Hallo Jungs,
vor allem aus China erfolgen auf meinen Ubuntu-Server seit mindestens 2 Tagen unerwünschte Zugriffsversuche! Gearbeitet wird offenbar mit Passwort- und Nutzerlisten um per SSH Zugriff zu erlangen.
Laut Logs war bisher kein Loginversuch erfolgreich, aber falls doch, können die ja manipuliert werden.
Was ich möchte ist, dass ab sofort die Zugriffsversuche je IP auf 2 beschränkt werden und dann der Zugriff erst nach einer bestimmten Zeit wieder versucht werden kann.
Konkret geht es mir hierbei um:
SSH-Logins
Apache2-Logins
Postfix/smtpd-Logins
...und wenn möglich, auch wenn sie nicht angegriffen werden, um:
ProFTP-Logins
Als System läuft Ubuntu 10.04
Mein Administrator-Passwort ist sehr lang und besteht aus sinnlosen Zeichen, dennoch will ich auf Grund der zu schützenden Daten alles mögliche tun, damit niemand eine Chance hat!
---------
Edit: Das hier habe ich im access.log von apache2 gefunden!
58.218.199.227 - - [10/Jul/2011:04:05:49 +0200] "GET http://www.tripingnow.com/pe.php HTTP/1.1" 401 801 "-" "Mozilla/4.0 (compatible; MSIE 6.0; W$
58.218.199.227 - - [10/Jul/2011:05:26:01 +0200] "GET http://financeande.com/feed/feed.php HTTP/1.1" 401 798 "-" "Mozilla/4.0 (compatible; MSIE 6.$
202.75.211.206 - - [10/Jul/2011:05:45:36 +0200] "GET /w00tw00t.at.blackhats.romanian.anti-sec:) HTTP/1.1" 401 647 "-" "ZmEu"
202.75.211.206 - - [10/Jul/2011:05:45:37 +0200] "GET /MyAdmin/scripts/setup.php HTTP/1.1" 401 647 "-" "ZmEu"
202.75.211.206 - - [10/Jul/2011:05:45:38 +0200] "GET /phpmyadmin/scripts/setup.php HTTP/1.1" 401 647 "-" "ZmEu"
alle dieser IPs sind mir unbekannt! Was haben die Meldungen zu bedeuten?
Linux 14.982 Themen, 106.376 Beiträge
Wenn du einen Fachbegriff nicht verstehst, dann Frage bitte einfach nach statt hier rumzujammern. Gezieltes Nachfragen oder selbständige Recherche bei Verständnisschwierigkeiten sollten eigentlich selbstverständlich sein. Grundsätzlich halte ich es für unnötig, mir dreifache Arbeit zu machen und jeden Fachbegriff DAU-konform zu erklären. Die Hilfstellungen würden dadurch ins Sinnlose ausufern, verzetteln und gänzlich unlesbar werden. Und überhaupt: Der Fragesteller hat die Antwort offenbar verstanden. Da er die Ansprechsperson war und nicht du, würde ich mal meinen, dass die Begriffswahl adäquat war.
Von was für einem "identi-Link" sprichst du?
Was für Dreck willst du von deinem PC runterkriegen? Im Falle von bechri scheint keinerlei Infektion vorzuliegen, da gibt es auch nichts zu entfernen. Wenn es in deinem Fall anders ausschaut, dann erläutere diesen detailliert. Tue dies aber bei gröberen Abweichungen in einem neuen Thread, statt diesen hier zu hijacken.