Как взламывают VPS
#программирование@yet_another_dev
Попался сегодня пост на Reddit про безопасное использование ssh при администрировании VPS. У меня тоже есть несколько серверов для разных целей и недавно я прикупил ещё один для проекта slopless. Я решил проверить лог ssh этого сервера и оказалось, что его пытались взломать.
У взломщиков конечно же ничего не получилось, т.к. я не использую пароли типа qwerty, но в логах было много интересной информации.
Хронология событий
- 18 июля, 19:07. Провайдер отправляет мне email о том, что мой сервер успешно создан и я могу им пользоваться.
- 18 июля, 21:36. Замечаю уведомление, захожу на VPS и начинаю его настраивать. Провайдер у меня относительно дешёвый. И видимо поэтому там серверы абсолютно "голые" – там не было даже ssh. У меня ушло какое-то время, чтобы донастроить всё через VNC.
- 18 июля, 21:55. Заканчиваю настройку, проверяю что ssh работает, меняю пароль от root и иду спать. Сразу отключать root и менять порт с 22 на другой не стал.
- 18 июля, 22:20. В логах появляются первые записи о сканировании портов.
- 19 июля, 00:18. Первая попытка залогиниться с юзером admin.
- 19 июля, 01:10. Три попытки залогиниться под admin с разными паролями.
- 19 июля, 02:41 - 12:27. Почти 12 часов непрерывного брутфорса отдельными волнами по 30 - 60 минут. Хакеры использовали несколько десятков разных IP-адресов. Пытались залогнититься через root, admin, user, ubuntu, debian и так далее - всего около 500 разных имён.
После этого атаки прекращаются, потому что примерно в это же время у меня появилось свободное время и я расчехлил Ansible для донастройки VPS. Я сменил порт, отключил вход по паролю, сменил пользователя, установил fail2ban и т.д. Если интересно как это делать, можете загуглить ssh hardening.
Понятно, что это всё автоматизированные атаки. И защититься от них очень просто. Тем не менее, для этого требуется сделать определенные действия. Не забывайте про это и берегите свои сервера :)
#программирование@yet_another_dev
Попался сегодня пост на Reddit про безопасное использование ssh при администрировании VPS. У меня тоже есть несколько серверов для разных целей и недавно я прикупил ещё один для проекта slopless. Я решил проверить лог ssh этого сервера и оказалось, что его пытались взломать.
У взломщиков конечно же ничего не получилось, т.к. я не использую пароли типа qwerty, но в логах было много интересной информации.
Хронология событий
- 18 июля, 19:07. Провайдер отправляет мне email о том, что мой сервер успешно создан и я могу им пользоваться.
- 18 июля, 21:36. Замечаю уведомление, захожу на VPS и начинаю его настраивать. Провайдер у меня относительно дешёвый. И видимо поэтому там серверы абсолютно "голые" – там не было даже ssh. У меня ушло какое-то время, чтобы донастроить всё через VNC.
- 18 июля, 21:55. Заканчиваю настройку, проверяю что ssh работает, меняю пароль от root и иду спать. Сразу отключать root и менять порт с 22 на другой не стал.
- 18 июля, 22:20. В логах появляются первые записи о сканировании портов.
- 19 июля, 00:18. Первая попытка залогиниться с юзером admin.
- 19 июля, 01:10. Три попытки залогиниться под admin с разными паролями.
- 19 июля, 02:41 - 12:27. Почти 12 часов непрерывного брутфорса отдельными волнами по 30 - 60 минут. Хакеры использовали несколько десятков разных IP-адресов. Пытались залогнититься через root, admin, user, ubuntu, debian и так далее - всего около 500 разных имён.
После этого атаки прекращаются, потому что примерно в это же время у меня появилось свободное время и я расчехлил Ansible для донастройки VPS. Я сменил порт, отключил вход по паролю, сменил пользователя, установил fail2ban и т.д. Если интересно как это делать, можете загуглить ssh hardening.
Понятно, что это всё автоматизированные атаки. И защититься от них очень просто. Тем не менее, для этого требуется сделать определенные действия. Не забывайте про это и берегите свои сервера :)