- Mitglied seit
- 17 Mrz 2009
- Beiträge
- 1,466
- Punkte für Reaktionen
- 3
- Punkte
- 38
Hallo zusammen,
seit ca. dem 22.03.2014 finde ich in zwei meiner Boxen, welche einen DynDNS-Account benutzen, permament folgende Einträge in den Logs:
Also wird von ein und derselben IP versucht, auf den auf der Box befindlichen Dropbear-Server zu verbinden. Das Kuriosum liegt darin, daß die Versuche auch nach einem erfolgten IP-Wechsel stattfinden ...daraus schließe ich, daß nicht die IP-Adresse zum Loginversuch verwendet wird, sondern der DynDNS-Name der Box. Und diesen benutze ich ja traditionell zum Login ...
Folglich hatte ich die Befürchtung, daß diese meine Login-Daten irgendwo ausgespät wurden.
Ich verbinde mich auf die Boxen nur von zwei anderen Maschinen aus, jede dieser habe ich auf einen Befall des wohl aktuell umgehenden Ebury-Rootkits hin untersucht - beide sind sauber. Dies habe ich getan, weil bspw. die zweite IP auch bei anderen aufgetaucht ist.
Nun meine Frage: Wenn ich die zwei Maschinen, von denen ich mich verbinde, ausschließen kann - könnte es evtl. sein, daß die Dropbear-Quellen, aus denen den Server gabut wird, nicht integer sind ? Mir ist bewußt, daß das wahrscheinlich Unsinn ist, aber ich mir fällt leider keine weitere Erklärung für obiges Phänomen ein ...
Ratlose Grüße,
JD.
seit ca. dem 22.03.2014 finde ich in zwei meiner Boxen, welche einen DynDNS-Account benutzen, permament folgende Einträge in den Logs:
Code:
Apr 3 01:26:49 fritz kern.warn kernel: [1432204.810000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=78.142.63.63 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=88 ID=5381 DF PROTO=TCP SPT=80 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 3 01:27:28 fritz kern.warn kernel: [1432243.980000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=78.142.63.63 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=118 ID=27096 DF PROTO=TCP SPT=80 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 3 01:28:43 fritz user.notice ONLINECHANGED[7376]: [offline] approved
Apr 3 01:28:43 fritz user.notice ONLINECHANGED[7376]: [offline] executing /etc/onlinechanged/00-get_ip
Apr 3 01:28:43 fritz user.notice ONLINECHANGED[7376]: [offline] executing /etc/onlinechanged/vsftpd
Apr 3 01:28:43 fritz user.notice ONLINECHANGED[7376]: [offline] finished
Apr 3 01:28:44 fritz user.notice ONLINECHANGED[7392]: [online] approved
Apr 3 01:28:44 fritz user.notice ONLINECHANGED[7392]: [online] executing /etc/onlinechanged/00-get_ip
Apr 3 01:28:44 fritz user.notice ONLINECHANGED[7392]: [online] executing /etc/onlinechanged/vsftpd
Apr 3 01:28:44 fritz user.notice ONLINECHANGED[7392]: [online] finished
Apr 3 01:29:01 fritz kern.warn kernel: [1432336.860000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=78.142.63.63 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=107 ID=12316 DF PROTO=TCP SPT=80 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 3 01:29:05 fritz kern.warn kernel: [1432340.660000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=78.142.63.63 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=114 ID=18321 DF PROTO=TCP SPT=80 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Code:
Apr 2 01:17:21 fritz kern.warn kernel: [1345236.990000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=123 ID=10440 DF PROTO=TCP SPT=17879 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 2 01:19:26 fritz kern.warn kernel: [1345361.600000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=80 ID=26531 DF PROTO=TCP SPT=31119 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 2 01:20:01 fritz cron.info crond[20090]: crond: USER root pid 18754 cmd /etc/init.d/rc.rrdstats backup
Apr 2 01:28:34 fritz kern.warn kernel: [1345910.550000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=112 ID=11262 DF PROTO=TCP SPT=33312 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 2 01:29:45 fritz user.notice ONLINECHANGED[19066]: [offline] approved
Apr 2 01:29:45 fritz user.notice ONLINECHANGED[19066]: [offline] executing /etc/onlinechanged/00-get_ip
Apr 2 01:29:45 fritz user.notice ONLINECHANGED[19066]: [offline] executing /etc/onlinechanged/vsftpd
Apr 2 01:29:45 fritz user.notice ONLINECHANGED[19066]: [offline] finished
Apr 2 01:29:46 fritz user.notice ONLINECHANGED[19082]: [online] approved
Apr 2 01:29:46 fritz user.notice ONLINECHANGED[19082]: [online] executing /etc/onlinechanged/00-get_ip
Apr 2 01:29:46 fritz user.notice ONLINECHANGED[19082]: [online] executing /etc/onlinechanged/vsftpd
Apr 2 01:29:46 fritz user.notice ONLINECHANGED[19082]: [online] finished
Apr 2 01:36:09 fritz kern.warn kernel: [1346364.790000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=87 ID=20871 DF PROTO=TCP SPT=56025 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 2 01:40:01 fritz cron.info crond[20090]: crond: USER root pid 19400 cmd /etc/init.d/rc.rrdstats backup
Apr 2 01:44:56 fritz kern.warn kernel: [1346891.890000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=97 ID=26898 DF PROTO=TCP SPT=32634 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 2 01:51:10 fritz kern.warn kernel: [1347265.700000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=100 ID=16302 DF PROTO=TCP SPT=26692 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 2 01:58:02 fritz kern.warn kernel: [1347677.730000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=91 ID=42960 DF PROTO=TCP SPT=17971 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Apr 2 01:58:39 fritz kern.warn kernel: [1347714.710000] [IPT] DENY-FRITZ-ACCESS IN=dsl OUT= MAC= SRC=186.2.161.74 DST=192.168.1.1 LEN=52 TOS=0x00 PREC=0x00 TTL=114 ID=60152 DF PROTO=TCP SPT=12780 DPT=22 WINDOW=8192 RES=0x00 SYN URGP=0
Folglich hatte ich die Befürchtung, daß diese meine Login-Daten irgendwo ausgespät wurden.
Ich verbinde mich auf die Boxen nur von zwei anderen Maschinen aus, jede dieser habe ich auf einen Befall des wohl aktuell umgehenden Ebury-Rootkits hin untersucht - beide sind sauber. Dies habe ich getan, weil bspw. die zweite IP auch bei anderen aufgetaucht ist.
Nun meine Frage: Wenn ich die zwei Maschinen, von denen ich mich verbinde, ausschließen kann - könnte es evtl. sein, daß die Dropbear-Quellen, aus denen den Server gabut wird, nicht integer sind ? Mir ist bewußt, daß das wahrscheinlich Unsinn ist, aber ich mir fällt leider keine weitere Erklärung für obiges Phänomen ein ...
Ratlose Grüße,
JD.
Zuletzt bearbeitet: