Наконец настроил медузу, и работа вроде пошла, но в фале результатов я вижу много повторяющихся хостов с различными логин-данными и одним паролем.
Что это такое?
Сервера без логина?
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: admin Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: user Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: default Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: root Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: ftp Password: admin [SUCCESS]
Таких серверов 7 из 10, судя по логу. Это нормально?
Что это такое?
Сервера без логина?
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: admin Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: user Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: default Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: root Password: admin [SUCCESS]
ACCOUNT FOUND: [ssh] Host: XXX.23.14.XXX User: ftp Password: admin [SUCCESS]
Таких серверов 7 из 10, судя по логу. Это нормально?
- AI-выжимка (тезисы)
- При брутфорсе SSH одна и та же удачная пара host+password может находиться с разными логинами, если пароль проверяется без учёта существования пользователя.
На системах без ограничения Fail2ban/pam tally hydra перебирает словарь логинов до первого успеха по каждому варианту.
Узкие пароли вроде admin:admin встречаются на IoT и маршрутизаторах, где валидны сразу несколько учёток с одинаковым паролем.
По умолчанию у многих вендоров root/admin/default/user имеют один пароль из коробки, что и даёт SUCCESS на всех строках словаря.
7 из 10 хостов с admin:admin — вероятный honeypot или массовый бокс, стоит проверить командную оболочку после входа.
Проверить реальность доступа можно вручную: ssh user@host и посмотреть /etc/passwd и exit-код.
Лимит попыток через MaxAuthTries и fail2ban обычно отсекает перебор нескольких логинов с одного IP.
Комментарии
34