BruteForce-Angriff auf privates Forum

  • Ersteller Ersteller omaliesschen
  • Erstellt am Erstellt am
Status
Für weitere Antworten geschlossen.
@dup
Eine bloße Wahrscheinlichkeit ist kein Beweis.

Es KÖNNTE sich um Hintergrundrauschen gehandelt haben.

Wenn du jetzt wechselst, dann wechselst du nicht von 123.*.*.* zu 213.*.*.*, sondern du springst vielleicht im vorletzten Block um 2-3 Stellen.

Ich meine das mein Anbieter da durchaus flexibler ist.
 
Zuletzt bearbeitet:
Was meinst du damit?
 
Daaron schrieb:
Willkommen in der Realität, das ist Hintergrund-Rauschen. Ein echter Webserver erzeugt täglich problemlos ein mehrere MB großes auth.log mit Fehlversuchen.

So ist es. Alleine auf meinem privaten Blog habe ich in den letzten Monaten pro Tag mindestens ~120k bis ~130k LogIn Versuche auf das Wordpress BackEnd. Seit dem ich mit IP Ban Skripten nachgerüstet habe, konnte ich dies immerhin auf etwas weniger als die Hälfte reduzieren.

Hinter solchen Attacken stecken Hundert-Tausende von Rechnern und ebenso viele IPs.
Ergänzung ()

omaliesschen schrieb:
Ich meine das mein Anbieter da durchaus flexibler ist.

Das glaubst auch nur Du.
 
omaliesschen schrieb:
Ich meine das mein Anbieter da durchaus flexibler ist.

Was genau soll da "flexibler" sein? Die Provider bekommen Adressbereiche zugeteilt die sie an Kunden vergeben können. Wenn jemand den gesamten Bereich scannt landet er irgendwann bei dir. Und wenn derjenige zusätzlich Tools nutzt die automatisiert versuchen sich einzuloggen passiert genau das was in deinem Fall passiert ist.

Mit Verschwörungstheorien à la die Regierung ist hinter mir her hat nichts zu tun.
 
omaliesschen schrieb:
Ich meine das mein Anbieter da durchaus flexibler ist.

Und das stellt sich wie da? Dein Provider hat geheime IPv4 Adressen, die sonst niemand kennt? Botnetze scannen einfach. Und sie treffen auch Dich. Immer.
 
omaliesschen schrieb:
Ich meine das mein Anbieter da durchaus flexibler ist.
Nein. Versuchst du schon wieder beratungsresistent zu sein und alles besser zu wissen als Leute, die tagtäglich mit solchen Sachen konfrontiert sind?
Es gibt eine extrem begrenzte Anzahl IPv4. Jede Nation hat ihren gewissen Anteil. Selbiger wird wiederum auf die verschiedenen Hoster und ISPs aufgeteilt. Größere Abnehmer wie die Telekom bekommen dabei natürlich mehr Blöcke als ein lokaler ISP, der nur 10k Kunden hat. Genauso erhalten Firmen wie Hetzner deutlich größere Kontingente als Mini-Hoster.
Innerhalb dieser IP-Kontingente wird dann regional gestaffelt und rotiert. Aufgrund der Knappheit kann es sein, dass man in Ballungsraum A trotzdem eine übrige IP von Ballungsraum B erhält. In der Regel erhälst du, wenn du in A wohnst,a uch immer eine IP aus dem Block für die x Mio Bewohner von A.

Also: Du bist IMMER in der selben IP Range. Bei Kabel hast du hier sogar deutlich geringere Varianz als bei DSL, und bei kleinen DSL-Anbietern eine deutlich geringere Varianz als bei Telekom & Telekom-Resellern.
Spätestens mit IPv6 ist es eh vorbei mit IP Hopping...

Falcon schrieb:
So ist es. Alleine auf meinem privaten Blog habe ich in den letzten Monaten pro Tag mindestens ~120k bis ~130k LogIn Versuche auf das Wordpress BackEnd. Seit dem ich mit IP Ban Skripten nachgerüstet habe, konnte ich dies immerhin auf etwas weniger als die Hälfte reduzieren.
Wordpress ist ein Fall für sich...

Unser neuer Server, auf den wir langsam mit unseren Kunden migrieren udn auf dem noch keine sehr belebte Seite liegt, hat innerhalb der letzten logrotate (gestern morgen halb 7) fast 1MB auth.log angehäuft, zuzüglich 3-4 kByte fail2ban.log
Wie gesagt, ohne dass der Server bisher irgend eine Form von Druck hat.
 
Daaron schrieb:
Wordpress ist ein Fall für sich...

Das ist mir klar. Speziell Wordpress und Joomla Installationen werden seit Monaten massiv attackiert. Ich wollte aber nur ein paar Zahlen in den Raum werfen :D
Je nachdem welche Forensoftware er benutzt wird evtl. auch gezielt auf eine Schwachstelle abgeklopft...

Gegenmaßnahmen wurden ja bereits einige genannt. Port für den SSH umlegen, sichere Login-Namen und Passwörter verwenden, Ban Skripte etc.
 
Mit flexibler meine ich das meine IP nicht nur im vorletzten Teil variiert.


Mit Verschwörungstheorien à la die Regierung ist hinter mir her hat nichts zu tun.

An dem Punkt wirds mir dann doch etwas zu bunt.

Wenn Du dich mit entsprechenden Themen befasst, z.B. einige Bereiche aus der Mikrobiologie, ist die Chance, wie in letzter Zeit DEUTLICH aufgezeigt, dass du ins Visier fällst doch realistisch. Stichwort: BioTerrorismus

Der Unterton den hier einige gerne unter Ihre Beiträge mischen missfällt mir ein wenig. So kann man mit seinen Kindern sprechen, oder, wenn sie es sich denn gefallen lassen sollten mit seinen Freunden.


Nein. Versuchst du schon wieder beratungsresistent zu sein und alles besser zu wissen als Leute, die tagtäglich mit solchen Sachen konfrontiert sind?

Es wurde von meiner Seite hervorgehoben dass ich der Meinung bin dass, nicht dass ich mir sicher bin. Ich MEINE mich zu erinnern dass die IPs bei mir nicht nur im vorletzten Teil verändert werden. Hierbei beziehe ich mich auf diverse "Erinnerungen" zu LogFiles von meinem Server als auch LogFiles von anderen Plattformen. In der Regel trifft deine Aussage zu, dennoch kann ich nicht bestätigen dass es eine feste Konstante wäre.

PS: Willkommen im Internet, auch meine Wenigkeit hat täglich damit zu tun.

Also: Du bist IMMER in der selben IP Range.

Darum geht es nicht. Deine vorige Aussage bezog sich auf bestimmte Teile der IP die variabel sind. Ich sag alle Teile meiner IP sind variabel. Ob die IPs zwischen 83.xxxx und 86.xxx liegen ist wieder was ganz andres.

Deine Aussage war dynamische IPs würden nur im letzten/vorletzten Bereich variieren.

Meine Aussage ist das meine IP in allen Bereichen variiert und entgegen deiner Behauptung einen Bereich von z.b. 83.xxxx bis 86.xxx abdeckt, nicht nur 83.102.0.0 bis 83.102.255.255
 
Zuletzt bearbeitet:
omaliesschen schrieb:
Wenn man gekonnt alle angebotenen Infos umschifft könnte man meinen es würde sich um Urheberrechtsverletzungen handeln. Hat man allerdings gelesen was ich schrieb sollte klar werden dass es eben nicht darum geht.

habe ich auch nicht behauptet, war einfach nur das erste beispiel das mir eingefallen ist (und wohl auch das, wovor die meisten angst haben)

omaliesschen schrieb:
Das würde voraussetzen dass das Forum auch von außen, direkt, erreichbar ist, was es nicht ist. Der Bereich ist PW geschützt.

achso...du und dein kumpel wählt euch also zuerst via vpn auf deinen router ein und geht dann dadurch aufs forum?
wäre ne schöne vorstellung, wenn n simples passwort vor allen sicherheitslücken schützt.
btw: deswegen nennt man es auch sicherheitslücke, weil man eine lücke im sicherheitssystem ausnutzt


omaliesschen schrieb:

oh ja sicher, es ist viel wahrscheinlicher, dass die pöse regierung es auf dein kleines forum abgesehen hat, als die tatsache, dass dein provider ein netz einer bestimmten größe zugewiesen bekommt (beispielsweise 88.12.30.0/8), daraus seine adressen verteilt und ein bot eben genau dieses subnetz abklappert...

E:
omaliesschen schrieb:
Meine Aussage ist das meine IP in allen Bereichen variiert und entgegen deiner Behauptung einen Bereich von z.b. 83.xxxx bis 86.xxx abdeckt, nicht nur 83.102.0.0 bis 83.102.999.999

kleine info: die einzelnen stellen der adressen gehen nur von 0 bis 255
 
Zuletzt bearbeitet:
Zumal Filesharing eh pille palle ist.
Viel mehr Sorgen sollte man sich bei verfassungsfeindlichem Material, z.B. Nazi-Scheiß, machen. Das nächste wären natürlich KiPo's.

Alles andere... wenn du nicht gerade den Mord an einem Geheimdienst-Chef planst, passiert genau gar nichts.
 
Vor allem finde ich lustig, dass die Angst vor Big Brother (= Staat) für ihn immanenter erscheint, als die deutlich realere und wahrscheinlichere Bedrohung durch China-Botnetze die auch noch tatsächlichen Schaden anrichten können...
 
Zuletzt bearbeitet:
d4nY schrieb:
habe ich auch nicht behauptet, war einfach nur das erste beispiel das mir eingefallen ist (und wohl auch das, wovor die meisten angst haben)

Siehe:

interessiert es vermutlich nen feuchten dreck was du in deinem forum so treibst (so lange es nicht extrem in den kriminellen bereich geht)...oder denkst du etwa, die würden für so lapalien wie urheberrechtsverletzungen (um mal ein beispiel zu nennen) so nen aufwand betreiben?

Wenn Du möchtest dass man dich versteht solltest Du deine Vorstellungen auch entsprechend klar formulieren.


achso...du und dein kumpel

Wer hat was von "Kumpel" geschrieben?


wäre ne schöne vorstellung, wenn n simples passwort vor allen sicherheitslücken schützt.
btw: deswegen nennt man es auch sicherheitslücke, weil man eine lücke im sicherheitssystem ausnutzt

Das war Deine Feststellung:
im übrigen denke ich, dass es weit einfacher wäre eine sicherheitslücke in der forensoftware auszunutzen, als stupides bruteforce (wenns denn jemand wirklich auf dein forum abgesehen hätte)

Das Forum ist nicht öffentlich erreichbar. Auch nicht das Loginformular:

$SERVER["socket"] == ":4422" {
server.document-root = "/phpbb"
ssl.engine = "enable"
ssl.pemfile = "etc/lighttpd/ssl/navcom/navcom.pem"
auth.require = ( "/" =>
(
"method" => "basic",
"realm" => "Entwicklungsumgebung. Nur authorisiertes Personal",
"require" => "user=root"
)
)
}


oh ja sicher, es ist viel wahrscheinlicher, dass die pöse regierung es auf dein kleines forum abgesehen hat,

Erneut beziehst Du dich auf Infos die zu keinem Zeitpunkt genannt wurden. Als da wären der zuvor erwähnte Kumpel von dem ich nichts weiß und die Größe des ganzen zu der du maximal Vermutungen anstellen kannst.

Wenn Du von mir ernst genommen werden möchtest bemühe dich bitte im weiteren Verlauf nur Fakten in deine Beiträge einfließen zu lassen, von Imagination abzusehen und sie entsprechend zu markieren wenn du einen etwas zu weiten Interpretationsspielraum benötigst.


kleine info: die einzelnen stellen der adressen gehen nur von 0 bis 255

Ja Meister.

PS:
oh ja sicher, es ist viel wahrscheinlicher, dass die pöse regierung es auf dein kleines forum abgesehen hat,

Es wäre nicht unwahrscheinlich wenn wir auf uns aufmerksam gemacht hätten und man mal schauen wollte was da los ist. Warum wurde weiter oben erwähnt. Stichwort: Möglicher Verdacht auf Bioterrorismus. Wenn das nicht anzieht was dann?


Wenn Deine Sozialkompetenz Deine Rechtschreibschwäche relativieren würde könnte ich dir ja glatt die Erlaubnis zukommen lassen in dem Ton weiter mit mir zu debattieren. Aber so? Pff. Lückenfüller mit Eigenaroma...


Vor allem finde ich lustig, dass die Angst vor Big Brother (= Staat) für ihn immanenter erscheint, als die deutlich realere und wahrscheinlichere Bedrohung durch China-Botnetze die auch noch tatsächlichen Schaden anrichten können...

Mein Gott. Ich gestehe ein nicht alles gewusst zu haben und die Möglichkeit ist nicht so weit hergeholt als dass man sie nicht in Erwägung ziehen kann.
 
Zuletzt bearbeitet:
Hübsch, wie du einfach darauf vertraust, dass deine Version von phpBB sowie lighttpd immanent sicher sind, genauso wie dein SSHD und der Rest deines OS.
 
omaliesschen schrieb:
Wenn Du möchtest dass man dich versteht solltest Du deine Vorstellungen auch entsprechend klar formulieren.

interessiert es vermutlich nen feuchten dreck was du in deinem forum so treibst (so lange es nicht extrem in den kriminellen bereich geht)...oder denkst du etwa, die würden für so lapalien wie urheberrechtsverletzungen (um mal ein beispiel zu nennen) so nen aufwand betreiben?

soll ich es denn NOCH klarer formulieren?


omaliesschen schrieb:
Wer hat was von "Kumpel" geschrieben?
Ich betreibe ein geschütztes, privates Forum um zusammen mit einem Bekannten ein spezifisches Thema zu diskutieren.

ob du das jetz kumpel oder bekannter nennst is mir eigentlich egal

omaliesschen schrieb:
Das Forum ist nicht öffentlich erreichbar. Auch nicht das Loginformular:

das forum ist über das internet zu erreichen, ergo IST es öffentlich...sobald ein port im router geöffnet ist, ist es öffentlich zugänglich, da gibts nix zu diskutieren

omaliesschen schrieb:
Erneut beziehst Du dich auf Infos die zu keinem Zeitpunkt genannt wurden. Als da wären der zuvor erwähnte Kumpel von dem ich nichts weiß und die Größe des ganzen zu der du maximal Vermutungen anstellen kannst.

ich kann soviel vermuten, dass du sicherlich keine tausende benutzer pro tag hast und ich wage es auch zu bezweifeln, dass du und dein "bekannter" millionen von beiträge geschrieben habt

omaliesschen schrieb:
Wenn Deine Sozialkompetenz Deine Rechtschreibschwäche relativieren würde könnte ich dir ja glatt die Erlaubnis zukommen lassen in dem Ton weiter mit mir zu debattieren. Aber so? Pff. Lückenfüller mit Eigenaroma...

oh verzeihung, es muss natürlich "pöhse" heißen...sry... (btw, sowas nennt man übrigens sarkasmus, nur für den fall, dass hier wieder interpretationsspielraum wäre)

und nur weil ihr euch über chemie (meinetwegen auch noch biologie, war im übrigen gerade wieder sarkasmus) unterhaltet, denkst du die haben interesse an dir? am besten machen wir noch gleich alle universitäten dicht, die studiengänge anbieten, die mit chemie und bio zu tun haben, die bilden ja alle zukünftige bio-terroristen aus
 
Zuletzt bearbeitet:
Pft, ich hab schon vor Jahren nach dem korrekten Mischungsverhältnis von Schwarzpulver gegooglet. Gibt dutzende öffentliche Seminararbeiten darüber. Und gerade der Hobby-Biotech-Bereich blüht aktuell wie sonstwas. Da gibts ein paar nette Entwicklungen hinsichtlich Algen, die man als schnell wachsenden Brennstoff verwenden kann und so...

Unabhängig davon ist das hier ein typischer Fall von omaliesschen-Verhalten: Erst eine Frage mit unklarem Informationsgehalt und völlig falschen Prämissen stellen und dann, wenn man mal genauer nachfragt oder aus den dürftigen Informationen Schlüsse zieht, pampig werden. Wenn man ihm dann noch versucht zu helfen wird er erst recht zickig und versucht sich hier als Obermacker aufzuspielen, der alles im Griff hat.
Hat er aber nicht, hat er nie.
 
Mir ist das hier zu kindisch. Ich bin raus aus dem Thema.

Das Wesentliche (IP-Range, Scanning, Botnetze) etc wurde schon erklärt. Nichts anderes steckt dahinter.
 
ich kann soviel vermuten, dass du sicherlich keine tausende benutzer pro tag hast und ich wage es auch zu bezweifeln, dass du und dein "bekannter" millionen von beiträge geschrieben habt

Na dann lerne die neu erworbene Fähigkeit Fakten von Mutmaßungen zu differenzieren auch umzusetzen. Wäre doch schade wenn Du dich jedes mal rückwirkend korrigieren müsstest.

ob du das jetz kumpel oder bekannter nennst is mir eigentlich egal

Dir vll., aber mir nicht, speziell dann nicht wenn Du mir unterstellst ich würde von "Kumpels" reden.


das forum ist über das internet zu erreichen, ergo IST es öffentlich...sobald ein port im router geöffnet ist, ist es öffentlich zugänglich, da gibts nix zu diskutieren

Das Haus der Kanzlerin ist mit öffentlichen Verkehrsmitteln erreichbar. Jetzt erkläre Du ihr mal dass Ihr Schmuckkästchen öffentlich ist.


oh verzeihung, es muss natürlich "pöhse" heißen...sry...

Ja.. Das wars..

und nur weil ihr euch über chemie (meinetwegen auch noch biologie, war im übrigen gerade wieder sarkasmus) unterhaltet, denkst du die haben interesse an dir? am besten machen wir noch gleich alle universitäten dicht, die studiengänge anbieten, die mit chemie und bio zu tun haben, die bilden ja alle zukünftige bio-terroristen aus

Uni vs Privat. Wenn alle so denken würden wie Du hätten wir keine Probleme mit Kommunikationsüberwachung. Genau dafür ist das Konzept nämlich gedacht. Auffälligkeiten finden.


@Daroon
Unabhängig davon ist das hier ein typischer Fall von omaliesschen-Verhalten: Erst eine Frage mit unklarem Informationsgehalt und völlig falschen Prämissen stellen und dann, wenn man mal genauer nachfragt oder aus den dürftigen Informationen Schlüsse zieht, pampig werden.

Fast richtig, nur leider falsch. Ich habe eure Einwände registriert und teilweise akzeptiert dass ich nicht alles bedacht hatte. Worüber ich mich hier Auslass ist der besserwisserische, arrogante Unterton der einem entgegen fliegt.

Man weiß in einem Teilbereich eines Bereiches von einem Bereich einer Unterkategorie etwas besser und mimt den Kugelfisch. Ich lieb japanische Küche.

Wenn man ihm dann noch versucht zu helfen wird er erst recht zickig und versucht sich hier als Obermacker aufzuspielen, der alles im Griff hat.
Hat er aber nicht, hat er nie.

Und sowas aus deiner Feder? Wäre ich die Feder hätte ich während dem tippen den Dienst verweigert.

Und gerade der Hobby-Biotech-Bereich

Erzähl mir bitte nix von Biologie...
 
Zuletzt bearbeitet:
ich wüsste nicht, dass ich mich irgendwo rückwirkend korrigieren müsste...du stellst absolut unklare infos bereit, hast offensichtlich KEINE ahnung von netzwerk(-technik) und wunderst dich dann, wenn man mutmaßungen anstellt?

und um dein beispiel mit der kanzerlin mal zu zerpflücken:
dein router bzw. ein port würde einer türe entsprechen, wenn du jetzt einen port öffnest, kann jeder darauf zugreifen, so wie jeder durch eine offene türe schreiten kann

alles andere (zB die sicherheitsmechanismen der forensoftware) wäre beispielsweise ein tresor, in dem das schmuckkästchen aufbewahrt wird
ein tresor mag schwer zu knacken sein, aber wenn der tresor eine kritische sicherheitslücke aufweißt (zB dass man die rückwand sehr einfach entfernen kann) nützt dir die stahlharte front und das schloss (=dein passwort) herzlich wenig

wenn du willst, dass du beim eintreten einer tür kontrolliert wirst, braucht du eine firewall mit IDS, package inspection und lauter so tollen dingen

ach btw: der einzige, der hier besserwisserisch daherquasselt, bist du...alle anderen haben nämlich ahnung wovon sie reden
 
omaliesschen schrieb:
Lässt sich über die IP die DynDNS Adresse rausfinden? bzw welcher Service liefert mir die Web Adressen zu IPs?

Nennt sich Reverse DNS Lookup, im Windows System einfach über die Dosbox mittels nslookup <IP-Adresse> verwendbar.
 
Status
Für weitere Antworten geschlossen.
Zurück
Oben