<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>不正アクセス | ～下町物語～</title>
	<atom:link href="https://blog.rurineko.com/archives/tag/%E4%B8%8D%E6%AD%A3%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9/feed" rel="self" type="application/rss+xml" />
	<link>https://blog.rurineko.com</link>
	<description>入り組んだ現代社会に鋭いメスを入れ、おもしろおかしく書綴るブログである</description>
	<lastBuildDate>Thu, 05 Apr 2018 16:06:11 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://blog.rurineko.com/wp-content/uploads/2017/04/cropped-image2_9-32x32.jpg</url>
	<title>不正アクセス | ～下町物語～</title>
	<link>https://blog.rurineko.com</link>
	<width>32</width>
	<height>32</height>
</image> 
<atom:link rel="hub" href="https://pubsubhubbub.appspot.com"/>
<atom:link rel="hub" href="https://pubsubhubbub.superfeedr.com"/>
<atom:link rel="hub" href="https://websubhub.com/hub"/>
<atom:link rel="self" href="https://blog.rurineko.com/archives/tag/%E4%B8%8D%E6%AD%A3%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9/feed"/>
	<item>
		<title>中国からのアタック！監視されているのも知らずに！</title>
		<link>https://blog.rurineko.com/archives/10849</link>
		
		<dc:creator><![CDATA[rurineko]]></dc:creator>
		<pubDate>Thu, 05 Apr 2018 23:18:15 +0000</pubDate>
				<category><![CDATA[1.趣味関連]]></category>
		<category><![CDATA[2.IT関連]]></category>
		<category><![CDATA[3.ホットな話題]]></category>
		<category><![CDATA[Linux(ミドル）]]></category>
		<category><![CDATA[Linux（OS）]]></category>
		<category><![CDATA[Router]]></category>
		<category><![CDATA[クラウド]]></category>
		<category><![CDATA[ネットワーク]]></category>
		<category><![CDATA[ネットワーク関連]]></category>
		<category><![CDATA[ファイヤウォール]]></category>
		<category><![CDATA[アタック]]></category>
		<category><![CDATA[クラック]]></category>
		<category><![CDATA[不正アクセス]]></category>
		<category><![CDATA[不正アクセス禁止法]]></category>
		<category><![CDATA[中国]]></category>
		<category><![CDATA[辞書攻撃]]></category>
		<guid isPermaLink="false">https://blog.rurineko.com/?p=10849</guid>

					<description><![CDATA[<p><span class="span-reading-time rt-reading-time" style="display: block;"><span class="rt-label rt-prefix">この記事を読む およそ時間</span> <span class="rt-time"> 3</span> <span class="rt-label rt-postfix">分</span></span>監視されているのも知らずに！ かれこれもう数ヶ月になろうか？私が管理しているとあるserverに、ポートスキャンをして、応答があるサービスに向かってアタックを開始した。それは、server乗っ取り系のアタックであるが、古 [&#8230;]</p>
<p>The post <a href="https://blog.rurineko.com/archives/10849">中国からのアタック！監視されているのも知らずに！</a> first appeared on <a href="https://blog.rurineko.com">～下町物語～</a>.</p>]]></description>
										<content:encoded><![CDATA[<span class="span-reading-time rt-reading-time" style="display: block;"><span class="rt-label rt-prefix">この記事を読む およそ時間</span> <span class="rt-time"> 3</span> <span class="rt-label rt-postfix">分</span></span><h2 id="midashi2">監視されているのも知らずに！</h2>
<p>かれこれもう数ヶ月になろうか？私が管理しているとあるserverに、ポートスキャンをして、応答があるサービスに向かってアタックを開始した。それは、server乗っ取り系のアタックであるが、古典的な手法でのアタックである。こちらも知ってはいながら、どんなことをしてくるか？詳細にログを取りながら手口を伺っていたのですが、そろそろ手を打とうかという事で対応を行った。</p>
<h3 id="midashi3">どんなアタックを仕掛けてきたか？</h3>
<p>まずは、私が契約しているグローバルIPに対してポートスキャンを確認した。次に、あるサイトの開発serverで、複数人で使用しているので、お分かりであろうかと思うのだが、SSHをあけているのだが、もちろん標準ポートではないですよ。先ほどのポートスキャンでＳＳＨサービスが応答してしまったので、それに向かってアタックを仕掛けてきた。</p>
<p>下記がそのアタックの一部抜粋したログである。スクリプトによる辞書アタックな典型的なアタック手法ですね。いろんな文言・言葉・名前などを送ってＩＤがあるかないか？を調べて居る模様が手に取るように分かりますね。このserverですよ、パスワード認証許可しておらず、公開鍵だけの認証にしているので、鍵を持ってこないとまず入れる事はないのです。また、前段にIPSがいてパケット単位で監視しているサーバになります。</p>
<p>Apr 1 03:48:01 stg sshd[32096]: input_userauth_request: invalid user beppie<br />
