[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Intento de intrusión



Muammar Wadih El Khatib Rodriguez escribió:
Hola, soy quien envío el correo original. Muchas gracias por todas las
recomendaciones. He aprendido mucho con todo esto. Yo desactive el
acceso root por ssh, pero ahora el tipo este de china esta haciendo
fuerza bruta para nombres de usuarios en específico. Creo que tienen
razón, bloquear ip's no tiene mucho sentido porque son dinámicas en la
mayoría de los casos. La persona que trata de meterse a mi sistema usa
red hat 9.0  y tiene los puertos 21 23 25 80 110 111 443 abiertos.
Este número de puertos se corresponde para cada una de estas
"distintas" ip's de donde tratan de meterse, al igual que la distro
que usa (red hat), a mi sistema (es decir, es el mismo tipo, o por lo
menos eso creo). Y si es verdad, esa persona no tiene nada de
seguridad en su computador, tiene el telnet, el ssh con acceso para
root entre otras vulnerabilidades. Es cierto una buena defenza en
ocasiones es un buen ataque. Yo también estoy haciéndole lo mismo que
me hace, cada cosa se la devuelvo.

Muchas gracias de nuevo, estoy leyendo el pdf de iptables y los dos
links que enviaron.



--
Muammar El Khatib.
Linux user: 403107.


Hola, no creo que debas atacar a la IP que te está haciendo el ataque porque estas cosas no funcionan así, o por lo menos mi experiencia, en lo que yo he conocido. Lo que suelen hacer los que se dedican a entrar en ordenadores ajenos suele ser encontrar un ordenador vulnerable, entrar, cargarle algunos scripts (scanners y demás) despues parchear el fallo por el cual han conseguido pasar y dejar los script funcionando con una puerta de atrás abierta y así se quedan funcionando de manera autonoma y el que se coló solo tiene que entrar regularmente desde Finlandia, Andorra o el sitio donde viva el tipo en cuestión para ver lo que ha cazado sin apenas riesgos de ser pillado y tu lo que recibes es una IP china atacandote en el caso de que te des cuenta.

Quizá me equivoque, pero si tiene una web y una IP fija es posible que sea de una empresa china (o japonesa o lo que sea) y que el tipo en cuestión que te está atacando se aprovechara de algún fallo de seguridad o cualquier otra cosa. Aunque también puede ser la opción mas sencilla y que realmente haya alguien atacando directamente desde esa IP, pero me parece un poco suicida para alguien que sepa mínimamente algo sobre seguridad y esas cosas. En cualquier caso yo descartaría el "ojo por ojo".




Reply to: