<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Endlessh - фиктивный SSH-сервер для борьбы с перебором паролей</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html</link>
    <description>Представлен (https://nullprogram.com/blog/2019/03/22/) проект Endlessh (https://github.com/skeeto/endlessh), в рамках которого подготовлен простой фиктивный SSH-сервер, который пытается максимально долго удерживать установленные соединения открытыми на начальной стадии подключения к SSH-серверу. Endlessh может использоваться для затруднения работы различных вредоносных систем, постоянно перебирающих пароли. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Суть борьбы с данными системами в  удержании одного соединения, не позволяя ему завершиться по таймайту, и, соответственно, временно блокируя проведения перебора для текущего хоста. Например, Endlessh можно запустить на 22 сетевом порту, а реальный SSH-сервер переместить на другой сетевой порт. Приложение обрабатывает лишь начальную стадию обмена данными, на этапе до аутентификации, поэтому очень просто в реализации  и потребляет минимальные ресурсы в процессе работы.&lt;br&gt;&lt;br&gt;&lt;br&gt;Для предотвращения обрыва соединения по таймауту используется особенность протокола SSH, который допускает отправку сервером прои</description>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#104</link>
    <pubDate>Tue, 02 Apr 2019 05:43:09 GMT</pubDate>
    <description>&amp;gt; start-stop-daemon &amp;lt;...&amp;gt;&lt;br&gt;&lt;br&gt;Да вы, батенька, ретроград&lt;br&gt;&lt;br&gt;#!/sbin/openrc-run&lt;br&gt;&lt;br&gt;pidfile=&quot;/var/run/endlessh.pid&quot;&lt;br&gt;command=&quot;/usr/bin/endlessh&quot;&lt;br&gt;command_args=&quot;$&#123;ENDLESSH_OPTS&#125;&quot;&lt;br&gt;start_stop_daemon_args=&quot;--user nobody --make-pidfile --background&quot;&lt;br&gt;&lt;br&gt;depend() &#123;&lt;br&gt;    need localmount net&lt;br&gt;    after bootmisc&lt;br&gt;&#125;&lt;br&gt;# на счёт depend&apos;а, мягко говоря, не уверен, не разбираюсь в этом&lt;br&gt;</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (Анонимус2)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#103</link>
    <pubDate>Thu, 28 Mar 2019 17:23:05 GMT</pubDate>
    <description>И авторизуют тоже&lt;br&gt;</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#102</link>
    <pubDate>Tue, 26 Mar 2019 15:18:46 GMT</pubDate>
    <description>имх, самый простой способ борьбы с брутфорсом это ipset и фаервол и fail2ban особенно не нужен, просто блок на час, чтоб успокоился ))&lt;br&gt;статистика iptables:&lt;br&gt;&lt;br&gt;&#091;117756:6898429&#093; -A INPUT -m set --match-set net_drop src,dst -j DROP&lt;br&gt;&lt;br&gt;в net_drop по cron-у сливается файлик из https://lists.blocklist.de/lists/ssh.txt (главное в скрипте не забыть проверять, чтоб свои ip-ки не забанить :) ).&lt;br&gt;&lt;br&gt;&#091;132415:7902908&#093; -A SSH -p tcp -m recent --update --seconds 3600 --hitcount 1 --name SSH --mask 255.255.255.255 --rsource -j DROP&lt;br&gt;&lt;br&gt;&#091;22534:1251425&#093; -A SSH -p tcp -m recent --set --name SSH --mask 255.255.255.255 --rsource&lt;br&gt;&lt;br&gt;&#091;22534:1251425&#093; -A SSH -j ACCEPT&lt;br&gt;&lt;br&gt;минус такого подхода, что себя ограничиваешь, но к нему привыкаешь )&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (freehck)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#101</link>
    <pubDate>Tue, 26 Mar 2019 04:56:24 GMT</pubDate>
    <description>&amp;gt; setcap даёт cap_net_bind_service перманентно &amp;lt;...&amp;gt;&lt;br&gt;&lt;br&gt;Ну я на самом деле утрирую. Вещи типа DynamicUser и setcap -- им, безусловно, место в start-stop-daemon.&lt;br&gt;&lt;br&gt;Впрочем, если бы кому-то было не всё равно на динамический uid или setcap -- давно бы всё там было.&lt;br&gt;&lt;br&gt;Будем реалистами: Леннарт запилил это чисто для себя любимого.&lt;br&gt;&lt;br&gt;Для сумневающихся, объясняю:&lt;br&gt;&lt;br&gt;&#091;CODE&#093;&lt;br&gt;root&#064;indexer01:/lib/systemd# find . -name &#092;*.service  &amp;#124; wc -l&lt;br&gt;238&lt;br&gt;root&#064;indexer01:/lib/systemd# grep -rin DynamicUser= . &lt;br&gt;./system/systemd-timesyncd.service:28:DynamicUser=yes&lt;br&gt;root&#064;indexer01:/lib/systemd# grep -rin AmbientCapabilities= . &lt;br&gt;./system/systemd-resolved.service:30:AmbientCapabilities=CAP_SETPCAP CAP_NET_RAW CAP_NET_BIND_SERVICE&lt;br&gt;./system/systemd-networkd.service:29:AmbientCapabilities=CAP_NET_ADMIN CAP_NET_BIND_SERVICE CAP_NET_BROADCAST CAP_NET_RAW&lt;br&gt;./system/systemd-timesyncd.service:30:AmbientCapabilities=CAP_SYS_TIME&lt;br&gt;&#091;/CODE&#093;&lt;br&gt;&lt;br&gt;Всё. Из 238 сервисов только 4 используют это. И те -- systemd-шные.&lt;br&gt;&lt;br&gt;&amp;gt; В остальном, результат</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#100</link>
    <pubDate>Mon, 25 Mar 2019 22:23:09 GMT</pubDate>
    <description>я чет не понял как спамерам поможет этот офигенный список ипшников со спамо ботами и почему он должен быть обязательно централизованным для последующей его продажи. я просто намекаю на то, что несколько крупных компаний могут создать консорциум по борьбе с говном в интернете и обмениваться данными только между собой + публиковать списки для всех. получится автоматизированный ркн, но абсолютно бесплатный не за бюджетные деньги и действительно борющийся с говном в интернетах.&lt;br&gt;</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#99</link>
    <pubDate>Mon, 25 Mar 2019 18:26:36 GMT</pubDate>
    <description>Засуну ка ее в контейнер&lt;br&gt;</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (Ordu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#98</link>
    <pubDate>Mon, 25 Mar 2019 15:54:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt;20 лет назад дефейс сайта ради удовольствия написать &quot;здесь был вася&quot; крупными буквами, было нормальным, постоянно люди этим занимались. А сейчас я не вижу такого.&lt;br&gt;&amp;gt; Написать &quot;Здесь был Вася&quot; крупными буквами мешает ст. 272 УК?&lt;br&gt;&lt;br&gt;Может быть. Откуда я знаю? Двадцать лет назад она не мешала никому. Может быть сейчас мешает.&lt;br&gt;</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (Аноним84701)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#97</link>
    <pubDate>Mon, 25 Mar 2019 13:11:08 GMT</pubDate>
    <description>&amp;gt; вдруг там человеку, например, скорую нужно срочно вызвать, а роутер у него был единственной связью с миром. &lt;br&gt;&lt;br&gt;Учитывая перевод телефонной сети на чистый VoIP (когда в выдаваемый клиенту роутер встраиваются подключалка-адаптер для аналогового телефона, а &quot;унутрях&quot; оно теперь работает через SIP-клиент) -- это уже давно совсем не экзотическая редкость, а реальность. Как минимум, для пары десятков миллионов человек.&lt;br&gt;</description>
</item>

<item>
    <title>Endlessh - фиктивный SSH-сервер для борьбы с перебором парол... (имя)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116899.html#96</link>
    <pubDate>Mon, 25 Mar 2019 12:34:58 GMT</pubDate>
    <description>kippo ж давно заброшен в пользу форка cowrie&lt;br&gt;</description>
</item>

</channel>
</rss>
