Probleme beim Einrichten eines Honeypot

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
*RaP*
Beiträge: 27
Registriert: 06.11.2004 14:18:28
Kontaktdaten:

Probleme beim Einrichten eines Honeypot

Beitrag von *RaP* » 07.11.2004 11:43:14

Hy!
Ich leite ein kleines Serversystem und seit einiger Zeit versucht jemand bei uns einzubrechen über ssh. Jetzt hab ich beschlossen einen Honeypot aufzustellen. :)
Dazu hab ich ein paar kleine Fragen:

1.) Gibt es irgendeinen Befehl mit dem man das Alter eines Betriebssytems herausfinden kann?
2.) Hat jemand Erfahrung beim Einrichten einer Backdoor? Ich würde ganz gerne überwachen können was passiert ohne direkt in der auth.log, wtmp, usw. zu stehen.

Vielen Dank schonmal im Vorraus für Antworten!
cya Patrick

ps: Dieser Server ist ein Debian Sarge System mit Thin-Clients.

tylerD
Beiträge: 4068
Registriert: 10.07.2002 17:34:13
Wohnort: Halle/Saale
Kontaktdaten:

Re: Probleme beim Einrichten eines Honeypot

Beitrag von tylerD » 08.11.2004 12:48:58

*RaP* hat geschrieben: 1.) Gibt es irgendeinen Befehl mit dem man das Alter eines Betriebssytems herausfinden kann?
Wenn du das Installationsdatum meinst: [1] war vor kurzen in irgendeinem Thread hier verlinkt.

cu

[1] http://www.pro-linux.de/news/2002/4724.html

edit: Hier der Thread https://www.debianforum.de/forum/viewto ... t=prolinux

DeletedUserReAsG

Beitrag von DeletedUserReAsG » 08.11.2004 16:04:09

Falls du mit "versucht, einzubrechen" mehrere Loginversuche auf verschiedene (teilweise nicht existente) Accounts meinst: Das ist ein Spielzeug der Scriptkiddies, für sowas ist ein Honeypot absoluter Overkill.

cu

*RaP*
Beiträge: 27
Registriert: 06.11.2004 14:18:28
Kontaktdaten:

Beitrag von *RaP* » 08.11.2004 16:09:32

Ne, dadrum würde ich mir keine Sorgen machen, der versucht reale existierende Accounts auszunutzen und versucht auch exploits in unserer ssh zu finden... wenn das nur so stupides rumprobiere wäre würde ich das nicht weiter beachten....
Zur Zeit hab ich in der sshd_config modifiziert, dass sich nur noch 5 leute von 400 anmelden können über ssh, aber das kann und soll keine dauerlösung sein...
cya Patrick

Antworten