verwijderd

mja, je hebt helemaal gelijk

is het zo dat als ik wu-ftpd wil vervangen door pro-ftpd het helemaal anders werkt ?

kga zo ff ernaar kijken

> Adonias .. is het nou al gelukt ?

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

ProFTPD werkt een beetje anders dan WU, maar hij doet zeker niet onder voor WuFTPD. Au contraire, mon capitaine ;)

Het zal wel niet, maar het zou maar wel.


  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
nope... geen van beiden werkt: zowel false in /etc/shells als een eigen scriptje in etc/shells werkt niet...

Tot zover:

scriptje etc lukt, zodat er met die user niet meer getelnet kan worden, maar dan kan die user ook niet meer ftpen...

//edit//
in /var/log/messages staat:
Apr 17 21:52:32 adonias ftpd[486]: FTP LOGIN REFUSED (shell not in /etc/shells) FROM 192.168.0.2 [192.168.0.2], flat
Apr 17 21:52:34 adonias ftpd[486]: FTP session closed

dus het lijkt er toch op dat het daar iets mee te maken heeft...

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
jeuh! t''is gelukt... ik moest een rebootje doen :) toen deed ie het...

ut kan vast makkelijker dan reboot...

Verwijderd

you''re welcome:)

Hoewel ik de "LOL" niet snapte, maar dat zal wel aan mij liggen;)

Verwijderd

Op dinsdag 17 april 2001 22:04 schreef Adonias het volgende:
jeuh! t''is gelukt... ik moest een rebootje doen :) toen deed ie het...

ut kan vast makkelijker dan reboot...
:? Reboot? Het is geen windows.

Gewoon ff de superserver (inetd) opnieuw opstarten of je ftp-daemon opnieuw opstarten zou al wonderen gedaan hebben!

Maar goed iig gefeliciteerd:)

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
dat bedoel ik ook... ''k ben helaas nog een beetje windowsminded, maar ''k wist dat het makkelijker kon!

Ik ga gewoon nog ff door :)
chroot, hoe werkt dat eigenlijk?
Ik wil nl niet dat die user buiten /home/user
kan...

Verwijderd

mja willik oowwk nog doen :)

ik heb wel een howto om bind in een chrooted-environment te laten draaien (moet ook nog gebeuren)

enne dat windows-tikje leer je wel vanzelf af :)
je wordt gek als je een heeeele tijd niet meer in dos hebt gezeten en plots ls gebruikt in plaats van dir 8-)

Verwijderd

Bij proftpd heb je een config-optie (ik geloof DefaultRoot ~).

Daarmee chroot je iemand in z''n home-dir of in een andere directory naar keuze.
Doe ik hier ook. Ik chroot iedereen in /home (aangezien m''n ftp-dir ook in /home zit)

Hoe dit bij wu-ftpd is, zou ik niet durven zeggen.

Verwijderd

:), thnks
<edit> lol --> :)

hmm .. nee lol niet in uitlachen, maar meer lol (met kleine letters geschreven :))

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
Dat windows tikje leer ik idd wel af ja, zodra ik weet hoe ik alles kan laten draaien zonder te rebooten... komt wel met de tijd en met voldoende vragen ;)

Maareh, ik wil dus graag doorgaan met wu-ftpd. Maar die user kan nog steeds buiten zijn homedir komen. Hoe en waar zal ik dit ''s instellen.

In een HOWTO staat zoiets als dat er in passwd moet staan

/etc/passwd:
mort:*:403:400:Mortimer Snerd:/home/web/mort/./:/etc/ftponly
^^^
The /./ sequence determines where the chroot() is done to. If you
want the chroot() done to the web directory and a chdir() to mort,
it would look like this:

mort:*:403:400:Mortimer Snerd:/home/web/./mort/:/etc/ftponly

ma goed, da werkt dus ni...

(mijn user heet geen mort btw)

http://www.wu-ftpd.org/HOWTO/guest.HOWTO

//edit//
shit die :* moet dus : * zijn, aan elkaar :)
//edit//

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
Heeft iemand nog iets toe te voegen?

plzzz O+

Verwijderd

ej ik zou toch echt kijken naar pro-ftpd als ik jou was. ik ga ook snel binnenkort over. werkt veel veiliger, maja je hoort het wel als ik er tijd voor heb gevonden :)

  • Adonias
  • Registratie: Juni 2000
  • Laatst online: 07-07 21:20

Adonias

Oe! Buttons :9

Topicstarter
Thx, ik ga nog ff pielen... :)

  • deef-
  • Registratie: Januari 2000
  • Laatst online: 05-01-2025
Probeer het eens met /bin/true ipv /bin/false

Verwijderd

Op dinsdag 01 mei 2001 15:24 schreef deef- het volgende:
Probeer het eens met /bin/true ipv /bin/false
bedankt voor deze aanvulling, maar ik gok dat het inmiddels toch wel zal werken:?
Op dinsdag 17 april 2001 19:45 schreef nelske het volgende:
Of voeg /bin/false gewoon toe aan /etc/shells .

een ftp-daemon kijkt in /etc/shells om te kijken of de gebruiker een geldige shell heeft. Als /bin/false er niet instaat dan is dit dus geen geldige shell en zal toegang geweigerd worden.
Zou ook al voldoende zijn (overigens geldt dat dus ook voor /bin/true. Verder staat de naam false mij eerder aan dan true voor ongewenste gasten)

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

deef-: moet dat nou, dit topic omhooghalen?

Het zal wel niet, maar het zou maar wel.

Pagina: 1