@freebsd_ru

Страница 118 из 669
A
26.05.2017
22:04:16
Можете мне посоветовать на какой номер порта сменить порт подключения ssh чтобы

Брутфорсеры не домогали

Dmitry
26.05.2017
22:05:10
На любой:)

A
26.05.2017
22:05:55
Ну к примеру боюсь выберу такой который нужен например для Skype

Google
A
26.05.2017
22:06:12
То есть важен для других служб

Ilya
26.05.2017
22:07:07
Брутфорсеры не домогали
У меня исторически 1001

A
26.05.2017
22:08:03
У меня исторически 1001
Спасибо сейчас так и поставлю. А то они меня замучали

Dmitry
26.05.2017
22:08:50
скайп если что тебе скажет что не может забиндиться

Ilya
26.05.2017
22:08:53
Признаться, я даже не готов сказать по памяти что там значится в services под этим номером

Dmitry
26.05.2017
22:09:31
services неполон. В nmap есть болен полный список портов

Volodymyr Kostyrko
26.05.2017
22:11:58
Чтоб брутфорсеры не домогали есть sshguard…

Dmitry
26.05.2017
22:12:00
А так >49 с чем-то тысяч это диапазон из которого берутся случайные порты, оттуда точно можно брать любой

Andrey
26.05.2017
22:12:39
services неполон. В nmap есть болен полный список портов
мало того, ещё и системо зависим, но в общем, берёш что то из верхних и не паришся, почти весь софт там один фик умеет альтернативные

Dmitry
26.05.2017
22:13:30
Bruteblock еще. Но это пост-фактум, праильнее port knocking, если заморачиваться. Либо просто не заморачиваться

Andrey
26.05.2017
22:14:24
или ipv6-only ?

Dmitry
26.05.2017
22:15:13
Это не надолго:) по гуглу уже 20% подключений по v6

Andrey
26.05.2017
22:15:49
для почты и более поди, но мы же про скан ssh ;)

Google
Dmitry
26.05.2017
22:16:20
Так подтянутся

Хотя если они ip перебирают то конечно да, а если по dns то не спасёт

Andrey
26.05.2017
22:16:52
вашими словами бы... кстати, надо чтоль поднять недоарм снова

Dmitry
26.05.2017
22:18:13
Нинаю, у нас в яндексе половина внутренних сетей давно v6 only

A
26.05.2017
22:19:32
Ничего не пойму сменил порт в файле конфигурации, открыл доступ через новый порт в фаерволл

Andrey
26.05.2017
22:19:47
о, кстати, а паука то яндекс научил по v6 ходить, а то помнится только всякие буржуи по нему краулили, причём иногда весьма экзотичные, каких на v4 сроду то и не видел

A
26.05.2017
22:19:54
Опять подключается через старый

Andrey
26.05.2017
22:20:24
ну а рестартануть то

ну и netstat

A
26.05.2017
22:21:05
так весь сервер даже

?

Сейчас netstat гляну

A
26.05.2017
22:22:35
Забыл убрать #

Andrey
26.05.2017
22:23:19
у меня просто где то год специально был хост ipv6-only, а потом задумал на вланы развести, что то запутался и забил, надо бы снова поднять

A
26.05.2017
22:24:20
Получилось Спасибо добрые люди

Andrey
26.05.2017
22:26:34
ну а чего бы не получится :) вообще там же недавно даже вон как там его blacklist от опйнка, прям в систему притащили, вроде ж в 11 бекпортили

подогнали как раз достойную иллюстрацию ко вчерашнему https://twitter.com/GonzoHacker/status/868297389165223936 :)

Sergey
27.05.2017
08:18:13
А так >49 с чем-то тысяч это диапазон из которого берутся случайные порты, оттуда точно можно брать любой
если хочешь, чтобы какой-нибудь локальный пользователь угнал пароли подключающихся через ssh пользователей

Andrey
27.05.2017
09:20:04
Это с чего бы так?

Google
Sergey
27.05.2017
09:25:40
Это с чего бы так?
с того, что любой непривелегированный пользователь может открыть сокет на этом порту и слушать весь трафик?

как будто это не очевидно

Ivan
27.05.2017
09:51:55
Эм, а как он запустил на этот же socket, что и живой сервер ssh свой процесс? Если у него нет рута?

Dmitry
27.05.2017
10:17:59
Ерунда какая. Во-первых ничего он не откроет потому что sshd уже занял сокет. Во-вторых есть серверные ключи и ssh у клиентов завопит о mitm. В третьих, кто-то еще пароли использует?

Sergey
27.05.2017
10:23:20
Эм, а как он запустил на этот же socket, что и живой сервер ssh свой процесс? Если у него нет рута?
предварительно повалив настоящий демон через очередную уязвимость, приводящую к крэшу?

Dmitry
27.05.2017
10:29:18
Звучит фантастично, но ок, разрешаю вешать на <1024

Ivan
27.05.2017
10:32:02
предварительно повалив настоящий демон через очередную уязвимость, приводящую к крэшу?
И что? Ты поднял другой демон с другими ключами, нормальный клиент начнет алертить что ключик не тот.

Sergey
27.05.2017
10:45:56
И что? Ты поднял другой демон с другими ключами, нормальный клиент начнет алертить что ключик не тот.
ключ с сервера, разумеется, тоже, придётся украсть через очередную уязвимость утечки информации

Ivan
27.05.2017
10:47:36
Какую? Тут или у тебя уже есть корень и всё это бла-бла уже не нужно, или его нет и начинаем придумывать себе коня в вакууме.

Sergey
27.05.2017
10:49:34
Какую? Тут или у тебя уже есть корень и всё это бла-бла уже не нужно, или его нет и начинаем придумывать себе коня в вакууме.
какую-нибудь вроде этой? http://www.cvedetails.com/cve/CVE-2016-10011/ для получения информации рут не нужен, это другой вектор атаки

Ivan
27.05.2017
10:55:14
Конечно можно, а еще попрошу судо на всякий случай. Откуда у тебя есть инструменты для этой cve? У тебя полный шелл? Есть доступ в интернет? Админ слеп и со сломанными руками?

Александр
27.05.2017
10:56:33
?

Sergey
27.05.2017
10:59:54
Конечно можно, а еще попрошу судо на всякий случай. Откуда у тебя есть инструменты для этой cve? У тебя полный шелл? Есть доступ в интернет? Админ слеп и со сломанными руками?
какое отношение все эти вопросы имеют к очевидному описанному выше вектору атаки, которого бы не было, если бы sshd слушал на привелегированном порту?

Ivan
27.05.2017
11:03:43
Нет такой проблемы. Даже если он весит на не прив. Порту он мониторится так как он окно в мир. Запустить что-то вместо нормального ссх можно, но выплывет быстро. Опять же админ бывает пропустил что-то, но косвенно это вылезает еще где-нибудь.

A
27.05.2017
11:25:39
А port-knocking чем не устраивает?
Ну я sshguard использовал

Mikhail
27.05.2017
14:13:59
Ну к примеру боюсь выберу такой который нужен например для Skype
Из skype же убрали p2p нынче и он больше не занимает порт. А так любой, которого нет в /etc/services и /etc/protocols

Всё равно sshd стартует раньше и оно то успеет занять

Google
Ilya
27.05.2017
16:37:05
Ого посмотрю. Я пока настроил подключение на 1001 порт
ура! в секте 1001-го порта уже целых два человека! Вступай и ты! Членский взнос - один сатоши.

Dmitry
27.05.2017
16:59:12
Почему, можно и который есть в services. Наоборот, точно ясно что на нем ничего другого запускать не планируется

Mikhail
27.05.2017
17:02:53
Тоже вариант

Volodymyr Kostyrko
27.05.2017
19:22:02
Помню срался с разработчиками чтобы порт от CVS освободили.

Admin
ERROR: S client not available

майбах
28.05.2017
02:18:31
Живые деньги - уникальный проект, который научит тебя делать деньги в любой точке мира и в любое время, встань на путь саморазвития вместе с нами. @live_money

Живые деньги - уникальный проект, который научит тебя делать деньги в любой точке мира и в любое время, встань на путь саморазвития вместе с нами. @live_money

Stanislav
28.05.2017
05:35:27
кого тут ткнуть, чтобы спамера забанили?

Ilya
28.05.2017
05:42:15
Всё в порядке, у нах сервис MaaS (money as a service) целиком на фряхе построен и они кучу коммитов полезных делают (нет)



Можно зарепортить их попытаться

Ivan Nets
28.05.2017
06:36:22
DarkNet - блог о темной стороне интеренета. @darknets

Алексей
28.05.2017
07:11:11
это репорт канала

Aleksandr
28.05.2017
14:57:23
а кто-нибудь ставил фряху на одноплатники: raspberry pi3, cubietruck?

Goletsa
28.05.2017
14:57:49
я запускал на пи2

ну работало вроде

но обо не тыкал

Andrey
28.05.2017
15:05:38
https://wiki.freebsd.org/FreeBSD/arm

Aleksandr
28.05.2017
15:21:13
меня опыт использования интересует вики я уже почитал )

Google
Andrey
28.05.2017
15:24:35
а чего там опыта, кое что работает, почти копьютер такой себе

James Moriarty
28.05.2017
18:59:18
Приветствую

Наконец то я вас нашёл!

dimcha
28.05.2017
20:21:45
А зачем ты нас искал?

Jade
28.05.2017
20:22:33
А зачем ты нас искал?
поприветствовать, наверное

James Moriarty
28.05.2017
20:28:29
Ес)

Шифрование искаропки, что за зверь?

Dmitry
28.05.2017
22:46:24
а кто-нибудь ставил фряху на одноплатники: raspberry pi3, cubietruck?
Я на cubieboard первом гонял. Никаких особо отличий от x86 кроме производительности

С тех пор её поддержку еще некисло допилили

Могут некоторые порты ещё не собираться, но то до чего руки дошли исправляется тривиально, хотя с монстрами типа webkit может быть сложнее

James Moriarty
29.05.2017
03:05:25
Когда фряху ставишь

Mikhail
29.05.2017
04:03:27
https://www.freebsd.org/doc/handbook/bsdinstall-partitioning.html 2.6.4.

James Moriarty
29.05.2017
04:36:38

Страница 118 из 669