Apr 1 03:54:12 stg sshd[32196]: input_userauth_request: invalid user berangere<br />
Apr 1 04:00:22 stg sshd[32292]: input_userauth_request: invalid user berd<br />
Apr 1 04:06:32 stg sshd[32395]: input_userauth_request: invalid user berenice<br />
Apr 1 04:12:39 stg sshd[32487]: input_userauth_request: invalid user berenice<br />
Apr 1 04:18:48 stg sshd[32582]: input_userauth_request: invalid user berenice<br />
Apr 1 04:24:54 stg sshd[32677]: input_userauth_request: invalid user beret<br />
Apr 1 04:31:01 stg sshd[302]: input_userauth_request: invalid user berg<br />
Apr 1 04:37:07 stg sshd[400]: input_userauth_request: invalid user berger<br />
Apr 1 04:43:14 stg sshd[499]: input_userauth_request: invalid user berget<br />
Apr 1 04:49:18 stg sshd[595]: input_userauth_request: invalid user berk<br />
Apr 1 04:55:22 stg sshd[688]: input_userauth_request: invalid user berna<br />
Apr 1 05:01:25 stg sshd[791]: input_userauth_request: invalid user bernabe<br />
Apr 1 05:07:29 stg sshd[889]: input_userauth_request: invalid user bernabeu<br />
Apr 1 05:13:31 stg sshd[983]: input_userauth_request: invalid user bernadene<br />
Apr 1 05:19:32 stg sshd[1078]: input_userauth_request: invalid user bernadette<br />
Apr 1 05:25:34 stg sshd[1170]: input_userauth_request: invalid user bernadette<br />
Apr 1 05:31:36 stg sshd[1262]: input_userauth_request: invalid user bernadette<br />
Apr 1 05:37:37 stg sshd[1361]: input_userauth_request: invalid user bernadina<br />
Apr 1 05:43:37 stg sshd[1453]: input_userauth_request: invalid user bernadine<br />
Apr 1 05:49:37 stg sshd[1548]: input_userauth_request: invalid user bernadine<br />
Apr 1 05:55:37 stg sshd[1640]: input_userauth_request: invalid user bernadine<br />
Apr 1 06:01:38 stg sshd[1765]: input_userauth_request: invalid user bernard<br />
Apr 1 06:07:39 stg sshd[1861]: input_userauth_request: invalid user bernard<br />
Apr 1 06:13:39 stg sshd[1971]: input_userauth_request: invalid user bernarda<br />
Apr 1 06:19:38 stg sshd[2066]: input_userauth_request: invalid user bernardina<br />
Apr 1 06:25:39 stg sshd[2158]: input_userauth_request: invalid user bernardo<br />
Apr 1 06:31:40 stg sshd[2250]: input_userauth_request: invalid user bernd<br />
Apr 1 06:37:39 stg sshd[2342]: input_userauth_request: invalid user bernhard<br />
Apr 1 06:43:40 stg sshd[2434]: input_userauth_request: invalid user berni<br />
Apr 1 06:49:41 stg sshd[2526]: input_userauth_request: invalid user bernice<br />
Apr 1 06:55:42 stg sshd[2618]: input_userauth_request: invalid user bernice<br />
Apr 1 07:01:43 stg sshd[2721]: input_userauth_request: invalid user bernice<br />
Apr 1 07:07:44 stg sshd[2813]: input_userauth_request: invalid user berri<br />
Apr 1 07:13:45 stg sshd[2905]: input_userauth_request: invalid user berrie<br />
Apr 1 07:19:48 stg sshd[3000]: input_userauth_request: invalid user bert<br />
Apr 1 07:25:49 stg sshd[3092]: input_userauth_request: invalid user bertha<br />
Apr 1 07:31:54 stg sshd[3187]: input_userauth_request: invalid user bertha<br />
Apr 1 07:37:56 stg sshd[3279]: input_userauth_request: invalid user bertha<br />
Apr 1 07:43:58 stg sshd[3371]: input_userauth_request: invalid user bertille<br />
Apr 1 07:50:01 stg sshd[3463]: input_userauth_request: invalid user bertille<br />
Apr 1 07:56:04 stg sshd[3556]: input_userauth_request: invalid user bertille<br />
Apr 1 08:02:06 stg sshd[3661]: input_userauth_request: invalid user bertram<br />
Apr 1 08:08:09 stg sshd[3756]: input_userauth_request: invalid user bertrand<br />
