05.12.2008 12:26
Distributed-SSH-Attacken hebeln Blacklists aus
Seit den letzten Wochen versuchen Angreifer offenbar mit verteilten Login-Versuchen auf SSH-Dienste mögliche Abwehrmaßnahmen auzuhebeln. Dabei probieren mehrere Rechner von verschiedenen IP-Adressen aus, sich synchronisiert mit dem gleichen Namen am SSH-Server anzumelden. Allerdings verwendet jeder Angriffsrechner ein eigenes Passwort aus einem Wörterbuch oder probiert eine vorberechnete Kombination aus.
Tools zur Abwehr von Angriffen auf den SSH-Server wie DenyHosts, BruteForceBlocker und fail2ban zählen üblicherweise die Zahl der Fehlversuche von einer IP-Adresse und tragen diese ab einem überschrittenen Schwellwert in eine Blacklist (meist /etc/hosts.deny) oder als Regel in die Firewall ein. Weitere Verbindungsversuche von der entfernten IP-Adresse blockt das System dann.
Mit der verteilten Attacke lässt sich jedoch verhindern, dass die Tools den Schwellwert nach wenigen Versuchen erreichen. Je nach Umfang des verteilten Angriffs, hinter dem vermutlich Botnetze stecken, lassen sich so mehrere tausend Versuche auf ein Anmelde-Konto durchführen.
Abhilfe bringt es bei diesen Angriffen unter anderem, den SSH-Port zu verlegen. Allerdings ist nicht auszuschließen, dass vor neuen Angriffe demnächst ein Portscan des Systems erfolgt und die Bots sich auf den verlegten SSH-Port einstellen. Alternativ sollten Anwender den Einsatz von kryptografischen Schlüsseln zur Authentifizierung bei SSH erwägen.
(dab)
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Der Krypto-Experte Karsten Nohl kritisiert die Absenkung des Schutzniveaus für Steuer-, Sozial- und Gerichtsdaten im Rahmen der gesetzlichen Anpassungen für De-Mail.
Ganze zwölf Sicherheitslücken soll die neue Quicktime-Version für Windows beseitigen - allesamt kritischer Natur.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.