He estado observando unos logs en un servidor y he encontrado ciertas IPs sospechosas que realizan ataques de fuerza bruta, peticiones de ficheros en búsqueda de exploits etc. (Supongo que algunos de éstos serán bots que al ver algún servicio publicado "prueban suerte").
Me gustaría saber si en internet existen páginas web para poder reportar estas IPs y así poder ponerles algunas trabas a estas IPs a parte de poder ponerles trabas desde el propio servidor.
Zokormazo escribió:Los chinos pasaran de ti olimpicamente, pero has probado a mandar un mail a la direccion de abuse que sale en los whois de esas ips?
Parece que existe una web para reportar IPs maliciosas http://www.AbuseIPDB.com , casualmente las que he reportando ya las han reportado también otros usuarios
@[Jun] Gracias por la info, la web de la ICANN también se puede poner en castellano
Pese a reportar las IPs veo que no son pocas las peticiones que recibe el servidor buscando directorios inexistentes.
Algunas repiten bastante el patrón, siendo del estilo:
... HEAD /sql/myadmin/ - 80 - 52.24.116.183 HTTP/1.1 Mozilla/5.0+Jorgee - - HEAD /sql/php-myadmin/ - 80 - 52.24.116.183 HTTP/1.1 Mozilla/5.0+Jorgee - - HEAD /sql/phpMyAdmin/ - 80 - 52.24.116.183 HTTP/1.1 Mozilla/5.0+Jorgee - - HEAD /sql/websql/ - 80 - 52.24.116.183 HTTP/1.1 Mozilla/5.0+Jorgee - - GET /testproxy.php - 80 - 91.196.50.33 HTTP/1.1 Mozilla/5.0+(Windows+NT+5.1;+rv:32.0)+Gecko/20100101+Firefox/31.0 - - testp5.mielno.lubin.pl POST /libraries/joomla/exporter.php - 80 - 51.255.33.211 HTTP/1.1 ...
Me gustaría saber si es conveniente dejarlo tal cual, con el riesgo de que algún día vayan a encontrar un directorio que realmente existe y/o si por el contrario cabe la posibilidad de crear la estructura de directorios que ellos buscan y dentro dejar algún "regalo-para-su-descagar".
Viendo un servidor SMTP que funciona bajo Windows en los ficheros de log del servidor de correo existen algunas IPs que intentan loguearse de manera automática con los típicos usuarios (admin, support etc).
¿Sabéis de alguna herramienta del estilo Fail2Ban para poder banear estas IPs y no esten cargando el servidor con peticiones de logueo?
Tengo un script que lee los logs y puedo sacar las IPs a banear en csv pero no puedo alimentar de manera automática el servidor SMTP para que los meta en alguna lista.
Otra de las posibilidades que planteo es:
- Sé que usuarios de correo existen, por ejemplo, newton@elotrolado.net, noentiendero@elotrolado.net, zokormazo@elotrolado.net ¿se podría implementar algún listado filtro para que rechace las peticiones de cualquier_cosa_usuario_que_NO_este_en_la_lista@elotrolado.net?
Creo que puedes usar el cortafuegos de windows con comandos, podrias hacerte un script para banear IPs con el cortafuegos, que es lo que hace FailToBan. Si usas un cortafuegos a parte, pues investiga a ver si acepta linea de comandos.