elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 21:08  


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Linux/Unix (Moderadores: kamsky, TRICKY, berz3k)
| | | |-+  >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?  (Leído 4,298 veces)
marteljorge

Desconectado Desconectado

Mensajes: 8


Ver Perfil
>:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« en: 25 Julio 2009, 18:33 »

Resulta que me están atacando por FTP y pensé en devolver el ataque. ¿Podrían darme alguna idea?
Nota: sólo se programación muy básica y soy nuevo por acá.


En línea
kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.210


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #1 en: 25 Julio 2009, 19:42 »

securizar el FTP y si siguen llamar a la policía, guardando todos los logs y pruebas que `puedas...


En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
T1g3r

Desconectado Desconectado

Mensajes: 123



Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #2 en: 25 Julio 2009, 20:22 »

Si tenés la IP fijate si la podés scanear y averiguar que servicios tiene abiertos. Fijate si es una IP o varias, o si esa IP es un proxy (o sea si el atacante se esconde detrás de un proxy).

Saludos
En línea

TRICKY
The "Tricky" ..
Moderador
***
Desconectado Desconectado

Mensajes: 1.605


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #3 en: 25 Julio 2009, 22:37 »


Que tal.

Configura "portsentry" para el caso requerido si quieres.
Es solo una opcion a tu propuesta.


Saludos.
En línea

"La envidia es una declaración de inferioridad"
Napoleón.
marteljorge

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #4 en: 27 Julio 2009, 20:22 »

NO tengo la menor idea de cómo saber si es un proxy.
Me da muchas líneas como éstas:
Jul 27 05:49:27 marteljorge-server pure-ftpd: (?@60.160.183.2) [INFO] PAM_RHOST enabled. Getting the peer address
Jul 27 05:49:34 marteljorge-server pure-ftpd: (?@60.160.183.2) [WARNING] Authentication failed for user [administrator]
Tiene cerrado el ftp, abierto el ssh.
Tiene un Apache en el 80.
marteljorge@marteljorge-server:~$ geoiplookup 60.160.183.2
GeoIP Country Edition: CN, China
marteljorge@marteljorge-server:~$ host 60.160.183.2
Host 2.183.160.60.in-addr.arpa. not found: 3(NXDOMAIN)
whois tampoco me da información relevante.
No se... parece obra de un script muy sencillo.
En línea
T1g3r

Desconectado Desconectado

Mensajes: 123



Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #5 en: 28 Julio 2009, 00:33 »

Dos opciones, o el tipo es Chino o está detrás de un proxy. Generalmente si tiene el puerto 8080 es porque es un servidor proxy.

http://60.160.183.2/

Ahí te da algunos datos interesantes (supongo que es un error de configuración del Apache y no es un honeypot)..

Fijate que te dice la versión del Apache Tomcat, tal vez tenga algún bug que puedas aprovechar.

Fijate de entrar por SSH si tiene el puerto abiero a ver si en el header te da algunos datos interesantes (versión de SSH, etc.)

Por lo que vi en el servidor web, usa Linux (o tal vez algún *BSD)

O sino denuncialo al ISP (hacele un whois y mandale un mail en inglés o en chino a la dirección de contacto del ISP). Tal vez le den pena de muerte por tratar de hackearte xD

Saludos!
En línea

marteljorge

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #6 en: 30 Julio 2009, 18:51 »

Gracias por las ideas, T1g3r. Voy a poner un escaneo de puertos y a ver qué tal le sale... por cierto, tengo entendido que hay gente dedicada a hacer puentes por ssh y usar el servidor ssh cual proxy. Luego les cuento... :silbar:
Edito: no es la única IP que lo intentó últimamente, hete aquí las últimas tres:
marteljorge@marteljorge-server:~$ host 60.160.183.2
Host 2.183.160.60.in-addr.arpa. not found: 3(NXDOMAIN)
marteljorge@marteljorge-server:~$ host a5.58.2d.static.xlhost.com
a5.58.2d.static.xlhost.com has address 173.45.88.165
marteljorge@marteljorge-server:~$ host hosted-by.oxilion.nl
hosted-by.oxilion.nl has address 67.215.65.132
Host hosted-by.oxilion.nl not found: 3(NXDOMAIN
marteljorge@marteljorge-server:~$ geoiplookup 60.160.183.2
GeoIP Country Edition: CN, China
marteljorge@marteljorge-server:~$ geoiplookup 173.45.88.165
GeoIP Country Edition: --, N/A
marteljorge@marteljorge-server:~$ geoiplookup 67.215.65.132
GeoIP Country Edition: US, United States
« Última modificación: 30 Julio 2009, 19:00 por marteljorge » En línea
kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.210


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #7 en: 30 Julio 2009, 19:15 »

hay mucha gente que no sabe ni que ataca, simplemente se dedica a escanear ahí fuera en busca de algo...

por eso es que ves diferentes Ips, no es praktiko intentar contrarestar cada una, simplemente securiza bien tus servicios y configura correctamente el firewall

un saludo
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
marteljorge

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #8 en: 31 Julio 2009, 00:04 »

Proxy en el puerto 8009, o eso creo.
El escaneo de puertos parece no haber finalizado.
Por ahora ninguna otra información interesante excepto Apache Tomcat/5.5.25
puerto 111 SUNrpc
puerto 735 listado en rpcinfo.
puerto 22 SSH-2.0-OpenSSH_4.3
Edito:
Veamos, nmap me da:
Starting Nmap 4.76 ( http://nmap.org ) at 2009-07-31 11:37 CEST
Interesting ports on 60.160.183.2:
Not shown: 996 closed ports
PORT     STATE SERVICE
22/tcp   open  ssh
80/tcp   open  http
111/tcp  open  rpcbind
8009/tcp open  ajp13
Nmap done: 1 IP address (1 host up) scanned in 40.06 seconds

« Última modificación: 31 Julio 2009, 12:01 por marteljorge » En línea
marteljorge

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #9 en: 31 Julio 2009, 12:33 »

Por cierto, ¿cómo puedo checkar una lista de contraseñas?
Encontré un Script en Perl para crackear /etc/shadow, pero para ello hay que tener permisos de Superusuario... Seguro que hay algo para ssh con una lista de contraseñas... :huh:
En línea
kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.210


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: >:( Me intentan crackear por FTP, ¿debería devolver el ataque por SSH?
« Respuesta #10 en: 31 Julio 2009, 12:35 »

basta con que usen iptables para evitar fuerza bruta contra SSH y no podrás...
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines