Pokusy o hackování mého webu - kam hlásit, jak ještě znepřijemnit pachatelům život?
Mám na síti počítač, na něm mi běží pár různých webů.
Každou chvíli se mi je někdo pokoučí hacknout a mě už to nebaví.
Zatím jsem těmhle pokusníkům blokoval IP, ale ty stovky položek v iptables pořád rostou.
Zkoušel jsem některé dohledat přez whois je.ho.ip.addr ale abuse emaily mají zahlcené schránky a do nějaké číny nebo jiného ruska se mi trakat nechce, abych si to vyříkal s majitelem firmy, pokud se vůbec na údajné adrese nějaký vyskytuje.
Dá se to hlásit ještě někam, nebo není šance?
Příklad
410 # 185.7.214.104 - - [2022-06-16 08:23:29] "GET /?XDEBUG_SESSION_START=phpstorm HTTP/1.1" 410 360 # "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36" "mo.je.ip.addr"
(a samozřejmě, že na
http://mo.je.ip.addr
nic neběží, protože mi to běží na např. http://micro-corner.gilhad.cz/ nebo na http://drby-dne.gilhad.cz/ nebo něčem takovém )
Vsetko co ma verejnu ip je vystavene dennodenne utokom.
Samozrejme sa to nikam nehlasi, navyse utocia aj tak len hacknute servre, ci nejaka zombie siet, takze skutocneho pachatela sa nedopatras.
Chranit sa mas sam.
Ja sa radsej do logov ani nepozeram;o).
Inak z mojich skusenosti uz do 1min po pripojeni na net sa stanes cielom prveho pokusu o prihlasenie zvonku.
Len pre ukazku, tu je kratky log z utokov na OpenVPn server poradne.
pripadne bruteforce na web.
Tak to já se do nich koukám odjakživa a co vidím, automatizuju.
Takže z daného IP se o něco podobného pokusí jen jednou a nezíská nic než
Jenže to nic moc neřeší. prostě to bude zkoušet všude možně jinde dál.
Takže bych radši mu taky způsobil nějakou nepřijemnost, aby si buď ten blbinec odviroval, nebo aby se mu zvedly náklady na spamování, nebo tak něco.
Jinak jseš na ně moc měkký, já je zaříznu už při prvním pokusu (s tím, že samozřejmě mám vlastní pevnou IP jako vyjímku a samozřejmě mám logování přez klíč (navíc samozřejmě ten klíč má každý uživatel jiný a každá skupina počítačů jiný čili pokud se hlásím třeba z gilhad@home tak použiju jiný klíč, než pokud se hlásím z gilhad@work), nikoli přez heslo, takže s heslem se nedostane nikam jako nikdo)
Nemáš šanci něco skutečnému útočníkovi způsobit.
Ale mám (aspoň občas) šanci donutit někoho odvirovat počítač. Nebo mu poslat ping-of-death
(fakt je, že dřív to šlo snáz a úspěšněji, teď už na to admini většinou serou)
Což ti ale nijak nepomůže a útoky budou přicházet dál ve stejné míře.
Ahoj jak zobrazím ve svém pc výpis těchto logů?
To je vypis z logov weboveho severa.
Já to dělám takto
přičemž zápis do toho souboru je v
který je includovaný do všech konfigurací webů v
Pokud nemáš Linux a Apache, tak ti ta informace asi moc nepomůže ...
Rejectom zbytocne zatazujes svoj stroj, pretoze utocnikovi odpovedas a umoznujes mu tak zahltit tvoj stroj.
Drop je lepsi.