Hackerangriff?

Status
Für weitere Antworten geschlossen.

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
Hallo,

wusste nicht so recht wo ich meine Frage platzieren sollte. Also probiere ich es mal hier. Kann mir jemand sagen, was diese Meldung zu bedeuten hat? Ich habe sie per Email bekommen:

Sehr geehrter Benutzer,

Die IP-Adresse [153.99.182.3] hatte 10 Fehlversuche beim Versuch, sich bei SSH auf DiskStation innerhalb von 5 Minuten anzumelden, und wurde um Fri Jan 6 16:26:30 2017 blockiert.

Mit freundlichen Grüßen
Synology DiskStation

Kann es sich um einen versuchten fremdzugriff handeln?

Mit freundlichen Grüßen chris
 

Hafer

Benutzer
Mitglied seit
03. Okt 2014
Beiträge
855
Punkte für Reaktionen
12
Punkte
38
Ja, und das ist völlig normal. Du hast SSH nach draußen exponiert. Don't panic.
Gegenmaßnahmen: Starkes Passwort. Standard-Port ändern. Zulässige geolocations durch Firewallregeln einschränken.
 

frankyst72

Benutzer
Mitglied seit
01. Jun 2015
Beiträge
1.959
Punkte für Reaktionen
8
Punkte
58

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
Na toll! Habe ich es doch geahnt :mad:. Aber ist denn eine Änderung des Passwortes nötig wenn der Server den Zugriff blockiert hat?
 

kev.lin

Benutzer
Mitglied seit
17. Jul 2007
Beiträge
624
Punkte für Reaktionen
42
Punkte
48
Nein, wenn du dir sicher bist dass dein jetziges Passwort sicher genug ist, dann nicht. Der Jemand aus China hat es zehn mal probiert, aber geklappt hat es nicht. Wenn es geklappt hätte, hättest du das inzwischen wahrscheinlich gemerkt! ;)
 

bananie

Benutzer
Mitglied seit
14. Dez 2015
Beiträge
160
Punkte für Reaktionen
0
Punkte
0
Ich würde die Verbindungsversuche auf 3 begrenzen. Da kommt so schnell keiner durch ... :D
 

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
ok ... danke. aber wie kann ih zbsp die geolocations durch Firewallregeln einschränken?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Bei 10 Versuchen auch nicht... also unnötig.

ok ... danke. aber wie kann ih zbsp die geolocations durch Firewallregeln einschränken?
Indem Du IP-Adressen aus Ländern wie bspw. China in der Firewall über eine Regel pauschal blockierst, dann kann nicht einmal ein Versuch der Anmeldung erfolgen.

fw.jpg
 
Zuletzt bearbeitet:

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
Leider sieht das Fenster unter Firewall bei mir (dsm 6.0.2) anders aus :(!

IMG_0762.jpg

Inzwischen hat erneut jemand aus China versucht auf den Server zuzugreifen.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Dann klick mal auf Regeln bearbeiten ;)

PS: Einmal den Router neu verbinden lassen - dann hast Du eine neue WAN-IP und meist ist das dann für eine Zeit vorbei (es sei denn, derjenige kennt Deine DDNS-Adresse).
 

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
Das habe ich schon versucht, aber da kann ich auch keine geolocation durch Firewall regeln einschränken.
 

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
Als Router verwende ich eine Fritz Box 7390, aber da mir das WLAN der Fritz Box zu schwach war, habe ich dahinter einen asus Router als Accesspoint gesetzt. An diesen habe ich dann auch per lan meine ds213+ gehängt. Soll ich nun die Fritz Box oder den asus Router neu starten?
 

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
ok, habe es jetzt gefunden und konnte die regeln der firewall anpassen :rolleyes::eek:!
 

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
Habe meine Fritz Box auch nochmal neu gestartet und auch die Passwörter der Fritz Box, des asus Routers und der ds213+ geändert :cool:! Die möglichen fehlversuche habe ich jetzt auch noch auf 5 reduziert. Kann ich sonst noch etwas tun um sowas zu verhindern?
 

laserdesign

Benutzer
Mitglied seit
11. Jan 2011
Beiträge
2.549
Punkte für Reaktionen
47
Punkte
94

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414

P4mpersb0mber

Benutzer
Mitglied seit
07. Mrz 2013
Beiträge
57
Punkte für Reaktionen
0
Punkte
0
Guten morgen,

Obwohl ich nun alle Passwörter geändert habe und auch die Firewall regeln angepasst habe (zbsp Russland und China komplett gesperrt) haben die versuche über Nacht auf meinen Server zuzugreifen massiv zugenommen. Ich bekam von 0.00 Uhr bis jetzt 20 Meldungen von blockierten versuchen. Was komisch ist, China und Russland waren auch wieder dabei, obwohl ich diese durch die Firewall komplett sperren lassen habe. Da kann doch irgendwas nicht stimmen!? Kann es vielleicht sein, dass ich mir einen Virus im Netzwerk eingefangen habe? Virenscan und maleware scan haben nichts gefunden.

Mfg chris
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Wie sehen Deine Firewallregeln aus?
 

PsychoHH

Benutzer
Mitglied seit
03. Jul 2013
Beiträge
2.967
Punkte für Reaktionen
4
Punkte
78
Natürlich kann das alles sein. Evtl was falsch gesetzt.

Warum man aber den Port nicht wechselt oder vpn nutzt muss ich nicht verstehen. Hier schreiben schon mehrere was man machen kann aber du fragst einfach warum du so viele Angriffe bekommst.

Also so ganz verstehe ich das wirklich nicht warum man dies auf Port 22 lässt. Wenn du jetzt noch ein schwaches PW hast, schreibst du als nächstes.. Hilfe meine ganzen Daten sind weg was kann ich tun..

Nimm einen anderen Port nutz vpn und schalte ssh doch nur bedarf frei z.B.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat