Strona 1 z 1

Zabezpieczenie Vsfptd przed włamaniem na Linuksa

: 25 listopada 2008, 05:16
autor: przemekpol
Witam, kolejne moje zagadnienie, z którym chciałbym sobie poradzić. Mianowicie jak zabezpieczyć dobrze vsftpd przed włamaniem na serwer Linuksa. Posiadam system operacyjny Debian 64 bit i do rzeczy: Zrestartował mi się serwer, sprawdziłem logi dziennika i zauważyłem połączenie na vsftpd przez jakieś tam IP z drugiej półkuli więc uznałem, że było włamanie i restart całego Linuksa. Jak zapobiec takim włamaniom przez vsftpd? Czy trzeba zastosować jakiś specjalny config, czy co? Naprawdę nie mam pojęcia więc chcę się poradzić.

: 25 listopada 2008, 09:40
autor: Utumno
Po pierwsze, w razie stwierdzenia sladow wlamanie NIE restartowac systemu w panice (niszczy to czasami dowody) tylko spokojnie popatrzec na to jakis czas, co najwyzej wyrwac kabel sieciowy.

Po drugie, NIE uzywac FTP (chyba ze rzeczywiscie caly czas musisz transferowac wielkie pliki) tylko SSH / SCP.

A co to VSFTPd i bezpieczenstwa, ktos inny niech poradzi - ja nie uzywam FTP :-o

: 25 listopada 2008, 14:40
autor: przemekpol
Nie zrobiłem restartu serwera, ten ktoś to zrobił. Sprawdziłem tylko w logach i było połączenie na vsftpd przez jakieś dziwne ip z Chile ;(

: 26 listopada 2008, 23:16
autor: Rad
Ale ten ktoś zdołał się połączyć, czy tylko próbował?

: 27 listopada 2008, 02:35
autor: Utumno
Zrobil restart systemu spod ftp? To jakis niezly mieszacz musialby byc. Dosc nieprawdopodobne, co nie znaczy, ze niemozliwe...

: 27 listopada 2008, 23:44
autor: KeFaS
Może wykorzystał taką lukę:

Kod: Zaznacz cały

http://www.milw0rm.com/exploits/5814
Jaką masz wersję vsftpd? Lepiej zaktualizuj ją do najnowszej 2.0.7.

: 28 listopada 2008, 04:29
autor: przemekpol
A jak sprawdzić wersję i w jaki sposób zaktualizować bo nawet nie wiem gdzie się mieści instalacja mojego vsftpd w Debianie? Wiem tylko, że w /etc jest config.

: 28 listopada 2008, 11:13
autor: Utumno
W linku powyżej jest tylko prymitywny Denial of Service.

Dalej nie chce mi się wierzyć, że jakiś Chilijczyk zrestartował ci komputer przez FTP. Masz złudy 8-)

: 29 listopada 2008, 01:15
autor: KeFaS
Utumno, ale nawet taki DoS może doprowadzić do crashu całego systemu i restartu, jeżeli jest źle skonfigurowany, lub jeżeli atakujący wykorzystał oprócz tego inną lukę, co jest prawdopodobne, bo przemekpol (jak widać) nie aktualizuje systemu i oprogramowania.

przemekpol, wpisz vsftpd --help. Poczytaj o aptitude/apt-get.