The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Предложен механизм уведомления о попытках взлома ядра Linux, opennews (??), 23-Дек-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


14. "Предложен механизм уведомления о попытках взлома ядра Linux"  +2 +/
Сообщение от Исай (?), 24-Дек-13, 00:01 
> Так, как это пока планируется, это будет работать только на новых ядрах.
> Вопрос в другом - будет ли старый эксплойт работать на новом
> ядре ?

В том то и задумка. Атакующий не знает какую версию ядра атакует. И будет пробовать разные эксплойты. И вот сообщения о срабатывании патча на какие то уже закрытые дыры и будут сыпаться в лог. Я бы даже предложил ввести какое то ранжирование таких срабатываний. Скажем одна уязвимость (сообщение и попытке поюзать) - 10 очков, другая - 20 очков. Как только для какой то сущьности (ip, user, shell) будет достигнуто скажем 50 очков - будут приняты меры. Например блокирование на уровне ip фаерволом, убийство процесса, убийство шелла, выполнение какой то команды.

Ответить | Правка | Наверх | Cообщить модератору

17. "Предложен механизм уведомления о попытках взлома ядра Linux"  +4 +/
Сообщение от Vkni (ok), 24-Дек-13, 00:20 
> Например блокирование на уровне ip фаерволом, убийство процесса, убийство шелла, выполнение какой то команды.

А по достижении 1000 очков вы принудительно выключаете компьютер? :-)

Ответить | Правка | Наверх | Cообщить модератору

53. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 09:47 
Сервак вкалывающий  на автомате в серверной, один из 100500 - можно и автоматически выключить, для дальнейшего разбора полетов.
Ответить | Правка | Наверх | Cообщить модератору

65. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Vkni (ok), 24-Дек-13, 11:23 
> Сервак вкалывающий  на автомате в серверной, один из 100500 - можно
> и автоматически выключить, для дальнейшего разбора полетов.

Спасибо, было смешно.

Ответить | Правка | Наверх | Cообщить модератору

72. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 11:35 
> Спасибо, было смешно.

Ничего особенно смешного - в большой инфраструктуре отказ 1 сервера вообще ничего не решает. А вот хакер прорубившийся в инфраструктуру и начавший шариться внутрях - это плохо. Он может какие-нибудь конфиденциальные данные уволочь, например. Вопрос в общем то в минимизации последствий.

Ответить | Правка | Наверх | Cообщить модератору

85. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 14:31 
> в большой инфраструктуре отказ 1 сервера вообще ничего не решает

если на этом аппарате не висит несколько виртуальных

Ответить | Правка | Наверх | Cообщить модератору

90. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 14:37 
> если на этом аппарате не висит несколько виртуальных

Ломают обычно как раз виртуалки, т.к. клиентские службы висят на них.

Ответить | Правка | Наверх | Cообщить модератору

130. "Предложен механизм уведомления о попытках взлома ядра Linux"  +2 +/
Сообщение от Аноним (-), 24-Дек-13, 18:40 
> если на этом аппарате не висит несколько виртуальных

Если у вас виртуализация - зачем вы вообще хост в интернет вывесили? Увольте эникеев и наймите нормального админа, который не будет продалбываться настолько глупо. А виртуалку как раз более чем логично заснапшотить (чтобы изучить что и как) и потушить и/или откатить на known good снапшот.

Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору

109. "Предложен механизм уведомления о попытках взлома ядра Linux"  +2 +/
Сообщение от www2 (ok), 24-Дек-13, 17:11 
>Ничего особенно смешного - в большой инфраструктуре отказ 1 сервера вообще ничего не решает. А вот хакер прорубившийся в инфраструктуру и начавший шариться внутрях - это плохо. Он может какие-нибудь конфиденциальные данные уволочь, например. Вопрос в общем то в минимизации последствий.

Вы только что придумали новый вид DoS атаки - засыпать сеть баянистыми эксплойтами. Как весь кластер/ферма лягут, тогда у анонима появится первая извилина.

Ответить | Правка | К родителю #72 | Наверх | Cообщить модератору

132. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 18:41 
> Вы только что придумали новый вид DoS атаки - засыпать сеть баянистыми
> эксплойтами. Как весь кластер/ферма лягут, тогда у анонима появится первая извилина.

Как известно, сдуру можно и х... сломать.

Ответить | Правка | Наверх | Cообщить модератору

136. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Crazy Alex (ok), 24-Дек-13, 18:44 
Напоминаю - чтобы запустить эти эксплоиты надо же иметь права на запуск в системе, хоть и не рутовые. Что, как бы, уже достаточная проблема для принятия срочных мер.
Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

144. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Vkni (ok), 24-Дек-13, 19:22 
> Напоминаю - чтобы запустить эти эксплоиты надо же иметь права на запуск
> в системе, хоть и не рутовые. Что, как бы, уже достаточная
> проблема для принятия срочных мер.

Алекс, не обязательно. Достаточно, чтобы невзломанная торчащая в сеть софтина могла послать такой запрос ядру при каком-то запросе извне. Например, web-сервер может запросить какой-то файл из файловой системы с именем, которое напоминает строку exploitа соответствующего вызова.

А для детектирования и отсечения вызовов, которые web-сервер НЕ ДОЛЖЕН делать, есть SELinux.

Ответить | Правка | Наверх | Cообщить модератору

143. "Предложен механизм уведомления о попытках взлома ядра Linux"  +1 +/
Сообщение от Vkni (ok), 24-Дек-13, 19:00 
> Вы только что придумали новый вид DoS атаки - засыпать сеть баянистыми
> эксплойтами. Как весь кластер/ферма лягут, тогда у анонима появится первая извилина.

Нет, только когда будет ложиться с перерывом в 25 минут в течение недели.

Ответить | Правка | К родителю #109 | Наверх | Cообщить модератору

71. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Pilat (ok), 24-Дек-13, 11:34 
>> Например блокирование на уровне ip фаерволом, убийство процесса, убийство шелла, выполнение какой то команды.
> А по достижении 1000 очков вы принудительно выключаете компьютер? :-)

Если есть информация чей процесс занялся ломкой, то можно отключить аккаунт.

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

110. "Предложен механизм уведомления о попытках взлома ядра Linux"  +1 +/
Сообщение от www2 (ok), 24-Дек-13, 17:16 
>>> Например блокирование на уровне ip фаерволом, убийство процесса, убийство шелла, выполнение какой то команды.
>> А по достижении 1000 очков вы принудительно выключаете компьютер? :-)
> Если есть информация чей процесс занялся ломкой, то можно отключить аккаунт.

Ага. А аккаунт - mysql на шаред-хостинге. Или какой-нибудь radius на сервере биллинга.

Синдром вахтёра какой-то: "гражданин, пройдёмте в отделение, там разберёмся".

Ответить | Правка | Наверх | Cообщить модератору

111. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Pilat (ok), 24-Дек-13, 17:22 
>> Если есть информация чей процесс занялся ломкой, то можно отключить аккаунт.
> Ага. А аккаунт - mysql на шаред-хостинге. Или какой-нибудь radius на сервере
> биллинга.
> Синдром вахтёра какой-то: "гражданин, пройдёмте в отделение, там разберёмся".

А у Вас синдром теоретика.

Ответить | Правка | Наверх | Cообщить модератору

146. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 19:57 
А ты уже реально в продакшене это применяешь? Можно примеров?
Ответить | Правка | Наверх | Cообщить модератору

112. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от freehckemail (ok), 24-Дек-13, 17:30 
Прекрасное замечание. Ещё бы объяснили, что значит "отключить аккаунт" - цены б ему не было.
Ответить | Правка | К родителю #71 | Наверх | Cообщить модератору

128. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Pilat (ok), 24-Дек-13, 18:34 
> Прекрасное замечание. Ещё бы объяснили, что значит "отключить аккаунт" - цены б
> ему не было.

процесс имеет владельца, владелец связан с аккаунтом - значит, если это shared хостинг, аккаунт можно отключит. Вам никогда за превышение нагрузки не отключали?

Ответить | Правка | Наверх | Cообщить модератору

134. "Предложен механизм уведомления о попытках взлома ядра Linux"  +1 +/
Сообщение от Аноним (-), 24-Дек-13, 18:42 
> процесс имеет владельца, владелец связан с аккаунтом - значит, если это shared
> хостинг, аккаунт можно отключит. Вам никогда за превышение нагрузки не отключали?

Рассуждения папуаса на тему принципов работы микроволновки...

Ответить | Правка | Наверх | Cообщить модератору

138. "Предложен механизм уведомления о попытках взлома ядра Linux"  +2 +/
Сообщение от freehckemail (ok), 24-Дек-13, 18:45 
>> процесс имеет владельца, владелец связан с аккаунтом - значит, если это shared
>> хостинг, аккаунт можно отключит. Вам никогда за превышение нагрузки не отключали?
> Рассуждения папуаса на тему принципов работы микроволновки...

И не говорите. Я думал, что готов к любой чуши, но к такому нельзя подготовиться, в самом деле... Я даже не знаю, как ответить.

Ответить | Правка | Наверх | Cообщить модератору

152. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Pilat (ok), 25-Дек-13, 08:05 
>> процесс имеет владельца, владелец связан с аккаунтом - значит, если это shared
>> хостинг, аккаунт можно отключит. Вам никогда за превышение нагрузки не отключали?
> Рассуждения папуаса на тему принципов работы микроволновки...

У Вас есть способности к троллингу, продолжайте!

Ответить | Правка | К родителю #134 | Наверх | Cообщить модератору

19. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от pavlinux (ok), 24-Дек-13, 00:35 
>> Так, как это пока планируется, это будет работать только на новых ядрах.
>> Вопрос в другом - будет ли старый эксплойт работать на новом
>> ядре ?
> В том то и задумка. Атакующий не знает какую версию ядра атакует.

Ты даже не представляешь, как геморройно, если не сказать, что вообще невозможно, спрятать версию ядра.

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

25. "Предложен механизм уведомления о попытках взлома ядра Linux"  +3 +/
Сообщение от Аноним (-), 24-Дек-13, 00:46 
> Ты даже не представляешь, как геморройно, если не сказать, что вообще невозможно,
> спрятать версию ядра.

Предлагаю: за каждую попытку версии ядра - помечать бинарник как suspected malware.

// Табличка "Sarcasm" прилагается.

Ответить | Правка | Наверх | Cообщить модератору

26. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 00:46 
> Предлагаю: за каждую попытку версии ядра

*узнать версию ядра

Ответить | Правка | Наверх | Cообщить модератору

32. "Предложен механизм уведомления о попытках взлома ядра Linux"  +1 +/
Сообщение от rshadow (ok), 24-Дек-13, 01:39 
Сарказм или нет, а скайпик первый же в логах засветится...
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

56. "Предложен механизм уведомления о попытках взлома ядра Linux"  +3 +/
Сообщение от Аноним (-), 24-Дек-13, 10:00 
> Сарказм или нет, а скайпик первый же в логах засветится...

Ну дык всё правильно же: suspected malware.

Ответить | Правка | Наверх | Cообщить модератору

68. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 11:28 
> Сарказм или нет, а скайпик первый же в логах засветится...

Так малвари кусок же.

Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

74. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от vitalif (ok), 24-Дек-13, 11:45 
ну тада главная малварь - это будет /bin/uname ...
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

66. "Предложен механизм уведомления о попытках взлома ядра Linux"  –1 +/
Сообщение от Аноним (-), 24-Дек-13, 11:28 
> спрятать версию ядра.

$ uname -a
Linux rocks! I took time machine from da LOR :) 4.0.4 (boring system crap you don't need anyway) WTF? WTF? WTF? GNU/Linux

Ну вот такое вот безобразие может вернуть uname(). Удачи в хацкинге этой версии ядра....

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

81. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от pavlinux (ok), 24-Дек-13, 13:38 
Я рад за Opennet! Первый клоун появился только спустя 12 часов!
Ответить | Правка | Наверх | Cообщить модератору

73. "Предложен механизм уведомления о попытках взлома ядра Linux"  +2 +/
Сообщение от Pilat (ok), 24-Дек-13, 11:36 
> Ты даже не представляешь, как геморройно, если не сказать, что вообще невозможно,
> спрятать версию ядра.

Версия ядра может быть очень хорошо спрятана за версией патчей, наложенных на ядро. Какой-нибудь 2.6.18 имеет море патчёванных клонов.

Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

82. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от pavlinux (ok), 24-Дек-13, 13:45 
>> Ты даже не представляешь, как геморройно, если не сказать, что вообще невозможно,
>> спрятать версию ядра.
> Версия ядра может быть очень хорошо спрятана за версией патчей, наложенных на
> ядро. Какой-нибудь 2.6.18 имеет море патчёванных клонов.

Приходишь ты значить на работу, скажем в ГазПром, ... "- как спрятать версию ядра?!"
- Да как два байта об асфальт! - надо всё пропатчить и пересобрать?!  (с) Шариков.

Ответить | Правка | Наверх | Cообщить модератору

88. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 14:33 
>>> Ты даже не представляешь, как геморройно, если не сказать, что вообще невозможно,
>>> спрятать версию ядра.
>> Версия ядра может быть очень хорошо спрятана за версией патчей, наложенных на
>> ядро. Какой-нибудь 2.6.18 имеет море патчёванных клонов.
> Приходишь ты значить на работу, скажем в ГазПром, ... "- как спрятать
> версию ядра?!"
> - Да как два байта об асфальт! - надо всё пропатчить и
> пересобрать?!  (с) Шариков.

Какая, к черту, версия ядра! В Газпроме везде Windows стоит, как и в Росатоме, и в РЖД, и в Ростелекоме.

Ответить | Правка | Наверх | Cообщить модератору

92. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 14:38 
> Какая, к черту, версия ядра! В Газпроме везде Windows стоит, как и
> в Росатоме, и в РЖД, и в Ростелекоме.

И только в НПО им. Лавочкина - Арч.

Ответить | Правка | Наверх | Cообщить модератору

96. "Предложен механизм уведомления о попытках взлома ядра Linux"  +2 +/
Сообщение от Аноним (-), 24-Дек-13, 14:52 
> Какая, к черту, версия ядра! В Газпроме везде Windows стоит, как и
> в Росатоме, и в РЖД, и в Ростелекоме.

И при этом мы ухитряемся клещиться с штатами. Вот так разок попросит правительство штатов снести активацию "этим кoзлaм", в форме в которой MS будет сложно отказать. И нагнется у нас все рaком, от банкоматов до аэс...

Ответить | Правка | К родителю #88 | Наверх | Cообщить модератору

153. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от ананим (?), 25-Дек-13, 10:52 
>И при этом мы ухитряемся клещиться с штатами.

А с чего вы это взяли?

Ответить | Правка | Наверх | Cообщить модератору

147. "Предложен механизм уведомления о попытках взлома ядра Linux"  +1 +/
Сообщение от pavlinux (ok), 24-Дек-13, 21:08 

> Какая, к черту, версия ядра! В Газпроме везде Windows стоит, как и
> в Росатоме, и в РЖД, и в Ростелекоме.

http://hh.ru/vacancy/9478240

Ответить | Правка | К родителю #88 | Наверх | Cообщить модератору

154. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от ананим (?), 25-Дек-13, 10:54 
>Какая, к черту, версия ядра! В Газпроме везде Windows стоит, как и в Росатоме, и в РЖД, и в Ростелекоме.

Точно!
У любой секретарше именно она. Судя по пасьянсу.

Ответить | Правка | К родителю #88 | Наверх | Cообщить модератору

27. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от AIemail (?), 24-Дек-13, 00:51 
BSOD же!
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

29. "Предложен механизм уведомления о попытках взлома ядра Linux"  +2 +/
Сообщение от demimurychemail (ok), 24-Дек-13, 00:59 
Здрасти пожалуйста.
Прежде чем собирать и использовать эксплоит на целевой машине собирается вся информация о том что за ядро используется какие сервисы и так далее.
Конечно можно пытаться скрывать эту информацию, но это палка о двух концах.

Фактически все что предлагает мужик, это интегрировать функции хони потов в рабочее окружение. Но почему тогда не пойти дальше и следуя заветам сунь цзы и его искусству войны
не создавать иллюзию того что человек рут получил? Ну и так далее и тому подобное.

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

30. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от pavlinux (ok), 24-Дек-13, 01:25 
> Но почему тогда не пойти дальше и следуя заветам сунь цзы и его искусству войны
> не создавать иллюзию того что человек рут получил? Ну и так далее и тому подобное.

Ну! - иллюзию рута, иллюзию gcc и его результатов, иллюзию интернета, ...

Есть в далёкой Австралии мужичок, фанат Xen, так он всем раздавал рута,
с надписью при входе "Я работаю в XEN, сломай меня если сможешь!",
Так его особо никто и не ломал, вешали своего irc-демона и сваливали. :)

Вопрос от журнала "Спамботы и руткиты", наши читатели интересуются, - какая хрен разница, откуда спам слать?

  

Ответить | Правка | Наверх | Cообщить модератору

37. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от plain5ence (ok), 24-Дек-13, 02:27 
Пусть шлют в иллюзию интернета, не жалко. Главное, чтобы в этих рутах вместо процессорного времени тоже была только иллюзия.
Ответить | Правка | Наверх | Cообщить модератору

41. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от pavlinux (ok), 24-Дек-13, 02:38 
> Пусть шлют в иллюзию интернета, не жалко.

Да он при первом же пинге спалится, Глеб Егорыч.

Ответить | Правка | Наверх | Cообщить модератору

43. "Предложен механизм уведомления о попытках взлома ядра Linux"  –1 +/
Сообщение от chinarulezzz (ok), 24-Дек-13, 03:18 
нужна иллюзия пинга!
Ответить | Правка | Наверх | Cообщить модератору

45. "Предложен механизм уведомления о попытках взлома ядра Linux"  +3 +/
Сообщение от pavlinux (ok), 24-Дек-13, 05:06 
> нужна иллюзия пинга!

iptables -t matix -I ILLUSION -m neo -s 0/0 -d 0/0 -j ILLUSION --illusion-with hard-drugs;

Ответить | Правка | Наверх | Cообщить модератору

51. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от PavelR (ok), 24-Дек-13, 08:31 
Чет ты зациклился..
Ответить | Правка | Наверх | Cообщить модератору

52. "Предложен механизм уведомления о попытках взлома ядра Linux"  –1 +/
Сообщение от vi (?), 24-Дек-13, 09:42 
> Чет ты зациклился..

Drug-level набирает.

Ответить | Правка | Наверх | Cообщить модератору

117. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 18:26 
> Здрасти пожалуйста.
> Прежде чем собирать и использовать эксплоит на целевой машине собирается вся информация
> о том что за ядро используется какие сервисы и так далее.
> Конечно можно пытаться скрывать эту информацию, но это палка о двух концах.

Это у специалистов называется "уменьшением площади поражения" и делается, вообще говоря, в крайне желательном порядке.

> Фактически все что предлагает мужик, это интегрировать функции хони потов в рабочее
> окружение. Но почему тогда не пойти дальше и следуя заветам сунь
> цзы и его искусству войны
> не создавать иллюзию того что человек рут получил? Ну и так далее
> и тому подобное.

Погугли. Удивишься.

Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

59. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Адекват (ok), 24-Дек-13, 10:48 
> будет достигнуто скажем 50 очков - будут приняты меры. Например блокирование
> на уровне ip фаерволом, убийство процесса, убийство шелла, выполнение какой то
> команды.

Вход по ssh - прибитие демона  sshd, c уведомлением админа по почте "так мол и так, обнаружена попытка входа по ssh, есть подозрение на то что это хакеры, демон sshd остановлен", да, вот прям так из Гваделупы в Урюпинск.

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

70. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 11:30 
> Вход по ssh - прибитие демона  sshd,

А что, это мысль: повесить демон на порт иной чем 22, сделать порткнок, а кто влобовую долбится на 22 - просто в файрвол его, пусть netfilter для начала хакает.

Ответить | Правка | Наверх | Cообщить модератору

89. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от Аноним (-), 24-Дек-13, 14:35 
> Вход по ssh - прибитие демона  sshd, c уведомлением админа по
> почте

Тогда уж проще SMS подцепить.

Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

108. "Предложен механизм уведомления о попытках взлома ядра Linux"  +/
Сообщение от www2 (ok), 24-Дек-13, 17:09 
>Я бы даже предложил ввести какое то ранжирование таких срабатываний. Скажем одна уязвимость (сообщение и попытке поюзать) - 10 очков, другая - 20 очков. Как только для какой то сущьности (ip, user, shell) будет достигнуто скажем 50 очков - будут приняты меры. Например блокирование на уровне ip фаерволом, убийство процесса, убийство шелла, выполнение какой то команды.

Вот не нужно этого. Делайте с логами что хотите, fail2ban в помощь. Но в ядро это встраивать не нужно - достаточно просто логирования.

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру