Angriff OMV Server

Paddy0293

Lt. Commander
Registriert
Jan. 2012
Beiträge
1.064
Hallo Leute ich bekam heute per Mail folgende Meldung :

1616399662052.png


Sonst ist mein Logfile voll davon:

1616399830602.png


Er scheint es ja geschafft haben, ins System zu kommen bzw. benutze ich ja das root Passwort nur für Putty und nicht in OMV
Was würdet ihr machen ? Mache mir ein wenig Sorgen um ehrlich zu sein :(

Viele Grüße

Paddy
 

Anhänge

  • 1616399779992.png
    1616399779992.png
    38,5 KB · Aufrufe: 573
Zuletzt bearbeitet:
Sprichst du hier vom Webinterface von OMV? Da dürfte es auch Logfiles für erfolgreiche Einwahlversuche geben.
Sind halt meist Bots. Wenn du Sorgen hast, überdenke dein Passwort und ändere es ggfs.
 
  • Gefällt mir
Reaktionen: Raijin, Dalek, konkretor und 2 andere
@kachiri genau, hab das Passwort soeben geändert

@PHuV komm ich dann trotzdem via Putty per root drauf ?
Link hab jetzt das auf die schnelle gefunden

@AGB-Leser hab schon gecheckt, kann sein das vielleicht ein anderes System erwischt hat und sich die Person darüber einloggt
 
Man sollte niemals direkt per ssh zu root verbinden. Erstell dir einen anderen Benutzer mit dem du eine ssh Verbindung aufbaust und wechsle dann zum root User wenn es sein muss. Und dann den ssh root login deaktivieren.

Das ist eigentlich der erste Schritt der nach der Installation eines Servers gemacht werden sollte. Vielleicht solltest du dich noch ein wenig mit der Absicherung von Servern beschäftigen bevor demnächst noch Post vom Anwalt kommt.
 
  • Gefällt mir
Reaktionen: Der Lord
Paddy0293 schrieb:
@PHuV komm ich dann trotzdem via Putty per root drauf ?
Link hab jetzt das auf die schnelle gefunden
Ja, kommst du. Du musst natürlich vorher einen entsprechenden Key hinterlegen, bevor du den SSH-Login ohne Key verbietest :)
 
Na Du weißt ja dann am besten, was für ein Gerät das ist, und wie es da mit dem Stand der Sicherheit aussieht.
Denn da oben wird scheinbar kein ssh, sondern ein Browser genommen. Ist da vielleicht noch AutoLogin aktiv?
 
  • Gefällt mir
Reaktionen: snaxilian
Ich danke euch, vielleicht war es auch meine Freundin, kläre das gleich mal ab :)
Vielleicht umsonst einen Schreck bekommen, aber wieder was gelernt, das ich root verbieten sollte.
Werde ich jetzt erledigen um auf der sicheren Seite zu sein.

Danke Jungs :)
 
Die Tipps zu SSH sind richtig und wichtig, haben mit der Meldung des TEs aber nix zu tun. Die Logins erfolgen per Browser.
Außerdem ist im Log ersichtlich von WO der Zugriff erfolgte (interne IP). Gerät finden, Browser checken. in 99,5% der Fälle war es ein Autofill/Autologin mit gespeicherten aber alten Credentials.
Nix Hacker, nix Angriff sondern schlicht und ergreifend die eigene Vergesslichkeit und Unachtsamkeit.
 
  • Gefällt mir
Reaktionen: Raijin, kachiri und Paddy0293
  • Gefällt mir
Reaktionen: Paddy0293
User ist angelegt und Passwort ist gesetzt,
Leider schließt sich PuTTY sofort nach erfolgreichen Login :(
Was mache ich falsch ?
Hab schon alles mögliche versucht was Google ausspuckt leider ohne Erfolg :(
 
@Der Lord
Could not chdir to home directory /home/admin: No such file or directory
This account is currently not available.


Hab den User wie folgt erstellt ->
addgroup --system sshusers
adduser admin sshusers
 
Auszug aus der manpage:

Bash:
adduser [Optionen] [--home VERZEICHNIS] [--shell SHELL] [--no-create-home] [--uid ID] [--firstuid ID] [--lastuid ID] [--ingroup GRUPPE | --gid ID] [--disabled-password] [--disabled-login] [--gecos GECOS] [--add_extra_groups] Benutzer

Die Gruppenzugehörigkeit gibst du falsch an.

Ich würde einfach folgendes nutzen:
sudo adduser user1
danach die Gruppe hinzufügen:
sudo usermod -aG sshusers user1
 
  • Gefällt mir
Reaktionen: PHuV
Zurück
Oben