Onko mitään tapaa, millä SSHD:sta saisi USER: -promptin pois ?
Nyt, kun hyökkääjä skannailee verkkoa, hän heittää SSH:lla kutsun satunnaiseen IP-osoitteeseen ja SSH vastaa promptilla.
Kun hyökkääjä näkee tämän promptin, hän alkaa takoa salasanoja käyttäjille root, admin ja administrator.
Itse osaan kyllä kirjoittaa käyttäjätunnuksen, vaikken näekkään promptia.
Vaikka omassa serverissäni onkin root tapettu ja esto päällä, tuo takominen kuormittaa nettiliitäntää. Pahimmillaan naputuksia on tullut useita sekunnissa. Serveri joutuu reagoimaan jokaiseen naputukseen ja tekee vielä niistä merkinnän loki-tiedostoihin, mikä taas osaltaan hidastaa serveriä.
Tähän päälle vielä pingailu. Olen kyllä estänyt pingin palomuurissa, mutta tiedän, että ping-naputuskin on jatkuvaa. Kun koemielessä pidin pingin päällä, tuli pingiä tasaisena virtana useita satoja minuutissa.
Missään käyttämässäni ADSL- tai kuitupurkissa ei saa muutettua ADMIN-käyttäjän nimeä muuksi. Tietoturvaa auttaisi, jos ADMIN, ROOT ja ADMINISTRATOR -käyttäjän nimen voisi muuttaa. Kun summataan käyttäjätunnus ja salasana, päästään paljon nykyistä pidempiin avaimiin.
Oman serverini IP:n tunnistan, koska serveri lähettäää sähköpostia, kun IP muuttuu. Samalla se voisi lähettää kryptattuna myös uuden salasanan toiseen postilaatikkoon tai jollekin julkiselle webbisivulle.
Monesti kehotetaan vaihtamaan salasana mahdollisimman usein. Mitä hyötyä tästä on ? Millä todennäköisyydellä uusi salasana on juurikin se, jota hyökkääjä kokeilee seuraavaksi ?
DDOS-hyökkäyksiin minulla on toisessa kiinteistövalvonta-serverissäni yksinkertainen ratkaisu: pollaava yhteys. Koneeseen ei pääse sisään millään tunnetulla protokollalla verkon kautta. Kone ottaa itse yhteyttä ulospäin.
Jos haluan muuttaa asetuksia, teen muutettavista conf-tiedostoista ja scripteistä umpinaisen paketin ulkoiselle serverille ja toiselle ulkoiselle serverille käännän pari merkkiä toiseen asentoon, jolloin tuota pollaaava serveri tietää, että nyt pitää käydä hakemassa paketti. Ulospäin tulevan datan serveri heittää ulkoiselle serverille. Mikäli tämä serveri on tukossa, käytetään toista. datat synkataan aikaleimojen perusteella.
Sotilassovelluksissa tämänkaltaiset protokollat ovat käytössä. Miksei siis myös siviilipuolella ?