| Ataques de forca bruta contra o servico SSHAlerta do CAIS 26102004 [CAIS, 26.10.2004-17:09, revisão 01]
O CAIS está acompanhando desde meados de agosto um aumento de atividade anômala cujo alvo é o serviço SSH. Esta atividade foi detectada em sensores do CAIS, incidentes reportados e em listas de discussão diversas.
Trata-se de uma ferramenta de força bruta contra o servico SSH, brutessh2, tornada pública em 20 de agosto. O brutessh2 usa um conjunto de 2823 duplas usuário/senha para tentar obter acesso ao serviço. Os usuários únicos utilizados são:
admin
guest
root
test
user
A utilização desta ferramenta contra um sistema produz o seguinte resultado no arquivo de log (/var/log/secure):
Oct 26 02:37:58 lab sshd[19081]: Failed password for guest from xxx.yyy.aaa.bbb port 2525 ssh2
Oct 26 02:38:02 lab sshd[19099]: Failed password for invalid user test from xxx.yyy.aaa.bbb port 2628 ssh2
Oct 26 02:38:03 lab sshd[19115]: Failed password for root from xxx.yyy.aaa.bbb port 2678 ssh2
Oct 26 02:38:11 lab sshd[19177]: Failed password for admin from xxx.yyy.aaa.bbb port 2921 ssh2
Oct 26 02:38:13 lab sshd[19183]: Failed password for invalid user user from xxx.yyy.aaa.bbb port 2990 ssh2
Oct 26 02:38:50 lab sshd[19477]: Failed password for root from xxx.yyy.aaa.bbb port 4167 ssh2
Sistemas afetados:
- Servico SSH, na existência de usuários com senhas triviais.
Correções disponíveis:
Não há correções disponíveis por não se tratar de uma vulnerabilidade no serviço SSH. Entretanto, existem maneiras simples de se contornar o problema:
- uso de senhas não triviais;
- restringir o acesso remoto do usuário root, passando a usar utilitários como "sudo" e/ou "su";
- concessão de acesso ao servico SSH somente a hosts conhecidos por meio da adição de regras a um filtro de pacotes.
Mais informações:
O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes.
Os Alertas do CAIS também são oferecidos no formato RSS/RDF:
http://www.rnp.br/cais/alertas/rss.xml
|
Listas de alertas publicados: 2012 | 2011 | 2010 | 2009 | 2008 | 2007 | 2006 | 2005 | 2004 | 2003 | 2002 | 2001 | 2000 | 1999 | 1998
Assinatura dos Alertas do CAIS Assine a lista de alertas do CAIS e receba antecipadamente, por correio eletrônico, as mais recentes notificações sobre segurança em redes e sistemas. Formulário de assinatura dos Alertas do CAIS 
Contato com o Cais: +55 (19) 3787-3300 +55 (19) 3787-3301
cais@cais.rnp.br
Chave PGP pública do Cais |