suse 9.1 : na 3 pogingen ip in hosts.deny voor een dag

Pagina: 1
Acties:
  • 27 views sinds 30-01-2008

  • baziel
  • Registratie: Februari 2003
  • Laatst online: 26-01-2023
hoi,

er komen op mijn machinetje nogal wat hackpogingen binnen.
op mijn suse staat http (+en-s), ssh en vsftp open en een sensor op telnet.
(en nog wel wat andere poorten ook voor andere programma's)
op dit moment lopen er nogal wat scriptjes die in proberen te loggen op mijn ssh.
steeds hetzelfde script ook denk ik omdat ze steeds dezelfde inlogvolgorde gebruiken
(test, guest, admin, admin, user en dan soms root root root en soms iets anders)
ook ftp wordt druk bezocht.
steeds andere ipadressen uit de hele wereld.
In principe heeft niemand wat te zoeken op mijn prive machinetje, maar je kunt nooit weten of dat niet snel veranderd en ik iemand anders iets op moet laten halen of zo, dus compleet afsluiten wil ik ook niet.

Nu wil ik eigenlijk dat als iemand iets probeerd na drie keer er een entry voor een week of zo in host.deny komt, en liefst ook dat hun abuse@ispadres wordt gemaild.

iemand een idee hoe je dat zou kunnen doen?


bedankt!

Baziel


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Daar zijn ids's voor uitgevonden (intrusion detection systems), zoals snort enzo, maar dat is wel te vinden. Ook kun je zelf al heel simpel iets maken dat de logs in /var/log bekijkt, en als een bepaald ip adres 3x voorkomt in met een failure op ssh in auth.log die in de firewall/hosts.deny zetten. Op zich dingen die of zelf wel te vinden zijn (zoeken op freshmeat bijvoorbeeld) of zelf eenvoudig te scripten zijn. Services als ftp op een niet-standaard poort draaien helpt trouwens al ontzettend, hoewel het natuurlijk schijnveiligheid. Rest me nog te zeggen dat ik automatische abusemail persoonlijk een erg slecht idee vind :)

Dit topic is gesloten.