Apr 1 08:14:12 stg sshd[3852]: input_userauth_request: invalid user bery<br />
Apr 1 08:20:18 stg sshd[3949]: input_userauth_request: invalid user beryl<br />
Apr 1 08:26:23 stg sshd[4042]: input_userauth_request: invalid user beryl<br />
Apr 1 08:32:27 stg sshd[4134]: input_userauth_request: invalid user beryl<br />
Apr 1 08:38:33 stg sshd[4226]: input_userauth_request: invalid user beryle<br />
Apr 1 08:44:41 stg sshd[4318]: input_userauth_request: invalid user beshi<br />
Apr 1 08:50:47 stg sshd[4410]: input_userauth_request: invalid user bess<br />
Apr 1 08:56:54 stg sshd[4505]: input_userauth_request: invalid user bess<br />
Apr 1 09:03:02 stg sshd[4608]: input_userauth_request: invalid user bess<br />
Apr 1 09:09:12 stg sshd[4708]: input_userauth_request: invalid user bessie<br />
Apr 1 09:15:25 stg sshd[4804]: input_userauth_request: invalid user bessie<br />
Apr 1 09:21:38 stg sshd[4899]: input_userauth_request: invalid user bessie<br />
Apr 1 09:27:50 stg sshd[4991]: input_userauth_request: invalid user bessy<br />
Apr 1 09:34:04 stg sshd[5088]: input_userauth_request: invalid user best<br />
Apr 1 09:40:18 stg sshd[5191]: input_userauth_request: invalid user bestman</p>
<h3 id="midashi3">どこからよ！？</h3>
<p>って実IPいりですよｗ今回だけ特別ですからね。中国から発信されているっぽですね。以前は<span style="color: #ff0000;"><strong>166.111.5.141</strong><span style="color: #000000;">だけだったのですが最近３カ所からアタックし始めたのでウザイので泳がせずブロックする事にしました。見て分かる通り、気づかれないように時間も数分に１度程度のアタックを継続して送ってくる奴っぽいですね。とはいえですね、茶番に付き合う気はないのでとっととブロックです。</span></span></p>
<p><img fetchpriority="high" decoding="async" class="alignnone size-full wp-image-10858" src="https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-19-39_No-00.png" alt="" width="386" height="426" /></p>
<p>泳がすこと数ヶ月、下記のアタック回数となってます。ひどいですよねぇ。</p>
<p>[root@stg ~]# cat /var/log/secure* | grep 166.111.5.141 | wc -l<br />
334</p>
<p>[root@stg ~]# cat /var/log/secure* | grep 103.235.247.242 | wc -l</p>
<p>15281</p>
<p>IPひろばで調べて見ると！中華人民共和国ってでてますね。</p>
<p><img decoding="async" class="alignnone size-full wp-image-10851" src="https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-25-30_No-00.png" alt="" width="379" height="594" /></p>
<p>ここら辺りからアクセスされているっぽです。まあ、プロバイダーの所在地でしょうけど。</p>
<p><img decoding="async" class="alignnone wp-image-10852" src="https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-26-59_No-00-400x192.png" alt="" width="902" height="433" srcset="https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-26-59_No-00-400x192.png 400w, https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-26-59_No-00-620x298.png 620w, https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-26-59_No-00-768x369.png 768w, https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-26-59_No-00-940x451.png 940w, https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-5_23-26-59_No-00.png 1216w" sizes="(max-width: 902px) 100vw, 902px" /></p>
<p>ブログ的には、記事になる案件なのでいいのですが、個人的には人のサーバにログインしてやろうなんてけしからん訳です。皆様も個人的な趣味・趣向でクラックなんかしてると、国内には不正アクセス禁止法なるものが存在していますので、痛い目を見るかも知れませんよ。くれぐれもやめておいた方がいいですよ。</p>
<h3 id="midashi3">ブロックしたIPは？</h3>
<p>ポリシーは詳しくは言えませんが、ブロックしたのはこのIPの32ビットマスクでブロックしてだけではありません。むしろ/32なんかでブロックする訳がありません。もう分かりましたよね？はい。まあそういう事ですね。</p>
<h3 id="midashi3">結論</h3>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-10855" src="https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-6_1-3-35_No-00-400x34.png" alt="" width="600" height="51" srcset="https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-6_1-3-35_No-00-400x34.png 400w, https://blog.rurineko.com/wp-content/uploads/2018/04/SnapCrab_NoName_2018-4-6_1-3-35_No-00.png 471w" sizes="auto, (max-width: 600px) 100vw, 600px" /></p>
<p>ブロックして、１時間程度で３つIPからのアタックは停止したようです。向こうからしてみれば、IPが変わったんだろう程度だろうですが、アタックしている事もログを取って監視されているという事をお忘れ無く！</p><p>The post <a href="https://blog.rurineko.com/archives/10849">中国からのアタック！監視されているのも知らずに！</a> first appeared on <a href="https://blog.rurineko.com">～下町物語～</a>.</p>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>昨日作成したインスタンス・・・・org</title>
		<link>https://blog.rurineko.com/archives/10034</link>
		
		<dc:creator><![CDATA[rurineko]]></dc:creator>
		<pubDate>Thu, 11 Jan 2018 00:21:14 +0000</pubDate>
				<category><![CDATA[1.趣味関連]]></category>
		<category><![CDATA[2.IT関連]]></category>
		<category><![CDATA[Linux(Apache)WebServer]]></category>
		<category><![CDATA[Linux(シェル)]]></category>
		<category><![CDATA[Linux(ミドル）]]></category>
		<category><![CDATA[Linux（OS）]]></category>
		<category><![CDATA[Mobile投稿]]></category>
		<category><![CDATA[Router]]></category>
		<category><![CDATA[クラウド]]></category>
		<category><![CDATA[ネットワーク]]></category>
		<category><![CDATA[ネットワーク関連]]></category>
		<category><![CDATA[ファイヤウォール]]></category>
		<category><![CDATA[スナップショット]]></category>
		<category><![CDATA[不正アクセス]]></category>
		<category><![CDATA[ＳＳＨアタック]]></category>
		<category><![CDATA[ｖｐｓ]]></category>
		<guid isPermaLink="false">https://blog.rurineko.com/?p=10034</guid>

					<description><![CDATA[<p><span class="span-reading-time rt-reading-time" style="display: block;"><span class="rt-label rt-prefix">この記事を読む およそ時間</span> <span class="rt-time"> 1未満</span> <span class="rt-label rt-postfix">分</span></span>昨日作成して立ち上げたインスタンスですが、朝まで起動していたのですが、朝までに６４回sshの不正アクセスがありました。何ちゅうipアドレスを引き当てちゃったんだよｗ スナップショット取って、もう一回インスタンス立て直そう [&#8230;]</p>
<p>The post <a href="https://blog.rurineko.com/archives/10034">昨日作成したインスタンス・・・・org</a> first appeared on <a href="https://blog.rurineko.com">～下町物語～</a>.</p>]]></description>
										<content:encoded><![CDATA[<span class="span-reading-time rt-reading-time" style="display: block;"><span class="rt-label rt-prefix">この記事を読む およそ時間</span> <span class="rt-time"> 1未満</span> <span class="rt-label rt-postfix">分</span></span>
<a href='https://blog.rurineko.com/archives/10034/attachment/72541900'><img loading="lazy" decoding="async" width="400" height="400" src="https://blog.rurineko.com/wp-content/uploads/2018/01/72541900-400x400.png" class="attachment-thumbnail size-thumbnail" alt="" srcset="https://blog.rurineko.com/wp-content/uploads/2018/01/72541900-400x400.png 400w, https://blog.rurineko.com/wp-content/uploads/2018/01/72541900-620x620.png 620w, https://blog.rurineko.com/wp-content/uploads/2018/01/72541900-768x768.png 768w, https://blog.rurineko.com/wp-content/uploads/2018/01/72541900-940x940.png 940w, https://blog.rurineko.com/wp-content/uploads/2018/01/72541900.png 960w" sizes="auto, (max-width: 400px) 100vw, 400px" /></a>

<p>昨日作成して立ち上げたインスタンスですが、朝まで起動していたのですが、朝までに６４回sshの不正アクセスがありました。何ちゅうipアドレスを引き当てちゃったんだよｗ</p>
<p>スナップショット取って、もう一回インスタンス立て直そうかなと思います。まだ、朝まで処理流していたのですが、処理が終わらなかったので途中で止めましたが、不正アクセスがなかったら、そのまま流しっぱにしたかったですけど。</p>
<p>後３０パーセント位残す所まで処理が進んで行ったのですが、また、夜起動して完全にipを限定し隔離した後処理する感じにしたいと思います。しかし、上手くいかねーっす。</p><p>The post <a href="https://blog.rurineko.com/archives/10034">昨日作成したインスタンス・・・・org</a> first appeared on <a href="https://blog.rurineko.com">～下町物語～</a>.</p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
