Eindingling - Verdacht

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

funkyman

Benutzer
Registriert
18. Jan. 2010
Beiträge
4
Reaktionspunkte
0
Punkte
0
Hallo zusammen,

ich möchte Euch kurz schildern, was mir widerfahren ist, welchen Verdacht ich hege und hoffe auf ein paar Ratschläge von Eurer Seite.

Vor 6 Wochen habe ich mir von einem örtlichen Computerexperten gegen Bezahlung meine DS einrichten lassen, da ich relativer Netzwerklaie bin. In diesem Zug hat er mir auch meinen Internetzugang neu eingerichtet inkl. Verteilung im Haus und Router/Switch.
Ich habe die Konfiguration im Wesentlichen so gelassen. Nur die Anfangs-Passwörter habe ich nach ca 1 Woche geändert.
Wesentliches Element meiner Konfiguration ist der Zugriff über FTP von außen. Der kann nur von einem Benutzer erfolgen, der einen "speziellen" Usernamen hat, also nicht zB "root", "admin" oder "guest".

Jetzt habe ich seit Inbetriebnahme immer wieder im Verbindungsprotokoll Login-Versuche von außen, die über die DS nach einigen Fehlversuchen blockiert werden. Dazu habe ich mich im Forum schon informiert; ist ja offenbar nichts Ungewöhnliches.
Sämtliche dieser Eindringlinge verwenden den Usernamen Administrator, um reinzukommen. mE unkritisch, da dieser Benutzer bei mir gar nicht existiert und schon gar keine FTP-Berechtigung hat.

Vor zwei Tagen hatte ich einen etwas anderen Eindring-Versuch.
Jemand hat versucht, sich mit meinem "speziellen" FTP-User einzuloggen und wurde ebenfalls blockiert.
Die IP-Adresse, das habe ich über www.ipadresser.com herausgefunden, stammt von einem T-Online Einwahlpunkt hier in der Gegend.
Sämtliche Mails, die ich von meinem örtlichen Computerdienstleister bisher bekommen habe, stammen ebenfalls aus diesem IP-Bereich (erste beiden Dreierblöcke identisch).

Meine Fragen an Euch (und schonmal vielen Dank fürs Lesen meines "Romans" bis hierher):

1.
Ist mein Verdacht berechtigt, dass sich mein örtlicher Computerservice, in der Hoffnung, dass ich meine Anfangspasswörter gleich gelassen habe, versucht hat, einzuloggen? Wie wahrscheinlich ist das nach meinen Verdachtsmomenten? - ich möchte niemanden unschuldig verdächtigen evtl. aus Unkenntnis technischer Möglichkeiten...

2.
Welche Möglichkeiten gäbe es für "fremde" Hacker überhaupt, an meine Benutzernamen zu kommen?

3.
Wenn es nun so sein sollte, dass sich mein Dienstleister an meinem System vergangen hat, welche Vorsichtsmaßnehmen müsste ich nun einleiten, um ihn komplett auszuschließen. Oder anders: Kann er sich theoretisch noch andere Hintertürchen eingerichtet haben?

Ich danke Euch für ein paar Tipps!

funkyman
 
Klingt verdächtig, wäre aber sehr sehr dumm und schädlich wenn das ein Dienstleister so machen würde. Du müsstest mal ermitteln welches PW probiert wurde. War es dasjenige das der Dienstleister für dich eingerichtet hat? Dann wäre es imho sehr wahrscheinlich, dass es der Dienstleister war.
Ohne klaren und ausdrücklichen Auftrag von dir kann er das auch nicht als Sicherheitstest bezeichnen. War das nur einmalig oder kommt das immer wieder vor?
 
Vielen DAnk erstmal für Eure Einschätzungen.
Wie kann ich denn ermitteln, welches PW probiert wurde?
 
Gar nicht.
 
Er könnte das PW doch zurückwechseln auf den Wert den der Dienstleister festgelegt hat und dann mal schauen ob Logins klappen. Das sollte eigentlich in den Logs festgehalten werden
 
Hallo,

dazu vielleicht den alten FTP-User auf altes PW zurückstellen, neuen FTP-User erstellen mit neuem Passwort.
Alter FTP-User hat nur Zugriff auf ein Share mit einer Textdatei "Ätsch.txt".:D
Somit ist auch die Sicherheit der vorhandenen Daten sichergestellt.

Grüße

Oli
 
Er könnte das PW doch zurückwechseln auf den Wert den der Dienstleister festgelegt hat und dann mal schauen ob Logins klappen. Das sollte eigentlich in den Logs festgehalten werden

Und damit seine Daten auf dem silber Tablet servieren? Neeeeeee. ;)

gruss
dude
 
Ich würde den Type einfach mal ansprechen und um Rat fragen: da wären in der letzten Zeit so komische Anmeldeversuche mit der folgenden IP xyz und man würde gerne das gerne irgendwie weg haben wollen ... was man denn da am besten tun könnte.

Der müsste dann schon ganz schön blöd sein, wenn er es ist und dann noch mal auf deine DS geht ...

Itari
 
Es geht doch um FTP, oder? Mit einem "ipkg install tcpdump" könnte man sich erstmal einen Logger installieren.
Danach mit einem beherzten "tcpdump -A port ftp" mal schauen, wer sich da so alles einloggt und welches Passwort er verwendet.
Zusätzlich sollte man auch noch die IP ermitteln.

Prinzipiell sollte, wenn sich der Verdacht erhärtet, Anzeige erstattet werden. Sowas ist kein Kavaliersdelikt. Vor allem wenn es sich um einen kommerziellen Anbieter handelt. Sowas hat was mit Berufsehre zu tun.
 
Eindringling

Hallo
Das erste das du geschilderst hast sind sicher nur Bruteforcing Attacken, die du mit der Automatischen Blockierung und einem guten Passwort leicht abwehrst.

Zum zweiten Punkt kann ich nur mkl0815 zustimmen. Durch die IP kann der Provider ja leicht herausfinden von woher der Zugriff stammt. Jedoch sind bei 3 Dreierblöcken natürlich noch viele Ip's offen. Das könnte auch sonst wer aus der Gegend sein.




Gruss Playa
 
Der wird keinen neuen Versuch starten, das ist das Problem. Also bringt Dir die Installation eines Loggers jetzt auch nichts mehr.

Ich persönlich würde jegliche Geschäftsbeziehung mit dem Kerl abbrechen und mir einen anderen Dienstleister suchen. Der sollte dann mal Deine DS in Augenschein nehmen um zu sehen ob es evtl. noch weitere Backdoors gibt.

Ist ein Webserver installiert? Der könnte Zugriff ermöglichen ohne vom Verbindungsprotokoll der DS gelogged zu werden.

Ich würde aber gar nicht noch mehr kriminelle Energie unterstellen und annehmen, dass er sich explizit Hintertürchen eingerichtet hat, ausschließen kann man es aber nicht. Der wird das wohl mit dem Login-Versuch einmal ausprobiert haben um zu gucken was geht, reine Neugier oder sonstwas. WIe gesagt, nochmal probiert er es auf dem gleichen Weg nicht
 
Vielen Dank für Eure Antworten und Tipps.
Ich bin nach meinen Überlegungen auch auf dem Standpunkt, den TokTok oben formuliert hat. Dem jungen Lebensalter der betreffenden Person ist vielleicht auch ein bisschen Dummheit aus Neugier geschuldet. An einen "echt kriminellen" Hintergrund glaube ich nicht, zumal der Betreffende durch unseren Kontakt auch einschätzen kann, dass es auf meinem Server nichts wirklich wertvolles zu holen gibt.
Ich lasse es damit bewenden und werde mich (leider) nach einem neuen Dienstleister für derartige Themen umsehen müssen.

Grüße,
funkyman
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat