Бавен, разпределен брутфорс
Към края на декември 2008-ма Peter Hansteen забелязва странна закономерност в брутфорс опитите за логване в неговите системи. За разлика от постоянно присъстващите опити, при които от случаен хост се отварят няколко последователни ssh връзки и се пробват ограничен брой стандартни потребители и пароли ( за което съм споменавал и преди, заедно с решение на проблема ).
В случая обаче опитите за логване са от множество различни хостове, въпреки това използваните пароли са координирани и представляват част от един общ сет, който се разпределя между различните атакуващи хостове. Това явно е нова стъпка в развитието на брутфорс атаките, като се използват ботнети. Проблемът е, че за да задейства, решение от рода на sshblack трябва да е с доста агресивни настройки ( например блокиране след 2 неуспешни опита ) и дори и тогава няма да е достатъчно ефективно при достатъчно голям ботнет. Единствената ефективна защита остава използването на сигурна парола, сертификат или еднократни пароли ( отново с достатъчна дължина ).
За щастие в краят на януари хората зад тази атака се отказват от нея. Ето и анализа на атаката, придружен с малко статистика.
Подобни статии:



