stefankittel
Goto Top

Linux SSH Fake Server aber kein Honeypots

Hallo,

ich suche einen ganz einfachen Linux SSH Fake Server.

Auf meinen Linux Servern läuft SSH auf einem anderen Port und, wo es geht, mit VPN und Firewall geschützt.
Aber hin und wieder findet Jemand den Port und probiert sich dran.

Ich suche nun ein ganz einfaches Programm was nach außen aussieht wie ein SSH Server und auf jede Kombination von Benutzernamen und Kennwort ungültige Zugangsdaten meldet.

Gefunden habe aber "nur" komplexe Honeypots und umkonfigurierte SSH Server.
Beides möchte ich nicht auf Produktiv-Servern nutzen.

Kennt Jemand einen ganz einfach SSH Fake Server?
Zum Beispiel Pearl oder Java?

Gesucht für CentOS, Ubuntu LTS und Debian.

Viele Grüße

Stefan

Content-ID: 281397

Url: https://administrator.de/contentid/281397

Ausgedruckt am: 26.11.2024 um 16:11 Uhr

aqui
aqui 28.08.2015 um 16:12:03 Uhr
Goto Top
Warum installierst du nicht das fail2ban Package auf deinem Server und macht die Rules sehr strikt. also nach 3 (oder auch weniger) Fehlversuchen wird gebant.
SSH dann nur mit Zertifikat.
tikayevent
tikayevent 28.08.2015 um 16:29:21 Uhr
Goto Top
Es sollte kein Problem darstellen, einen OpenSSH-Server als weitere Instanz auf einem anderen Port (also bei dir TCP/22) in Betrieb zu nehmen mit einer Benutzerdatenbank, die leer ist.
StefanKittel
StefanKittel 28.08.2015 um 16:32:17 Uhr
Goto Top
Zitat von @aqui:
Warum installierst du nicht das fail2ban Package auf deinem Server und macht die Rules sehr strikt. also nach 3 (oder auch weniger) Fehlversuchen wird gebant. SSH dann nur mit Zertifikat.
So ist es installiert. Mit 5 versuchen und Ban für 24h pro IP.
Aber wenn die Leute sich an dem Fake SSH versuchen, versuchen Sie gar nicht erst am richtigen zu klopfen.

Zitat von @tikayevent:

Es sollte kein Problem darstellen, einen OpenSSH-Server als weitere Instanz auf einem anderen Port (also bei dir TCP/22) in Betrieb zu nehmen mit einer Benutzerdatenbank, die leer ist.
Hast Du dafür ein Link oder Beispiel?
108012
108012 28.08.2015 um 16:36:31 Uhr
Goto Top
Hallo,

wäre es nicht besser einfach drei Listen anzulegen und dann ein Script oder eine Firewallregel
dazu zu benutzen dass;
- Jede IP auf eine Liste kommt die es vergeblich mehr als x mal probiert hat
- Jede IP die dort steht und es immer noch versucht auf Liste 2 kommt
- Jede IP die dort steht und es immer noch versucht auf Liste 3 kommt
-- Liste 1 = 15 Minuten gesperrt
-- Liste 2 = 1 Stunde gesperrt
-- Liste drei für 24 Stunden gesperrt

Oder einfach FailtoBan installieren das macht genau das was ich hier eben beschrieben habe.

Aber hin und wieder findet Jemand den Port und probiert sich dran.
Das geschieht heute schon alles vollautomatisch.

Ich suche nun ein ganz einfaches Programm was nach außen aussieht wie ein SSH Server und
auf jede Kombination von Benutzernamen und Kennwort ungültige Zugangsdaten meldet.
Bei mehreren tausend Anmeldeversuchen pro Sekunde wird das aber nicht lustig für Dein
Emailpostfach!

Gefunden habe aber "nur" komplexe Honeypots und umkonfigurierte SSH Server.
Die sind auch für ganz andere Sachen gedacht;
- Früher hat man so etwas aufgestellt um Leute zu irritieren und vom eigentlichen Ziel abzubringen
- Heute wird so etwas zu Analysezwecken verwendet um die Arbeitsweise von Eindringlingen und
Viren besser auswerten und verstehen zu können.

Beides möchte ich nicht auf Produktiv-Servern nutzen.
Würde ich auch nicht machen wollen, das wir meist auf extra Servern und/oder in Jails eingesetzt.

Mit FailtoBan hält man sich so etwas vom Server fern, genau das was Du brauchst.

Gruß
Dobby
StefanKittel
StefanKittel 28.08.2015 um 16:50:34 Uhr
Goto Top
Hallo,

habe ich nicht gesagt, aber wir nutzen Fail2Ban mit einer Extension.
5 falsche Versuch und dann wird die IP für 24h gesperrt.
Wenn die IP ein 2. Mail auffällt bekomme ich eine Mail und kann die IP oder gleich das Subnetz sperren.

Aber wenn der Jemand sich an Port 22 versucht und dann nicht weitersucht wäre ich glücklicher.

Stefan
StefanKittel
StefanKittel 28.08.2015 um 17:11:58 Uhr
Goto Top
Ich habe verschiedene Anleitungen gefunden mit denen man den openssh-Server mehrfach installieren kann.
Ich werde das mal ausprobieren und dann berichten.

Viele Grüße

Stefan
syrius
syrius 28.08.2015 um 17:36:02 Uhr
Goto Top
Weshalb willst du ihn mehrfach installieren? Starte einfach mehrere Instanzen davon, mit denn unterschiedlichen Config Files

Grüsse
syrius
StefanKittel
StefanKittel 28.08.2015 um 18:00:50 Uhr
Goto Top
Zitat von @syrius:
Weshalb willst du ihn mehrfach installieren? Starte einfach mehrere Instanzen davon, mit denn unterschiedlichen Config Files
Genau so etwas suche ich

Das hier müßte doch funktionieren
http://www.laub-home.de/wiki/Mehrere_SSH_Daemons_auf_einem_Server

Viele Grüße

Stefan