Come assicurarsi se un tentativo di infiltrazione è malevolo?

Sicurezza del sistema: firewall, antispam, antivirus, ssh, patch, bug, eccetera.
Avatar utente
DoctorStrange
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 2867
Iscrizione: mercoledì 14 ottobre 2015, 9:33
Desktop: Gnome3
Distribuzione: Ubuntu 22.04 LTS Jammy Jellyfish
Sesso: Maschile
Località: Roma, Italia

Come assicurarsi se un tentativo di infiltrazione è malevolo?

Messaggio da DoctorStrange »

Ciao a tutti,

Da diverso tempo, ho acquistato ed uso un'istanza cloud di una macchina virtuale linux. ad intervalli regolari, controllo il log ed estraggo le letture di tutti i tentativi di accesso alla mia macchina. Sto monitorando questi tentativi di accesso, registrati sul log e mi è capitato che durante l'ultima lettura dei log ho trovato un tentativo di accesso proveniente da uno specifico IP, in particolare: 138.2.78.104 che appare essere piu sospetto degli altri.

Da questo specifico IP, ho ricevuto 266 hit nel giro di pochissime ore. Ora, io so benissimo che le istanze virtuali sono spesso contattate da spider e servizi online, anche legittimi che hanno il compito di assicurarsi che quella specifica istanza sia regolare e raggiungibile, ma da questo specifico ip i tentativi vengono da queste utenze: ftp, debian, user, admin, pi.

Inoltre sembra che i tentativi di infiltrazione provino ad entrare, con un attacco in forza bruta sistematicamente su tutte le porte.

L'aspetto che mi fa un po sospettare è che se fosse un servizio legittimo, mi aspetterei che l'utenza che mi lascia il log sia un qualche tipo di utenza di servizio, o che sia quanto meno identificabile, invece le utenze usate sono chiaramente delle utenze tipiche di username che vengono lasciate immutate da molti utenti, e quindi tutto mi lascia sospettare di un possibile attacco malevolo.

Ho provato a fare un lookup di questo IP. Sembra che sia dalle parti di SIngapore, ma non capisco se sia parte ufficiale di qualche blacklist o meno.

Al momento ho creato una regola firewall specifica sul mio cloud per tenere fuori questo IP ma, come sappiamo tutti, una regola per droppare un unico IP si aggira facilmente.

Oltre a questo, ho una lista di altri IP che ho ordinato in funzione del numero di hit tentati per entrarmi nella macchina. Alcuni di questo sono, per esempio:
  • 39.37.216.155, 82.76.145.127, 75.183.59.92
tutti con un numero di hit, superiore a 200, in un intervallo di tempo molto breve, ma sui quali sto ancora indagando

La domanda è: voi come vi regolate? Con quale criterio decidete se un tentativo di accesso ad una vostra istanza è sospetto o meno?

Grazie
Avatar utente
GjMan78
Rampante Reduce
Rampante Reduce
Messaggi: 5487
Iscrizione: mercoledì 22 novembre 2006, 19:15
Desktop: KdePlasma
Distribuzione: EndeavourOS
Sesso: Maschile
Località: ~/Italia/Lazio/Viterbo/

Re: Come assicurarsi che un tentativo di infiltrazione sia malevolo?

Messaggio da GjMan78 »

Per come la vedo io i tentativi di accesso a servizi protetti da password vanno sempre bloccati. Parlo di servizi come SSH, ftp,Cloud...

In genere mi affido a fail2ban che grazie ad una configurazione molto particolareggiata mi permette di droppare automaticamente gli IP da cui provengono i tentativi più aggressivi che sono palesemente malevoli.
MacBook Pro - Intel i5-3210 - 16 Gbyte Ram DDR3 - SSD 500 Gbyte x 2
»»» 𝗙𝗮𝗶 𝗶𝗹 𝗕𝗮𝗰𝗸𝘂𝗽! ¯\_(ツ)_/¯
Avatar utente
Filoteo
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1322
Iscrizione: venerdì 28 agosto 2015, 9:38
Desktop: Gnome
Distribuzione: Arch Linux

Re: Come assicurarsi se un tentativo di infiltrazione è malevolo?

Messaggio da Filoteo »

Tentativi di accesso tramite quale protocollo? SSH?
Avatar utente
DoctorStrange
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 2867
Iscrizione: mercoledì 14 ottobre 2015, 9:33
Desktop: Gnome3
Distribuzione: Ubuntu 22.04 LTS Jammy Jellyfish
Sesso: Maschile
Località: Roma, Italia

Re: Come assicurarsi se un tentativo di infiltrazione è malevolo?

Messaggio da DoctorStrange »

Filoteo ha scritto: Tentativi di accesso tramite quale protocollo? SSH?
Si. Tutti. Io personalmente accedo alla mia macchina con una chiave RSA a 2048 bit, ma questi accessi sono dei semplici tentativi di accesso in SSH.

@GjMan78
Il mio problema è che non posso escludere un accesso semplicemente in funzione del numero di hit. La mia istanza in cloud è connessa a tutta una serie di altri servizi in cloud, come cloud SQL, Cloud Storage, Kafka, ed altri. Dovrei isolare quelli provenienti da utenze "comuni", isolarle e confinarle. A quel punto, dubito che un servizio ufficiale Google come cloud SQL tenti di autenticarsi sulla mia macchina con l'utenza "pi", che ad esempio è tipica di chi usa le Raspberry e non cambia utenza.
Avatar utente
GjMan78
Rampante Reduce
Rampante Reduce
Messaggi: 5487
Iscrizione: mercoledì 22 novembre 2006, 19:15
Desktop: KdePlasma
Distribuzione: EndeavourOS
Sesso: Maschile
Località: ~/Italia/Lazio/Viterbo/

Re: Come assicurarsi se un tentativo di infiltrazione è malevolo?

Messaggio da GjMan78 »

DoctorStrange ha scritto:
mercoledì 5 ottobre 2022, 11:39
Filoteo ha scritto: Tentativi di accesso tramite quale protocollo? SSH?
Si. Tutti. Io personalmente accedo alla mia macchina con una chiave RSA a 2048 bit, ma questi accessi sono dei semplici tentativi di accesso in SSH.

@GjMan78
Il mio problema è che non posso escludere un accesso semplicemente in funzione del numero di hit. La mia istanza in cloud è connessa a tutta una serie di altri servizi in cloud, come cloud SQL, Cloud Storage, Kafka, ed altri. Dovrei isolare quelli provenienti da utenze "comuni", isolarle e confinarle. A quel punto, dubito che un servizio ufficiale Google come cloud SQL tenti di autenticarsi sulla mia macchina con l'utenza "pi", che ad esempio è tipica di chi usa le Raspberry e non cambia utenza.
Fail2ban esclude gli IP dopo un numero predefinito di tentativi di login errati. Dubito che servizi legittimi sbaglino password per comunicare con la tua istanza cloud...
MacBook Pro - Intel i5-3210 - 16 Gbyte Ram DDR3 - SSD 500 Gbyte x 2
»»» 𝗙𝗮𝗶 𝗶𝗹 𝗕𝗮𝗰𝗸𝘂𝗽! ¯\_(ツ)_/¯
Avatar utente
Filoteo
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1322
Iscrizione: venerdì 28 agosto 2015, 9:38
Desktop: Gnome
Distribuzione: Arch Linux

Re: Come assicurarsi se un tentativo di infiltrazione è malevolo?

Messaggio da Filoteo »

DoctorStrange ha scritto:
mercoledì 5 ottobre 2022, 11:39
Si. Tutti.

Non capisco allora. Non sai riconoscere dai log il tuo indirizzo IP, nome utente e orario di accesso?
Avatar utente
DoctorStrange
Imperturbabile Insigne
Imperturbabile Insigne
Messaggi: 2867
Iscrizione: mercoledì 14 ottobre 2015, 9:33
Desktop: Gnome3
Distribuzione: Ubuntu 22.04 LTS Jammy Jellyfish
Sesso: Maschile
Località: Roma, Italia

Re: Come assicurarsi se un tentativo di infiltrazione è malevolo?

Messaggio da DoctorStrange »

Filoteo ha scritto:
Non capisco allora. Non sai riconoscere dai log il tuo indirizzo IP, nome utente e orario di accesso?
Si. Li ho già esclus tutti. Quelli di cui parlo sono i tentativi di accesso sospetti.
korda
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1720
Iscrizione: giovedì 24 dicembre 2020, 15:58

Re: Come assicurarsi se un tentativo di infiltrazione è malevolo?

Messaggio da korda »

GjMan78 ha scritto:
mercoledì 5 ottobre 2022, 12:09
DoctorStrange ha scritto:
mercoledì 5 ottobre 2022, 11:39
Filoteo ha scritto: Tentativi di accesso tramite quale protocollo? SSH?
Si. Tutti. Io personalmente accedo alla mia macchina con una chiave RSA a 2048 bit, ma questi accessi sono dei semplici tentativi di accesso in SSH.

@GjMan78
Il mio problema è che non posso escludere un accesso semplicemente in funzione del numero di hit. La mia istanza in cloud è connessa a tutta una serie di altri servizi in cloud, come cloud SQL, Cloud Storage, Kafka, ed altri. Dovrei isolare quelli provenienti da utenze "comuni", isolarle e confinarle. A quel punto, dubito che un servizio ufficiale Google come cloud SQL tenti di autenticarsi sulla mia macchina con l'utenza "pi", che ad esempio è tipica di chi usa le Raspberry e non cambia utenza.
Fail2ban esclude gli IP dopo un numero predefinito di tentativi di login errati. Dubito che servizi legittimi sbaglino password per comunicare con la tua istanza cloud...
Buono a sapersi... provo subito!
Io non sono Bagheera né Akela, io non frequento la Rupe.
Io sono Kaa: faccio ballare le scimmie alle Tane Fredde.
Scrivi risposta

Ritorna a “Sicurezza”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 2 ospiti