【问题标题】:Server FTP attack from multiple IP addresses spanning 5 countries - how can this be?来自 5 个国家/地区的多个 IP 地址的服务器 FTP 攻击 - 这怎么可能?
【发布时间】:2010-06-21 16:24:39
【问题描述】:

我最近遇到了 FTP 攻击,其中 3 个文件被复制到我域的公共 HTML 目录中。 (看起来 FTP 密码被泄露了,但我仍在对此进行调查。)奇怪的是,FTP 日志记录了 5 个独立的 IP 地址,它们涉及同一攻击。我检查了下面日志摘录中显示的 IP。根据http://www.all-nettools.com/toolbox/smart-whois.php 的说法,这些 IP 来自奥地利、波兰、巴西、以色列和瑞典。

这 3 个有问题的文件是“mickey66.html”、“mickey66.jpg”和“canopy37.html”,你可以在额外的日志中看到它们...

2010-06-17T21:24:02.073070+01:00 webserver pure-ftpd: (?@190.20.76.74) [INFO] 王国现已登录

2010-06-17T21:24:06.632472+01:00 webserver pure-ftpd: (?@77.250.141.158) [INFO] 王国现已登录

2010-06-17T21:24:07.216924+01:00 webserver pure-ftpd: (kingdom@77.250.141.158) [注意] /home/kingdom//public_html/mickey66.html 已上传(80 字节,0.26KB/秒)

2010-06-17T21:24:07.364313+01:00 webserver pure-ftpd: (kingdom@77.250.141.158) [INFO] 注销。

2010-06-17T21:24:08.711231+01:00 webserver pure-ftpd: (?@78.88.175.77) [INFO] 王国现已登录

2010-06-17T21:24:10.720315+01:00 webserver pure-ftpd: (kingdom@78.88.175.77) [注意] /home/kingdom//public_html/mickey66.jpg 已上传(40835 字节,35.90KB/秒)

2010-06-17T21:24:10.848782+01:00 webserver pure-ftpd: (kingdom@78.88.175.77) [INFO] 注销。

2010-06-17T21:24:18.528074+01:00 webserver pure-ftpd: (kingdom@190.20.76.74) [INFO] 注销。

2010-06-17T21:24:22.023673+01:00 webserver pure-ftpd: (?@85.130.254.227) [INFO] 王国现已登录

2010-06-17T21:24:23.470817+01:00 webserver pure-ftpd: (kingdom@85.130.254.227) [注意] /home/kingdom//public_html/mickey66.html 已上传(80 字节,0.38KB/秒)

2010-06-17T21:24:23.655023+01:00 webserver pure-ftpd: (kingdom@85.130.254.227) [INFO] 注销。

2010-06-17T21:24:26.249887+01:00 webserver pure-ftpd: (?@95.209.254.137) [INFO] 王国现已登录

2010-06-17T21:24:28.461310+01:00 webserver pure-ftpd: (kingdom@95.209.254.137) [注意] /home/kingdom//public_html/canopy37.html 已上传(80 字节,0.26KB/秒)

2010-06-17T21:24:28.760513+01:00 webserver pure-ftpd: (kingdom@95.209.254.137) [INFO] 注销。

我不知道查询符号 (?) 代表什么用户,这是“根”。无论如何,任何人都可以阐明这一切吗?

【问题讨论】:

  • 人们还在使用 FTP 吗?尤其是可以访问 FTP 日志的人(并且知道如何查看)。 (? 只是表示他们还没有通过身份验证)...
  • 我可能知道的足以让我变得危险 ;-) 我管理着大约 30 个小型网站,我还能做什么?
  • 如果你有能力,使用 SCP over SSH。它更安全...
  • 啊,SCP 比 Secure FTP 更好(更安全)吗?

标签: ftp hacking attacks


【解决方案1】:

一个非常小的僵尸网络? ;-)

可能来自其他受感染的机器,而不是来自儿童自己的 IP。

看看fail2ban和denyhosts。

请注意,除非您真的需要,否则运行 FTP 是一项糟糕的服务。 Subversion 或类似方法是维护网站的更好方法,如果您需要进行无版本上传,至少使用 SSH 上的安全副本。

【讨论】:

  • 我刚刚开始使用 Subversion 进行开发,但除了提交、更新、还原、更新之外,我不知道更多 - 我不知道这会更安全。我认为从 repos 导出并通过 FTP 上传 - 请提供更好的方法?
  • 在网络服务器上安装 subversion client。在本地计算机上进行更改。将它们签入。通过 SSH 登录到网络服务器,并将源代码从 repo 直接更新到服务器。不需要 FTP 或其他服务,而且当出现问题时,您还可以进行版本控制、回滚等。
  • 您仍然应该运行 denyhosts 或类似的命令来保护 SSH 登录。使用基于密钥的登录也比使用密码更好。
  • HTML/PHP 是如何从远程服务器上的 svn 客户端部署的?当您说“更新...直接到服务器”时,这是否意味着远程服务器上的 svn 存储库?您是否必须从远程仓库导出才能“解包”文件? (抱歉这个愚蠢的问题 - 对 svn 来说非常新)
  • 不,通常存储库位于不同的服务器上。要最初从存储库下载,请使用checkout 命令。
【解决方案2】:

他们可能正在使用open proxy 服务器。

【讨论】:

  • 所以您认为他们正在运行一个脚本,该脚本利用开放代理服务器从使用 5 个不同 IP 地址的单台计算机进行 FTP 传输?
  • 是的,可能就是这样。攻击者只需切换代理 IP 并进行新的攻击,这并不难。
【解决方案3】:

听起来你的服务器被botnet拥有

【讨论】:

    【解决方案4】:

    而不是僵尸网络,FTP 用户/密码(根据您提供的日志肯定已被泄露)是通过 IRC 传递的,并且一些在网络周围入侵了盒子的黑客正在运行他们的脚本,这些脚本会自动破坏和向机器添加远程 shell。

    【讨论】:

    • 密码是如何被泄露的还是个谜。这是一个 12 位的强密码,我可能只使用过几次 FTP 到这个帐户,而在过去的 3 个月里没有 - 我是唯一一个知道详细信息的人,而且只有一个 FTP 帐户。我的工作站上也没有恶意软件/病毒。
    • 它在某处泄露。您的日志显示他们使用了您的 FTP 用户名/密码(除非他们将盒子植根并修改 FTP 客户端以允许验证任何密码)。由于您认为密码是安全的,并且您从那时起就登录了,我们可以假设黑客没有更改密码。 FTP 也能够被嗅探,因为身份验证质询/响应是明文发送的。一些托管公司将用户/密码信息以明文形式存储在其数据库中。与某些控制面板相同。
    • 它现在看起来像是本地网络中机器上的 Gumblar 型病毒...我认为这种病毒可以嗅探来自“干净”工作站的 FTP 数据包。
    猜你喜欢
    • 1970-01-01
    • 2020-05-20
    • 1970-01-01
    • 2011-02-21
    • 1970-01-01
    • 2013-04-19
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多