Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
DenyHosts — это инструмент предотвращения вторжений, основанный на анализе журналов, для SSH-серверов, написанный на Python. Он предназначен для защиты SSH-серверов от атак методом перебора, путем отслеживания неудачных попыток входа в систему в журнале аутентификации и блокировки IP-адресов, с которых они осуществляются. DenyHosts разработан Филом Шварцем, который также является разработчиком отладчика регулярных выражений Kodos на Python.
DenyHosts is a log based intrusion prevention security tool for SSH servers written in Python. It is intended to prevent brute force attacks on SSH servers by monitoring invalid login attempts in the authentication log and blocking the originating IP addresses. DenyHosts is developed by Phil Schwartz, who is also the developer of Kodos Python Regular Expression Debugger.
Операция
DenyHosts проверяет конец журнала аутентификации на предмет недавних неудачных попыток входа в систему. Он записывает информацию об IP-адресах, с которых они исходят, и сравнивает количество недействительных попыток с пороговым значением, установленным пользователем. Если количество недействительных попыток превышает установленный порог, DenyHosts предполагает, что происходит атака перебором и блокирует дальнейшие попытки с этого IP-адреса, добавляя его в файл /etc/hosts. Таким образом, доступ с этого IP-адреса на сервер запрещается. DenyHosts версии 2.0 и выше поддерживают централизованную синхронизацию, что позволяет блокировать злоумышленников на нескольких компьютерах. Сайт denyhosts.net собирает статистику с компьютеров, на которых установлено это программное обеспечение. DenyHosts работает только с подключениями IPv4 и не поддерживает IPv6. DenyHosts можно запускать вручную, как демон или через cron.
DenyHosts checks the end of the authentication log for recent failed login attempts. It records information about their originating IP addresses and compares the number of invalid attempts to a user specified threshold. If there have been too many invalid attempts it assumes a dictionary attack is occurring and prevents the IP address from making any further attempts by adding it to /etc/hosts. deny on the server. DenyHosts 2.0 and above support centralized synchronization, so that repeat offenders are blocked from many computers. The site denyhosts. net gathers statistics from computers running the software. DenyHosts is restricted to connections using IPv4. It does not work with IPv6. DenyHosts may be run manually, as a daemon, or as a cron job.
Открытия
В июле 2007 года The Register сообщила, что с мая по июль того же года "скомпрометированные компьютеры" в Oracle UK входили в число десяти крупнейших источников атак перебором паролей по SSH в Интернете, согласно общедоступным спискам DenyHosts. После проведения расследования Oracle отвергла предположения о том, что какие-либо из ее компьютеров были скомпрометированы.
In July 2007, The Register reported that from May until July that year, "compromised computers" at Oracle UK were listed among the ten worst offenders for launching brute force SSH attacks on the Internet, according to public DenyHosts listings. After an investigation, Oracle denied suggestions that any of its computers had been compromised.
Уязвимости
Даниэль Б. Сид опубликовал статью, демонстрирующую уязвимость DenyHosts, а также подобных программ Fail2ban и BlockHosts, к удаленной инъекции логов – техники атаки, схожей с SQL-инъекцией, при которой специально сформированное имя пользователя используется для инициирования блокировки сайта, выбранного атакующим. Эта уязвимость была устранена в версии 2.6.
Daniel B. Cid wrote a paper showing that DenyHosts, as well the similar programs Fail2ban and BlockHosts, were vulnerable to remote log injection, an attack technique similar to SQL injection, in which a specially crafted user name is used to trigger a block against a site chosen by the attacker. This was fixed in version 2.6.
Вилки и потомки
Поскольку оригинальный автор Фил Шварц не продолжал разработку после выпуска версии 2.6 (декабрь 2006 года) и заявленной версии 2.7 (ноябрь 2008 года), для которой не существует фактического загружаемого пакета, разработка была возобновлена в феврале 2012 года Мэтом Руффало в репозитории GitHub. Независимый форк был создан в мае 2014 года на почти одноименном проекте DenyHost на SourceForge, с выпуском собственной версии 2.7. После версии 2.9 новый проект на SourceForge объединился с более ранним репозиторием на GitHub, и новые версии доступны обоими способами. Программное обеспечение для централизованного сервера синхронизации, которое может использоваться DenyHosts версий 2.0 и выше, так и не было выпущено. Независимое программное обеспечение для сервера синхронизации разрабатывается Яном Паскалем ван Бестом с июня 2015 года.
Since there had been no further development by the original author Phil Schwartz after the release of version 2.6 (December 2006) and claimed version 2.7 (November 2008) for which no actual downloadable package is available, development was first continued in February 2012 by Matt Ruffalo in a GitHub repository. An independent and separate fork was started at the almost identically named DenyHost SourceForge project site with the release of a different version 2.7 in May 2014. After version 2.9, the new SourceForge project has merged with the earlier GitHub repository, and newer versions are available via both means. The software that runs the centralized synchronization server which DenyHosts versions 2.0 and above can use, has never been released. Independent synchronization server software has been developed by Jan Pascal van Best since June 2015.