ラベル firewall の投稿を表示しています。 すべての投稿を表示
ラベル firewall の投稿を表示しています。 すべての投稿を表示

2016/09/06

『スプリックスからのFirewall破り未遂』がありました。。。@@)

今朝logwatchからのメールを見ていると、Firewall破り未遂の記載がありました。
From 153.122.16.92 - 10 packets to tcp(35723)

それほど重要な件ではないのですが、悪名高いスプリックスだけに、気になります。

そこでufw.logを調べてみると、5日12:19〜12:20にかけての記録が残っています。
発信元は、ゴルスタ運営のスプリックス
先方のポートは、80/tcp
時間帯は、昨日にsprix.jpへ接続した時間帯で、見たのは謝罪文のjpeg画像です。


スプリックスさん、何を探索しているのかな〜?
このタイミングでsprix.jpへ接続するのは、先方に批判的な人たちが多いしね。

あ、jpeg画像にスパムか何かを潜ませたのかな?
過去にSLのTPV−Viewerで、Opening画像のスパム事件があったのを思い出しました。

2016/06/24

トレンドマイクロのWeb安全性調査か?、成りすまし接続か?

このSSは、JOGへ接続しているOpenSimサーバー(Raspberry_pi_2)のポートで、トレンドマイクロからの接続をファイアウォールがブロックした異常記録です。


ポートは開いていますので、なぜブロックしたのかは解りません><

先日までは頻度が少なくて気にしていなかったのですが、10回/日にもなると気になります。

Google先生に「トレンドマイクロ、Web調査」で聞いてみると、積極的に調査しているとのこと。
これは、顧客が訪問したWEBが怪しいところなら警報を出すためらしいです。

ブロックしているので、トレンドマイクロからはどう思われているのかも気になります。

いろいろ調べてるうちに、顧客ではなくても調査できる以下のトレンドマイクロのページが見つかりました。
https://global.sitesafety.trendmicro.com/?cc=jp
「トレンドマイクロによるWebサイトの安全性の評価」

実際にOpensimで運用しているURLを入れてみますと、「安全」と評価されました。


でも、ブロックした異常接続が「成りすまし」の可能性もありますので、しばらくは挙動を注視しておこうと思います。

2015/01/02

<ネット攻撃対策> nmap ツールは怖いなぁ

SNSでベテランの方にお教えいただいたnmapをインストールしました。
開放ポートや 脆弱性を確認したりする「セキュリティ確認」パッケージです。

Debianでのインストールは、
$ sudo apt-get install nmap

これで自宅サーバーを調べてみました。
$ nmap 192.***.***.**      (tcpチェック)
$ sudo nmap -sU 192.***.***.**  (udpチェック)

SSはどちらもLan内のローカルアドレスで調べたものです。



ここで、自宅サーバーの外部名『kimikodover.sun.ddns.vc』で調べたところ、ルーターのDIAG赤ランプがしばらく点灯し、どうもルーターのリセットがかかったみたいです。

その後は、JOGに接続しているSimへINできません ><
JOGのホームページでチェックすると当方のサーバーは正常に働いています。

ということは、ルーターのNATループバックが壊れたか、Packet-scan犯と認定されてブロックされたかの、どれかですw><

ルーターの電源をしばらく遮断してリセットしてみましたがだめです。
仕方なしにルーターを工場出荷初期状態にもどし、ついでにファームウェアを更新しました。

なおアドレス変換は、tcpは9000だけで良いのに気づき、以下のようにしました。
連動して、Firewall での9001-9008/tcpも閉じておきます。



変換は20項目までなので、あと数個のサーバーは立上げできそう ^^)
とりあえずこれでNatループバックが正常に働きだしたみたいで、同一LAN内の端末Viewerからも接続できるようになりました。(ふ~~)

でもこのnmap、使い方を誤るととんでもないことを起こしそう。
さらに-Dオプッションで、こちらのIPアドレスを偽ってスキャンできるみたい。
ステルススキャンってのも可能みたい。

ということは、ポートスキャンを検出してIPブロックかけても無意味ってこと?
これ、防御だけでなく、攻撃側への武器にもなるじゃん @@)

私みたいな初心者には、lsofで十分かもw ?
攻撃側に間違えられないよう、もうnmap触るのは止めておこう~ ><

2014/12/31

<ネット攻撃対策> Port-scan を捕捉できた~^^

iptraf でポート監視して、一晩明けるとScanちゃん一匹捕捉できていました^^
(↑ 喜んでいる場合か~~? )



iptrafのフィルター設定でサーバーへの全てのtcpポートへの接続を記録したSSです。
Firewallはsshと、Opensim用で9000-9008を開放しています。
4個だけのSimなので、monoは9004-9008のポートを使っていません。

でもPort-scanちゃんは開いているポートへ1回だけ接続してきました。
9009ポートはfirewallを開いていませんので、通信量は0と見るのかな?
(通信量が多い2行は、Windows7機とのssh接続です^^)

ルーターでアドレス変換を使用し、9000-9009へ来たものだけをこのサーバーへ送り込んでいます。
これが効いて、全ポートを監視したのにこれら以外は接続がなしですね^^

IPアドレスを調べてみましたが、192.186.133.75は検索にかかりませんね。
逆引きホスト名も出ませんが、米国からわざわざ?

怪しさ度99%・・・・・・  ←早ガッテンかな?
念のために、sudo chkrootkitでお土産を置いていないか?を調べます。



次に sudo lsof -i で、変なポートが開閉されていないかを再チェック



最後に当たられたポート関連場所をでウィルス検査。
『$ sudo clamscan -r -i /home/kimiko/app/jog-0803』
『$ sudo clamscan -r -i /usr』

異常がないので、まだ侵入前の予備段階だったのかも? ^^)
ますます、おもしろくなってきました・・・・・^^)

次はTakeshichさんから教えていただいたnmapで自分のIPアドレス宛にポートスキャンを試してみようかな?

2014/12/28

<ネット攻撃対策>サーバーは最小構成で^^)

まだサーバーへの侵入検出がマイブームです ^^)

『$ sudo lsof -i』で開かれているポートを見ているのですが、Debianでもデスクトップ版をインストすると多くのパッケージがポートを使っています。

まぎらわしいので、Debianを再インストールして最小構成でOpensimを立ち上げてみました。



これだと、『dhclient、sshd、mono』の3個だけがポートを使用してます。
そして『LISTEN』状態なのは『sshdとmono』だけで、どちらも明示的にアタシがインストールして、Firewallを開いたものです。
(dhclient - 動的ホスト設定プロトコルのクライアントで必須package?)

うん、これなら監視対象のポートが限定できますね^^)

『サーバーには余分なパッケージを入れるな』の意味がやっと理解できました。
( ↑ まだ理解不足だぞ~~)

ときどき『$ sudo lsof -i』で、変なポートが使われていないかどうかを見ればいいのかな?
あるいは、Opensimの9000経由でクラッカーが入ってくるのを見張れば良いのかな?

2014/12/23

ネット攻撃 北朝鮮:中国:米国

SPE関連で上記3国周辺の騒動が拡大していますよね。
そこで、しばらく観ていなかったネット攻撃状態Mapを見てみました。



相変わらず攻撃対象の90%以上が米国になっています。
攻撃側は踏み台にされている国も含まれているのですが、やはり中国が目立ちます。

踏み台の有無を含めて、中国の無法国家ぶりがここでも露呈されていますね~ ^^)

Attack-types上位8位内のポートで、自宅サーバーが使っているのはsshの22番です。
で、さっそくssh-serverの使用ポートを、無作為に選択した4桁数値に変更しました。

そして、ここへの接続はufwでLan内の特定端末からだけに限定しました。

あと、開放しているのは9000番台で、Opensimサーバー用だけです。
ルーター経由でのサーバーなので、ルーターが頑張ってくれてるはず?

これで自宅サーバーが踏み台にならない? ←考えすぎ? 無駄な努力?
さて、Linuxで使い易いポート監視のパッケージが無いかな~? ^^)