今朝logwatchからのメールを見ていると、Firewall破り未遂の記載がありました。
From 153.122.16.92 - 10 packets to tcp(35723)
それほど重要な件ではないのですが、悪名高いスプリックスだけに、気になります。
そこでufw.logを調べてみると、5日12:19〜12:20にかけての記録が残っています。
発信元は、ゴルスタ運営のスプリックス
先方のポートは、80/tcp
時間帯は、昨日にsprix.jpへ接続した時間帯で、見たのは謝罪文のjpeg画像です。
スプリックスさん、何を探索しているのかな〜?
このタイミングでsprix.jpへ接続するのは、先方に批判的な人たちが多いしね。
あ、jpeg画像にスパムか何かを潜ませたのかな?
過去にSLのTPV−Viewerで、Opening画像のスパム事件があったのを思い出しました。
I like creating Vehicles in SL. I like Raspberry Pi, Opensim & linux too in RL :)
2016/09/06
2016/06/24
トレンドマイクロのWeb安全性調査か?、成りすまし接続か?
このSSは、JOGへ接続しているOpenSimサーバー(Raspberry_pi_2)のポートで、トレンドマイクロからの接続をファイアウォールがブロックした異常記録です。
ポートは開いていますので、なぜブロックしたのかは解りません><
先日までは頻度が少なくて気にしていなかったのですが、10回/日にもなると気になります。
Google先生に「トレンドマイクロ、Web調査」で聞いてみると、積極的に調査しているとのこと。
これは、顧客が訪問したWEBが怪しいところなら警報を出すためらしいです。
ブロックしているので、トレンドマイクロからはどう思われているのかも気になります。
いろいろ調べてるうちに、顧客ではなくても調査できる以下のトレンドマイクロのページが見つかりました。
https://global.sitesafety.trendmicro.com/?cc=jp
「トレンドマイクロによるWebサイトの安全性の評価」
実際にOpensimで運用しているURLを入れてみますと、「安全」と評価されました。
でも、ブロックした異常接続が「成りすまし」の可能性もありますので、しばらくは挙動を注視しておこうと思います。
ポートは開いていますので、なぜブロックしたのかは解りません><
先日までは頻度が少なくて気にしていなかったのですが、10回/日にもなると気になります。
Google先生に「トレンドマイクロ、Web調査」で聞いてみると、積極的に調査しているとのこと。
これは、顧客が訪問したWEBが怪しいところなら警報を出すためらしいです。
ブロックしているので、トレンドマイクロからはどう思われているのかも気になります。
いろいろ調べてるうちに、顧客ではなくても調査できる以下のトレンドマイクロのページが見つかりました。
https://global.sitesafety.trendmicro.com/?cc=jp
「トレンドマイクロによるWebサイトの安全性の評価」
実際にOpensimで運用しているURLを入れてみますと、「安全」と評価されました。
でも、ブロックした異常接続が「成りすまし」の可能性もありますので、しばらくは挙動を注視しておこうと思います。
2015/01/02
<ネット攻撃対策> nmap ツールは怖いなぁ
SNSでベテランの方にお教えいただいたnmapをインストールしました。
開放ポートや 脆弱性を確認したりする「セキュリティ確認」パッケージです。
Debianでのインストールは、
$ sudo apt-get install nmap
これで自宅サーバーを調べてみました。
$ nmap 192.***.***.** (tcpチェック)
$ sudo nmap -sU 192.***.***.** (udpチェック)
SSはどちらもLan内のローカルアドレスで調べたものです。
ここで、自宅サーバーの外部名『kimikodover.sun.ddns.vc』で調べたところ、ルーターのDIAG赤ランプがしばらく点灯し、どうもルーターのリセットがかかったみたいです。
その後は、JOGに接続しているSimへINできません ><
JOGのホームページでチェックすると当方のサーバーは正常に働いています。
ということは、ルーターのNATループバックが壊れたか、Packet-scan犯と認定されてブロックされたかの、どれかですw><
ルーターの電源をしばらく遮断してリセットしてみましたがだめです。
仕方なしにルーターを工場出荷初期状態にもどし、ついでにファームウェアを更新しました。
なおアドレス変換は、tcpは9000だけで良いのに気づき、以下のようにしました。
連動して、Firewall での9001-9008/tcpも閉じておきます。
変換は20項目までなので、あと数個のサーバーは立上げできそう ^^)
とりあえずこれでNatループバックが正常に働きだしたみたいで、同一LAN内の端末Viewerからも接続できるようになりました。(ふ~~)
でもこのnmap、使い方を誤るととんでもないことを起こしそう。
さらに-Dオプッションで、こちらのIPアドレスを偽ってスキャンできるみたい。
ステルススキャンってのも可能みたい。
ということは、ポートスキャンを検出してIPブロックかけても無意味ってこと?
これ、防御だけでなく、攻撃側への武器にもなるじゃん @@)
私みたいな初心者には、lsofで十分かもw ?
攻撃側に間違えられないよう、もうnmap触るのは止めておこう~ ><
開放ポートや 脆弱性を確認したりする「セキュリティ確認」パッケージです。
Debianでのインストールは、
$ sudo apt-get install nmap
これで自宅サーバーを調べてみました。
$ nmap 192.***.***.** (tcpチェック)
$ sudo nmap -sU 192.***.***.** (udpチェック)
SSはどちらもLan内のローカルアドレスで調べたものです。
ここで、自宅サーバーの外部名『kimikodover.sun.ddns.vc』で調べたところ、ルーターのDIAG赤ランプがしばらく点灯し、どうもルーターのリセットがかかったみたいです。
その後は、JOGに接続しているSimへINできません ><
JOGのホームページでチェックすると当方のサーバーは正常に働いています。
ということは、ルーターのNATループバックが壊れたか、Packet-scan犯と認定されてブロックされたかの、どれかですw><
ルーターの電源をしばらく遮断してリセットしてみましたがだめです。
仕方なしにルーターを工場出荷初期状態にもどし、ついでにファームウェアを更新しました。
なおアドレス変換は、tcpは9000だけで良いのに気づき、以下のようにしました。
連動して、Firewall での9001-9008/tcpも閉じておきます。
変換は20項目までなので、あと数個のサーバーは立上げできそう ^^)
とりあえずこれでNatループバックが正常に働きだしたみたいで、同一LAN内の端末Viewerからも接続できるようになりました。(ふ~~)
でもこのnmap、使い方を誤るととんでもないことを起こしそう。
さらに-Dオプッションで、こちらのIPアドレスを偽ってスキャンできるみたい。
ステルススキャンってのも可能みたい。
ということは、ポートスキャンを検出してIPブロックかけても無意味ってこと?
これ、防御だけでなく、攻撃側への武器にもなるじゃん @@)
私みたいな初心者には、lsofで十分かもw ?
攻撃側に間違えられないよう、もうnmap触るのは止めておこう~ ><
2014/12/31
<ネット攻撃対策> Port-scan を捕捉できた~^^
iptraf でポート監視して、一晩明けるとScanちゃん一匹捕捉できていました^^
(↑ 喜んでいる場合か~~? )
iptrafのフィルター設定でサーバーへの全てのtcpポートへの接続を記録したSSです。
Firewallはsshと、Opensim用で9000-9008を開放しています。
4個だけのSimなので、monoは9004-9008のポートを使っていません。
でもPort-scanちゃんは開いているポートへ1回だけ接続してきました。
9009ポートはfirewallを開いていませんので、通信量は0と見るのかな?
(通信量が多い2行は、Windows7機とのssh接続です^^)
ルーターでアドレス変換を使用し、9000-9009へ来たものだけをこのサーバーへ送り込んでいます。
これが効いて、全ポートを監視したのにこれら以外は接続がなしですね^^
IPアドレスを調べてみましたが、192.186.133.75は検索にかかりませんね。
逆引きホスト名も出ませんが、米国からわざわざ?
怪しさ度99%・・・・・・ ←早ガッテンかな?
念のために、sudo chkrootkitでお土産を置いていないか?を調べます。
次に sudo lsof -i で、変なポートが開閉されていないかを再チェック
最後に当たられたポート関連場所をでウィルス検査。
『$ sudo clamscan -r -i /home/kimiko/app/jog-0803』
『$ sudo clamscan -r -i /usr』
異常がないので、まだ侵入前の予備段階だったのかも? ^^)
ますます、おもしろくなってきました・・・・・^^)
次はTakeshichさんから教えていただいたnmapで自分のIPアドレス宛にポートスキャンを試してみようかな?
(↑ 喜んでいる場合か~~? )
iptrafのフィルター設定でサーバーへの全てのtcpポートへの接続を記録したSSです。
Firewallはsshと、Opensim用で9000-9008を開放しています。
4個だけのSimなので、monoは9004-9008のポートを使っていません。
でもPort-scanちゃんは開いているポートへ1回だけ接続してきました。
9009ポートはfirewallを開いていませんので、通信量は0と見るのかな?
(通信量が多い2行は、Windows7機とのssh接続です^^)
ルーターでアドレス変換を使用し、9000-9009へ来たものだけをこのサーバーへ送り込んでいます。
これが効いて、全ポートを監視したのにこれら以外は接続がなしですね^^
IPアドレスを調べてみましたが、192.186.133.75は検索にかかりませんね。
逆引きホスト名も出ませんが、米国からわざわざ?
怪しさ度99%・・・・・・ ←早ガッテンかな?
念のために、sudo chkrootkitでお土産を置いていないか?を調べます。
次に sudo lsof -i で、変なポートが開閉されていないかを再チェック
最後に当たられたポート関連場所をでウィルス検査。
『$ sudo clamscan -r -i /home/kimiko/app/jog-0803』
『$ sudo clamscan -r -i /usr』
異常がないので、まだ侵入前の予備段階だったのかも? ^^)
ますます、おもしろくなってきました・・・・・^^)
次はTakeshichさんから教えていただいたnmapで自分のIPアドレス宛にポートスキャンを試してみようかな?
2014/12/28
<ネット攻撃対策>サーバーは最小構成で^^)
まだサーバーへの侵入検出がマイブームです ^^)
『$ sudo lsof -i』で開かれているポートを見ているのですが、Debianでもデスクトップ版をインストすると多くのパッケージがポートを使っています。
まぎらわしいので、Debianを再インストールして最小構成でOpensimを立ち上げてみました。
これだと、『dhclient、sshd、mono』の3個だけがポートを使用してます。
そして『LISTEN』状態なのは『sshdとmono』だけで、どちらも明示的にアタシがインストールして、Firewallを開いたものです。
(dhclient - 動的ホスト設定プロトコルのクライアントで必須package?)
うん、これなら監視対象のポートが限定できますね^^)
『サーバーには余分なパッケージを入れるな』の意味がやっと理解できました。
( ↑ まだ理解不足だぞ~~)
ときどき『$ sudo lsof -i』で、変なポートが使われていないかどうかを見ればいいのかな?
あるいは、Opensimの9000経由でクラッカーが入ってくるのを見張れば良いのかな?
『$ sudo lsof -i』で開かれているポートを見ているのですが、Debianでもデスクトップ版をインストすると多くのパッケージがポートを使っています。
まぎらわしいので、Debianを再インストールして最小構成でOpensimを立ち上げてみました。
これだと、『dhclient、sshd、mono』の3個だけがポートを使用してます。
そして『LISTEN』状態なのは『sshdとmono』だけで、どちらも明示的にアタシがインストールして、Firewallを開いたものです。
(dhclient - 動的ホスト設定プロトコルのクライアントで必須package?)
うん、これなら監視対象のポートが限定できますね^^)
『サーバーには余分なパッケージを入れるな』の意味がやっと理解できました。
( ↑ まだ理解不足だぞ~~)
ときどき『$ sudo lsof -i』で、変なポートが使われていないかどうかを見ればいいのかな?
あるいは、Opensimの9000経由でクラッカーが入ってくるのを見張れば良いのかな?
2014/12/23
ネット攻撃 北朝鮮:中国:米国
SPE関連で上記3国周辺の騒動が拡大していますよね。
そこで、しばらく観ていなかったネット攻撃状態Mapを見てみました。
相変わらず攻撃対象の90%以上が米国になっています。
攻撃側は踏み台にされている国も含まれているのですが、やはり中国が目立ちます。
踏み台の有無を含めて、中国の無法国家ぶりがここでも露呈されていますね~ ^^)
Attack-types上位8位内のポートで、自宅サーバーが使っているのはsshの22番です。
で、さっそくssh-serverの使用ポートを、無作為に選択した4桁数値に変更しました。
そして、ここへの接続はufwでLan内の特定端末からだけに限定しました。
あと、開放しているのは9000番台で、Opensimサーバー用だけです。
ルーター経由でのサーバーなので、ルーターが頑張ってくれてるはず?
これで自宅サーバーが踏み台にならない? ←考えすぎ? 無駄な努力?
さて、Linuxで使い易いポート監視のパッケージが無いかな~? ^^)
そこで、しばらく観ていなかったネット攻撃状態Mapを見てみました。
相変わらず攻撃対象の90%以上が米国になっています。
攻撃側は踏み台にされている国も含まれているのですが、やはり中国が目立ちます。
踏み台の有無を含めて、中国の無法国家ぶりがここでも露呈されていますね~ ^^)
Attack-types上位8位内のポートで、自宅サーバーが使っているのはsshの22番です。
で、さっそくssh-serverの使用ポートを、無作為に選択した4桁数値に変更しました。
そして、ここへの接続はufwでLan内の特定端末からだけに限定しました。
あと、開放しているのは9000番台で、Opensimサーバー用だけです。
ルーター経由でのサーバーなので、ルーターが頑張ってくれてるはず?
これで自宅サーバーが踏み台にならない? ←考えすぎ? 無駄な努力?
さて、Linuxで使い易いポート監視のパッケージが無いかな~? ^^)
登録:
投稿 (Atom)









