Есть ли резон жаловаться на брутфорс ?

Господа, вопрос один в голове давно крутится. Fail2ban регулярно отлавливает попытки брутфорсить ssh. IP злодея попадает в бан на 10, все норм.


Есть ли смысл писать на адрес abuse указанный в Whois ? Дескать вот злодей, IP, время атаки, покарайте как можете.. В принципе можно даже скрыптик накатать что бы автоматом такие письма писались.

Есть ли резон слать такие письма? И вообще, нормально ли это, с морально-этической точки зрения ?

Информационная безопасность IT

1.4K постов25.5K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

13
DELETED
Автор поста оценил этот комментарий

смени порт ssh

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Да, согласен. Давно пора. Пока некоторые задачи еще требуют присутствия ssh на 22. Вопрос не в том как заблокировать, а нормально ли будет ябедничать на это в абуз. Ибо возмездие это звучит приятно, и если где-то в мире хоть один пидр пострадает хотя бы на 1 цент, я уже буду рад :))

17
Автор поста оценил этот комментарий

А смысл? Если люди не окончательно тупы, то они как минимум через проксю валят. Если банить все такие адреса, то это будет что-то вроде блокировки Телеграмма РКН'ом.

Надо полностью отслеживать маршруты, и валить в ответ, как настоящий хацкер 90х))

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Я не настолько крут что бы валить :))

показать ответы
7
Автор поста оценил этот комментарий

Как правило брутфорсят со взломанных серваков, я ради интереса смотрел на адресах с которых ломают доступность порта 3389. У большинства из них смотрело в мир rdp.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

О.. Любопытно. Завтра заряжу списочек в nmap :)) что-то я об этом не подумал.

3
Автор поста оценил этот комментарий
Нет, они идут по стандартным, ломают подбором ssh, ищут популярные админки на http. На нестандартные порты никогда не ходят
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Неправда ваша. Ходят и еще как. Периодически в логах проскакивают попытки коннекта по ssh на нестандартный порт.

3
Автор поста оценил этот комментарий

У меня терминал висит, далеко на НЕ стандартном порту. Эпизодически (от раза до 4х в месяц) вижу атаки на терминал (попытки подбора пароля). Тщательно отсылаю на abuse сообщения об этих фактах. И так уже больше года. За всё время мне пришёл только один ответ... с просьбой подтвердить логами атаку... Была или нет реакция в остальных случаях не знаю, при таких атаках я сразу всю подсеть по whois загоняю в ЧС на файрволе.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

О! Спасибо за ответ! Я таки надеялся что у кого-то уже есть в копилке опыта подобный эксперимент.. Сталбыть положительного эффекта не наблюдается ? А отрицательный ?

показать ответы
3
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Ну русских IP не встречается что-то, там за речкой может у них другие порядки ?

1
Автор поста оценил этот комментарий

Про морально-этическое не понял, в смысле по-пацански или нет?))

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Ну типа того, да. Сидит там за*бавшийся в усмерть админ и разгребает тонны абуз.. И тут я, такой красивый..

1
Автор поста оценил этот комментарий

Эффект может и есть, по крайней мере когда пишу письмо искренне надеюсь на это )) Но я сначала заношу адрес или всю подсесть в ЧС, и после этого в спокойной обстановке пишу на abuse. Из ЧС соответственно никого потом не убираю, так что проверить продолжаются атаки или нет - не могу, да и честно нет такой необходимости. Из отрицательного... скажем так частота атак от этого точно не зависит, закономерности точно не увидел :)

раскрыть ветку (1)
Автор поста оценил этот комментарий

О.. Что-то я с первого раза ник не разглядел. Привет, земляк !

1
DELETED
Автор поста оценил этот комментарий

Да, большинство боты сканируют порты, сервисы.

Видят типичный порт, применяют стандартные средства подбора, вот у чувака и банится всякая дичь, имхо даже жаловаться бессмыслено, "цэж Ентэрнэт!11".

раскрыть ветку (1)
Автор поста оценил этот комментарий

ну, причины ясны. Как бороться тож. Думаю вот только мутить ли "спам" на адреса для жалоб или не стоит. Чай у админов и без этого работы хватает :)

Автор поста оценил этот комментарий

Есть смысл, работает но не со всеми провайдерами. Китацы болт укладывают на такие письма.

Оилчно работает со спамерами. Очень оперативно блочат.

раскрыть ветку (1)
Автор поста оценил этот комментарий

О.. Кстати со спамом чет тоже подзадолбали.. Читаю логи постфикса и матерюсь. Дойдут руки - займусь

9
Автор поста оценил этот комментарий

Смысла жаловаться и тратить свое время нет, поменяй порт, сделай авторизацию по ключу, отключи авторизацию по паролю и забудь.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

ну потратить немного минут что бы написать скрипт отсылающись письмо не так уж и тяжело.

9
Автор поста оценил этот комментарий

А допустим человек стал так называемым "зомби" или брут идёт с IOT кого наказывать тогда?

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Резонный вопрос. Мировой кинематограф говорит о том что зомбей надо мочить, не смотря на то что они не виноваты :))