RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Ataques de forca bruta contra o servico SSH

Alerta do CAIS 26102004

[CAIS, 26.10.2004-17:09, revisão 01]


O CAIS está acompanhando desde meados de agosto um aumento de atividade anômala cujo alvo é o serviço SSH. Esta atividade foi detectada em sensores do CAIS, incidentes reportados e em listas de discussão diversas.

Trata-se de uma ferramenta de força bruta contra o servico SSH, brutessh2, tornada pública em 20 de agosto. O brutessh2 usa um conjunto de 2823 duplas usuário/senha para tentar obter acesso ao serviço. Os usuários únicos utilizados são:

admin
guest
root
test
user

A utilização desta ferramenta contra um sistema produz o seguinte resultado no arquivo de log (/var/log/secure):

Oct 26 02:37:58 lab sshd[19081]: Failed password for guest from xxx.yyy.aaa.bbb port 2525 ssh2
Oct 26 02:38:02 lab sshd[19099]: Failed password for invalid user test from xxx.yyy.aaa.bbb port 2628 ssh2
Oct 26 02:38:03 lab sshd[19115]: Failed password for root from xxx.yyy.aaa.bbb port 2678 ssh2
Oct 26 02:38:11 lab sshd[19177]: Failed password for admin from xxx.yyy.aaa.bbb port 2921 ssh2
Oct 26 02:38:13 lab sshd[19183]: Failed password for invalid user user from xxx.yyy.aaa.bbb port 2990 ssh2
Oct 26 02:38:50 lab sshd[19477]: Failed password for root from xxx.yyy.aaa.bbb port 4167 ssh2

Sistemas afetados:

  • Servico SSH, na existência de usuários com senhas triviais.

Correções disponíveis:

Não há correções disponíveis por não se tratar de uma vulnerabilidade no serviço SSH. Entretanto, existem maneiras simples de se contornar o problema:

  • uso de senhas não triviais;
  • restringir o acesso remoto do usuário root, passando a usar utilitários como "sudo" e/ou "su";
  • concessão de acesso ao servico SSH somente a hosts conhecidos por meio da adição de regras a um filtro de pacotes.

Mais informações:

O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes.

Os Alertas do CAIS também são oferecidos no formato RSS/RDF:
http://www.rnp.br/cais/alertas/rss.xml



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais