Eindingling - Verdacht

Status
Für weitere Antworten geschlossen.

funkyman

Benutzer
Mitglied seit
18. Jan 2010
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

ich möchte Euch kurz schildern, was mir widerfahren ist, welchen Verdacht ich hege und hoffe auf ein paar Ratschläge von Eurer Seite.

Vor 6 Wochen habe ich mir von einem örtlichen Computerexperten gegen Bezahlung meine DS einrichten lassen, da ich relativer Netzwerklaie bin. In diesem Zug hat er mir auch meinen Internetzugang neu eingerichtet inkl. Verteilung im Haus und Router/Switch.
Ich habe die Konfiguration im Wesentlichen so gelassen. Nur die Anfangs-Passwörter habe ich nach ca 1 Woche geändert.
Wesentliches Element meiner Konfiguration ist der Zugriff über FTP von außen. Der kann nur von einem Benutzer erfolgen, der einen "speziellen" Usernamen hat, also nicht zB "root", "admin" oder "guest".

Jetzt habe ich seit Inbetriebnahme immer wieder im Verbindungsprotokoll Login-Versuche von außen, die über die DS nach einigen Fehlversuchen blockiert werden. Dazu habe ich mich im Forum schon informiert; ist ja offenbar nichts Ungewöhnliches.
Sämtliche dieser Eindringlinge verwenden den Usernamen Administrator, um reinzukommen. mE unkritisch, da dieser Benutzer bei mir gar nicht existiert und schon gar keine FTP-Berechtigung hat.

Vor zwei Tagen hatte ich einen etwas anderen Eindring-Versuch.
Jemand hat versucht, sich mit meinem "speziellen" FTP-User einzuloggen und wurde ebenfalls blockiert.
Die IP-Adresse, das habe ich über www.ipadresser.com herausgefunden, stammt von einem T-Online Einwahlpunkt hier in der Gegend.
Sämtliche Mails, die ich von meinem örtlichen Computerdienstleister bisher bekommen habe, stammen ebenfalls aus diesem IP-Bereich (erste beiden Dreierblöcke identisch).

Meine Fragen an Euch (und schonmal vielen Dank fürs Lesen meines "Romans" bis hierher):

1.
Ist mein Verdacht berechtigt, dass sich mein örtlicher Computerservice, in der Hoffnung, dass ich meine Anfangspasswörter gleich gelassen habe, versucht hat, einzuloggen? Wie wahrscheinlich ist das nach meinen Verdachtsmomenten? - ich möchte niemanden unschuldig verdächtigen evtl. aus Unkenntnis technischer Möglichkeiten...

2.
Welche Möglichkeiten gäbe es für "fremde" Hacker überhaupt, an meine Benutzernamen zu kommen?

3.
Wenn es nun so sein sollte, dass sich mein Dienstleister an meinem System vergangen hat, welche Vorsichtsmaßnehmen müsste ich nun einleiten, um ihn komplett auszuschließen. Oder anders: Kann er sich theoretisch noch andere Hintertürchen eingerichtet haben?

Ich danke Euch für ein paar Tipps!

funkyman
 

king_dingeling

Benutzer
Mitglied seit
12. Jul 2009
Beiträge
1.178
Punkte für Reaktionen
0
Punkte
62
Klingt meiner Meinung nach schon sehr verdächtig. :rolleyes: Da war wohl mal jemand langweilig. :rolleyes:
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Klingt verdächtig, wäre aber sehr sehr dumm und schädlich wenn das ein Dienstleister so machen würde. Du müsstest mal ermitteln welches PW probiert wurde. War es dasjenige das der Dienstleister für dich eingerichtet hat? Dann wäre es imho sehr wahrscheinlich, dass es der Dienstleister war.
Ohne klaren und ausdrücklichen Auftrag von dir kann er das auch nicht als Sicherheitstest bezeichnen. War das nur einmalig oder kommt das immer wieder vor?
 

funkyman

Benutzer
Mitglied seit
18. Jan 2010
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Vielen DAnk erstmal für Eure Einschätzungen.
Wie kann ich denn ermitteln, welches PW probiert wurde?
 

thedude

Benutzer
Mitglied seit
30. Nov 2009
Beiträge
2.244
Punkte für Reaktionen
2
Punkte
84
Gar nicht.
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Er könnte das PW doch zurückwechseln auf den Wert den der Dienstleister festgelegt hat und dann mal schauen ob Logins klappen. Das sollte eigentlich in den Logs festgehalten werden
 

haol0013

Benutzer
Mitglied seit
26. Jul 2007
Beiträge
222
Punkte für Reaktionen
10
Punkte
24
Hallo,

dazu vielleicht den alten FTP-User auf altes PW zurückstellen, neuen FTP-User erstellen mit neuem Passwort.
Alter FTP-User hat nur Zugriff auf ein Share mit einer Textdatei "Ätsch.txt".:D
Somit ist auch die Sicherheit der vorhandenen Daten sichergestellt.

Grüße

Oli
 

thedude

Benutzer
Mitglied seit
30. Nov 2009
Beiträge
2.244
Punkte für Reaktionen
2
Punkte
84
Er könnte das PW doch zurückwechseln auf den Wert den der Dienstleister festgelegt hat und dann mal schauen ob Logins klappen. Das sollte eigentlich in den Logs festgehalten werden

Und damit seine Daten auf dem silber Tablet servieren? Neeeeeee. ;)

gruss
dude
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0

itari

Benutzer
Mitglied seit
15. Mai 2008
Beiträge
21.900
Punkte für Reaktionen
14
Punkte
0
Ich würde den Type einfach mal ansprechen und um Rat fragen: da wären in der letzten Zeit so komische Anmeldeversuche mit der folgenden IP xyz und man würde gerne das gerne irgendwie weg haben wollen ... was man denn da am besten tun könnte.

Der müsste dann schon ganz schön blöd sein, wenn er es ist und dann noch mal auf deine DS geht ...

Itari
 

mkl0815

Benutzer
Mitglied seit
23. Sep 2009
Beiträge
138
Punkte für Reaktionen
0
Punkte
0
Es geht doch um FTP, oder? Mit einem "ipkg install tcpdump" könnte man sich erstmal einen Logger installieren.
Danach mit einem beherzten "tcpdump -A port ftp" mal schauen, wer sich da so alles einloggt und welches Passwort er verwendet.
Zusätzlich sollte man auch noch die IP ermitteln.

Prinzipiell sollte, wenn sich der Verdacht erhärtet, Anzeige erstattet werden. Sowas ist kein Kavaliersdelikt. Vor allem wenn es sich um einen kommerziellen Anbieter handelt. Sowas hat was mit Berufsehre zu tun.
 

playerwtf

Benutzer
Mitglied seit
23. Dez 2009
Beiträge
20
Punkte für Reaktionen
0
Punkte
1
Eindringling

Hallo
Das erste das du geschilderst hast sind sicher nur Bruteforcing Attacken, die du mit der Automatischen Blockierung und einem guten Passwort leicht abwehrst.

Zum zweiten Punkt kann ich nur mkl0815 zustimmen. Durch die IP kann der Provider ja leicht herausfinden von woher der Zugriff stammt. Jedoch sind bei 3 Dreierblöcken natürlich noch viele Ip's offen. Das könnte auch sonst wer aus der Gegend sein.




Gruss Playa
 

_TokTok_

Benutzer
Mitglied seit
18. Nov 2007
Beiträge
1.310
Punkte für Reaktionen
0
Punkte
0
Der wird keinen neuen Versuch starten, das ist das Problem. Also bringt Dir die Installation eines Loggers jetzt auch nichts mehr.

Ich persönlich würde jegliche Geschäftsbeziehung mit dem Kerl abbrechen und mir einen anderen Dienstleister suchen. Der sollte dann mal Deine DS in Augenschein nehmen um zu sehen ob es evtl. noch weitere Backdoors gibt.

Ist ein Webserver installiert? Der könnte Zugriff ermöglichen ohne vom Verbindungsprotokoll der DS gelogged zu werden.

Ich würde aber gar nicht noch mehr kriminelle Energie unterstellen und annehmen, dass er sich explizit Hintertürchen eingerichtet hat, ausschließen kann man es aber nicht. Der wird das wohl mit dem Login-Versuch einmal ausprobiert haben um zu gucken was geht, reine Neugier oder sonstwas. WIe gesagt, nochmal probiert er es auf dem gleichen Weg nicht
 

funkyman

Benutzer
Mitglied seit
18. Jan 2010
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Vielen Dank für Eure Antworten und Tipps.
Ich bin nach meinen Überlegungen auch auf dem Standpunkt, den TokTok oben formuliert hat. Dem jungen Lebensalter der betreffenden Person ist vielleicht auch ein bisschen Dummheit aus Neugier geschuldet. An einen "echt kriminellen" Hintergrund glaube ich nicht, zumal der Betreffende durch unseren Kontakt auch einschätzen kann, dass es auf meinem Server nichts wirklich wertvolles zu holen gibt.
Ich lasse es damit bewenden und werde mich (leider) nach einem neuen Dienstleister für derartige Themen umsehen müssen.

Grüße,
funkyman
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat