Zabezpieczenie Vsfptd przed w

Ogólne pytania dotyczące systemu
przemekpol
Posty: 17
Rejestracja: 17 maja 2008, 23:59
Lokalizacja: Manchester UK

Zabezpieczenie Vsfptd przed włamaniem na Linuksa

Post autor: przemekpol »

Witam, kolejne moje zagadnienie, z którym chciałbym sobie poradzić. Mianowicie jak zabezpieczyć dobrze vsftpd przed włamaniem na serwer Linuksa. Posiadam system operacyjny Debian 64 bit i do rzeczy: Zrestartował mi się serwer, sprawdziłem logi dziennika i zauważyłem połączenie na vsftpd przez jakieś tam IP z drugiej półkuli więc uznałem, że było włamanie i restart całego Linuksa. Jak zapobiec takim włamaniom przez vsftpd? Czy trzeba zastosować jakiś specjalny config, czy co? Naprawdę nie mam pojęcia więc chcę się poradzić.
Utumno
Beginner
Posty: 432
Rejestracja: 09 listopada 2008, 13:04
Lokalizacja: Gdansk

Post autor: Utumno »

Po pierwsze, w razie stwierdzenia sladow wlamanie NIE restartowac systemu w panice (niszczy to czasami dowody) tylko spokojnie popatrzec na to jakis czas, co najwyzej wyrwac kabel sieciowy.

Po drugie, NIE uzywac FTP (chyba ze rzeczywiscie caly czas musisz transferowac wielkie pliki) tylko SSH / SCP.

A co to VSFTPd i bezpieczenstwa, ktos inny niech poradzi - ja nie uzywam FTP :-o
przemekpol
Posty: 17
Rejestracja: 17 maja 2008, 23:59
Lokalizacja: Manchester UK

Post autor: przemekpol »

Nie zrobiłem restartu serwera, ten ktoś to zrobił. Sprawdziłem tylko w logach i było połączenie na vsftpd przez jakieś dziwne ip z Chile ;(
Rad
Member
Posty: 1208
Rejestracja: 28 czerwca 2006, 15:05

Post autor: Rad »

Ale ten ktoś zdołał się połączyć, czy tylko próbował?
Utumno
Beginner
Posty: 432
Rejestracja: 09 listopada 2008, 13:04
Lokalizacja: Gdansk

Post autor: Utumno »

Zrobil restart systemu spod ftp? To jakis niezly mieszacz musialby byc. Dosc nieprawdopodobne, co nie znaczy, ze niemozliwe...
Awatar użytkownika
KeFaS
Beginner
Posty: 368
Rejestracja: 22 października 2008, 02:01
Lokalizacja: Gdańsk

Post autor: KeFaS »

Może wykorzystał taką lukę:

Kod: Zaznacz cały

http://www.milw0rm.com/exploits/5814
Jaką masz wersję vsftpd? Lepiej zaktualizuj ją do najnowszej 2.0.7.
przemekpol
Posty: 17
Rejestracja: 17 maja 2008, 23:59
Lokalizacja: Manchester UK

Post autor: przemekpol »

A jak sprawdzić wersję i w jaki sposób zaktualizować bo nawet nie wiem gdzie się mieści instalacja mojego vsftpd w Debianie? Wiem tylko, że w /etc jest config.
Utumno
Beginner
Posty: 432
Rejestracja: 09 listopada 2008, 13:04
Lokalizacja: Gdansk

Post autor: Utumno »

W linku powyżej jest tylko prymitywny Denial of Service.

Dalej nie chce mi się wierzyć, że jakiś Chilijczyk zrestartował ci komputer przez FTP. Masz złudy 8-)
Awatar użytkownika
KeFaS
Beginner
Posty: 368
Rejestracja: 22 października 2008, 02:01
Lokalizacja: Gdańsk

Post autor: KeFaS »

Utumno, ale nawet taki DoS może doprowadzić do crashu całego systemu i restartu, jeżeli jest źle skonfigurowany, lub jeżeli atakujący wykorzystał oprócz tego inną lukę, co jest prawdopodobne, bo przemekpol (jak widać) nie aktualizuje systemu i oprogramowania.

przemekpol, wpisz vsftpd --help. Poczytaj o aptitude/apt-get.
ODPOWIEDZ