Prosíme přihlašte se nebo zaregistrujte.

Přihlašte se svým uživatelským jménem a heslem.
Vaše pomoc je stále potřeba!

Autor Téma: Vzdálené spuštění ze serveru? [vyřešeno]  (Přečteno 1998 krát)

MyKE

  • Návštěvník
  • Příspěvků: 22
Vzdálené spuštění ze serveru? [vyřešeno]
« kdy: 12 Srpna 2009, 20:38:46 »
Zdravím. Chci se zeptat zda také na váš server dotazují Rusové, Íráčané atd... Chtějí se dostat na SSH a MySQL.
Dneska jsem zjistil, že někdo spouští z mého serveru python a dotazuje na jiný server. A chtěl jsem se vás zeptat, zda je toto závažný problém:



První 3 jsou v pořádku, ale nevím co je to 4 spojení...

192.168.1.7 je gateway (router)
192.168.1.212 je muj PC


(Možné by bylo, že by se dostal do Intranetu a do administrace routeru).
« Poslední změna: 24 Srpna 2009, 19:53:08 od kiklhorn »

Peter33

  • Návštěvník
  • Příspěvků: 74
Re: Vzdálené spuštění ze serveru?
« Odpověď #1 kdy: 23 Srpna 2009, 02:12:38 »
Njn boti běží z různých míst, třeba ze zavirovaných pc s Windows po celém světe. A nebo z ip z takových exotičtějších zemí. :) Mam rád síťovej pořádek, ale neni na škodu dát ssh na jinej port a omezit počet přípojení za hodinu atp. :) A samozřejmně klíč nebo složité heslo.

Peter33

  • Návštěvník
  • Příspěvků: 74
Re: Vzdálené spuštění ze serveru?
« Odpověď #2 kdy: 23 Srpna 2009, 05:51:00 »
Jinak ze screenshotu nejsou patrne utoky na ssh, ale na port 80, což je obvyklý port web serveru? Naslouchá vám něco na portu 80? Ze screenshotu neni patrná Vaše ip, ale z vašeho textu usuzuju, že jde o odchozí spojení, né o příchozí? Jako na portu 80, proč to považujete za nežádoucí? Nechtěné nežádoucí odchozí spojení by ukazovalo asi na nějakej škodlivej kod v systemu, prichozi to by byla jina. Ale odchozi spoji spojeni na portu 80? Kdejaká utilita si neco stahuje z 80. Whois předpokládám ihned u ruky.
Ale ty prichozi spojeni na ssh a mysql, s tim bych uz neco delal.
A k te web rozhranni routeru. Pokud jde o externi ip routeru (a nepouzivate nat, jinak to tezko poznat), tak by hrozilo, ze jde o pokus o napadeni web administrace, ale tu nebejvá zvykem provozovat na portu 80 vetsinou, ne? A pokud to neni nutne,  z wan (zde Internetu) neni ani povolena, je to vec nastaveni, no. Ale prostě spousta botů takovýhle útoky zkouší, jen tak střílí na známá místa a chyby. Logy jsou někdy zajímavý, ale naštěstí zatim snad vše ok.
« Poslední změna: 23 Srpna 2009, 06:01:34 od Peter33 »

Peter33

  • Návštěvník
  • Příspěvků: 74
Re: Vzdálené spuštění ze serveru?
« Odpověď #3 kdy: 23 Srpna 2009, 06:03:56 »
Pokus o napadeni web admin routeru to nebude nejen kvuli portu, ale hlavne, pac vlastne jde o odchozi spojeni... a cerva asi bych vyloucil. Co to je za router?  Ze by si třeba kontroloval nejakou novou verzi firmware?

MyKE

  • Návštěvník
  • Příspěvků: 22
Re: Vzdálené spuštění ze serveru?
« Odpověď #4 kdy: 23 Srpna 2009, 09:19:46 »
Pokus o napadeni web admin routeru to nebude nejen kvuli portu, ale hlavne, pac vlastne jde o odchozi spojeni... a cerva asi bych vyloucil. Co to je za router?  Ze by si třeba kontroloval nejakou novou verzi firmware?

Router nekontroluje firmware a vše mám nastaveno, aby směřovalo na server. Nemělo by to být nic s routerem. S těma windows v síti nevím, ale když se občas kouknu na firewall, vidím tam alespoň jednou za den tu samou IP: 91.189.90.132 a ten python... Nevím co to může být. Zatím vše jede a nezaznamenal jsem problémy. Jen jsem se chtěl zeptat, zda tento "problém" má více lidí.

EDIT: Router je ASUS RT-N15

petrakis

  • Stálý člen
  • **
  • Příspěvků: 513
Re: Vzdálené spuštění ze serveru?
« Odpověď #5 kdy: 23 Srpna 2009, 09:31:21 »
Znalosti ⇛ Linux: Pokročilý ┃ Programování: Pokročilý ┃ Angličtina: Pokročilý
Systém: Ubuntu 10.04 32-bit (en_US.utf8)
Specifikace⇛ Intel Core 2 E8400 3.00GHz │ RAM 3072 MiB │ DG31PR INTEL - Intel DG31PR Grafické karty: nVidia NV44 [GeForce 6200 TurboCache(TM)] [10DE:161] Sítě: Ethernet: Realtek RTL8111/8168B PCI Express Gigabit Ethernet controller [10EC:8168]

MyKE

  • Návštěvník
  • Příspěvků: 22
Re: Vzdálené spuštění ze serveru?
« Odpověď #6 kdy: 23 Srpna 2009, 09:39:00 »
91.189.90.132 -> je IP adresa Canonicalu

http://www.db.ripe.net/whois?form_type=simple&full_query_string=&searchtext=91.189.90.132&submit.x=17&submit.y=5&submit=Search

zrejme se snazi o updaty systemu

O update systemu by se mohlojednat. Pořád mi nabízí update, ale já je nedávám. Snad to je ono. Díky.

 

Provoz zaštiťuje spolek OpenAlt.