2009-04-18

2009-04-18 SSH入侵嘗試密碼蒐集

在去年 (2008-05-30) 做過一次 SSH入侵嘗試所使用的密碼蒐集記錄 之後,
本週(2009-04-10~2009-04-18)又做了一次針對SSHD (TCP/22)的暴力入侵嘗試帳號/密碼蒐集.
2009-04-10 到 2009-04-18 總共蒐集到 10,538 次的入侵帳密嘗試
依據來源IP/次數統計,共有36個IP,排序如下

ip次數國家/地區
59.179.244.52257印度
211.44.250.2351420韓國
58.62.125.1621365中國廣東省廣州市
122.117.101.25893臺灣 中華電信
202.125.47.222848澳大利亞
82.87.10.24713西班牙
61.152.169.68669中國上海市
60.220.248.57610中國山西省長治市
59.124.0.194482臺灣 中華電信
200.49.156.246343巴西
203.110.208.68223印度
204.15.194.76118美國
193.194.81.53109阿爾及利亞
222.218.156.41107廣西北海市
218.1.118.6957中國上海市
221.194.128.6641中國河北省廊坊市
211.75.183.11537臺灣 中華電信
59.144.1.2333印度
78.143.45.231德國
211.138.191.5025中國安徽省
210.18.127.22721印度
220.229.57.15216臺灣 新世紀資通
61.191.57.3215中國安徽省合肥市
218.22.67.12315中國安徽省蕪湖市
61.147.115.14715中國江蘇省揚州市
61.150.111.19815中國陝西省安康市
59.125.137.4110臺灣 中華電信
218.36.124.13810韓國
124.128.93.1189中國山東省濟南市
218.56.61.1149中國山東省濟南市
89.212.76.1116斯洛文尼亞
211.100.17.876北京市
58.196.29.335中國 教育網
88.169.116.2442法國
41.241.234.2452南非
61.175.196.1821中國浙江省杭州市


依據使用的帳號/次數統計,這10,538 次的帳號密碼嘗試總共用了2,834個帳號,
以下是超過40次的帳號排序
ID次數
root2558
test183
admin131
user93
guest90
oracle75
tester73
testing65
mysql54
ftp51
administrator49
postfix45
adm41


依據使用的密碼/次數統計,共嘗試了5,339個密碼
以下是超過40次的密碼排序
PWD次數
123456441
password365
test193
12345171
1234166
123160
test123152
passwd138
182
123456754
admin46


而從中發現到幾個比較特別含有特殊字元的密碼有
!@#$%^&*()
#no6412temp
%5%7%4%5%1%4%8%7
&thecentercannothold&
';lkjhgfdsa
+#SGU9&rbf-#

基本上從這邊導出的結論跟去年差不多

以下是簡單歸納出的幾個已知規則
a.一般常見英文名/系統預設服務名/單辭
b.單一/重複數字 (ex: 1,2222 , 33333333)
c
.順序數字 or 帳號+順序數字 (ex: 123 , 1234 , 987654321, root123)
d.順序符號 (ex: !@#$% , !@#$%^&*() , )(*&^%$#@! )
e.鍵盤順序字母(ex: qwerty , asdfgh , 1qaz2wsx3edc4rfv , 3edc4rfv5tgb)
f.簡單文字符號代換(ex: r@@t , p@ssw0rd )

針對sshd安全建議:

1.可能的話把port改掉,不要用default的TCP/22
2.不要允許root登入(
PermitRootLogin no)
3.若情況允許,使用AllowUsers來設定允許SSH登入帳號的正面表列
4.直接關掉PasswordAuthentication,改用authentication key驗證


完整的時間/ID/PWD/IP紀錄已放在GOOGLE DOC上,請自行參閱 http://spreadsheets.google.com/pub?key=pj62VKrg9JNMO9SbmF2eIRA
如果在那裡面能蒐到所使用的密碼,建議立即更換.


2009-04-19 update: 後續持續蒐集,發現到 59.179.244.5 這個印度IP持續在做帳號密碼嘗試的動作,截至 2009-04-19 18:54:17 為止, 59.179.244.5 總共TRY了13509次,完整LOG http://spreadsheets.google.com/pub?key=pj62VKrg9JNNTcj_DnPbAdw 而且頻率並不固定,同時有出現帳密互換後來TRY的情況,推測不像一般是WORM之類的在自動跑而是有人為介入的在嘗試; 這邊特別把這IP用過的ID/PWD字典整理排序出來 http://spreadsheets.google.com/pub?key=pj62VKrg9JNNJaaATx94HUA

沒有留言: