Avatar billede oz2kas Nybegynder
28. juni 2002 - 19:24 Der er 11 kommentarer og
1 løsning

FTP session opened - Proftpd

Jeg får alt for mange forbindelser fra ukendte ip'er i japan og resten af verden mod min ftp-server.
Jeg har lige skiftet server og passwords så det skal være en bruger der har været letsindig med sit password.
Derfor vil jeg nu gerne kunne se hvilken user det gælder.

Dette er bare et udsnit af min log:
Jun 28 18:24:29 sara proftpd[32330]: sara.xxx.dk (155.230.192.173[155.230.192.173]) - FTP session opened.
Jun 28 18:24:29 sara proftpd[32330]: sara.xxx.dk (155.230.192.173[155.230.192.173]) - FTP session opened.
Jun 28 18:28:42 sara proftpd[32331]: sara.xxx.dk (155.230.192.173[155.230.192.173]) - FTP session opened.
Jun 28 18:28:42 sara proftpd[32331]: sara.xxx.dk (155.230.192.173[155.230.192.173]) - FTP session opened.

Ovenstående er jo et eller andet japansk computer konsortium.

hvor kan jeg se hvilken user og hvad de laver?
jeg bruger proftpd.
kan man evt. sætte den til at logge AL aktivitet, for min /var/log/xferlog siger ikke så meget.

/Kasper
Avatar billede itbjarne Nybegynder
28. juni 2002 - 19:59 #1
Når du siger /var/log..... så er det UNIX ?
Prøv at kigge på WTMP og UTMP - jeg mener at her kan du se hvornår der logges på (login name).
Du burde også spærre så meget som muligt ved at angive login name i /etc/ftpusers - de login navne som IKKE er i denne fil er tilladt at logge ind via FTP.
Nu kender jeg ikke proftp (eler hvad du kalder det) men jeg har fået oplyst at WU-FTP skulle være rigtigt godt da det har en masse log- og sikkerhedsfunktioner som jag kan forstå at netop du kunne bruge. Se mere her: http://www.wu-ftpd.org/
Avatar billede thomasledet Nybegynder
28. juni 2002 - 20:05 #2
itbjarne> wu-ftpd er IKKE godt... det er hullet som en si og kan faktisk ikke rigtig noget specielt... proftpd er langt at foretrække med konfigurationsmuligheder...

ellers kan anbefales http://www.pureftpd.org

oz2kas> du kan køre ftpwho for at se, hvad dine brugere laver...
Avatar billede oz2kas Nybegynder
28. juni 2002 - 20:16 #3
thomasledet >> det er jeg klar over. men problemet ligger i at jeg ikke sidder og ved mine maskiner 24/7 for at overvåge. :(
jeg vil gerne have så jeg kan se hvad, hvor og hvorlænge den specifikke user har leget med min ftp.
har ikke særligt meget mod på wu-ftpd, for mange dårlige oplevelser med den.
Avatar billede thomasledet Nybegynder
28. juni 2002 - 20:16 #4
fra http://www.geocrawler.com/archives/3/2489/2000/6/0/3944956/
<snip>
WuFTPD is a piece of crap. ProFTPD is not. Having stated my position I will
now back it up =)

WuFTPD and ProFTPD have in past suffered some of the same security problems,
HOWEVER ProFTPD has suffered many fewer, due in large part to a much
cleaner/saner code base as mentioned and in general better auditing. ProFTPD
is "newer", it has less backwards cruft.

WuFTPD is a royal pain to configure for anything beyond a simple anon site.
ProFTPD is insanely easy to configure using an Apache style configuration
file. With ProFTPD I can make my upload directory thus:

<Directory /home/ftp/uploads>
        AllowOverwrite  off
        <LIMIT WRITE>
                AllowAll
        </LIMIT>
        <LIMIT READ>
                DenyAll
        </LIMIT>
</Directory>

It doesn`t MATTER what the actuall directory permissions are, when you ftp
in you CANNOT execute any READ commands (GET, etc) from that directory and
any subdirs. You cannot overwrite any files either, even if the file perms
were to allow it. I can set up an uploads directory where all files uploaded
are owned by say.... ftpgroup:seifried, and another uplaods dir so the files
are owned by otherftp:joeuser, without having to worry about sticky bits or
file perms.

ProFTPD can run in inetd mode or stand alone. This is nice because you can
nuke inetd off the system (unless you need something like pop or imap), less
things can go wrong.

Proftpd can throttle bandwidth easily (it`s in the config file, whooot).

Many major sites use proftpd, such as sourceforge.net, debian.org. Red Hat
used to use it but switched to NcFTPD (non free, the server costs, the
NcFTPD client is free) for performance reasons.

Proftpd is fast. Proftpd is insanely flexible. Proftpd is stupidly easy to
configure securely for COMPLICATED settings (like multiple seperate upload
dirs, something wuftpd faisl miserably for).

> Any programmers out there want to chime in?
>
>  - Jay

-Kurt
</snip>

og jeg kan kun sige, at jeg er enig...

om man kan ændre proftpd's logging og hvordan skal jeg ikke kunne svare på... måske kan du finde hlælp i dokumentationen på http://www.proftpd.org/docs/
Avatar billede thomasledet Nybegynder
28. juni 2002 - 20:18 #5
http://www.proftpd.org/docs/directives/linked/config_ref_ExtendedLog.html <- godtnok sat som "FIXME", men er måske værd at læse...
Avatar billede oz2kas Nybegynder
28. juni 2002 - 20:23 #6
itbjarne >> hvad mener du med: Prøv at kigge på WTMP og UTMP ??
Avatar billede oz2kas Nybegynder
28. juni 2002 - 20:33 #7
thomasledet >> jeg har nu restricted ftpserveren en del. den specifikke user kan kun se ~ .
du kan se min conf her: http://bahh.dk/proftpd.conf
hvad vil du yderligere anbefale?
Avatar billede thomasledet Nybegynder
29. juni 2002 - 01:24 #8
synes at det ser ok ud... kan ikke umiddelbart komme på noget, der burde være nødvendigt...

ellers kan du samle inspiration fra dokumentationen eller fra nogle af de configfiler, du kan finde her:
http://www.braindump.dk/dk/wiki/?catid=7&wikipage=Configfiler
Avatar billede oz2kas Nybegynder
29. juni 2002 - 05:49 #9
jamn. så skal du da have lidt points ;)
Avatar billede itbjarne Nybegynder
29. juni 2002 - 11:26 #10
Jeg fik fortalt for et par år siden at WU-FTP var godt i forbindelse med logning, etc., men har ikke selv erfaring med det - godt at lære noget nyt.

Vedr. WTMP denne URL kan fortælle mere:
http://www.cert.org/tech_tips/win-UNIX-system_compromise.htmlwtmp
Den mere interessante del er at du kan se en history over brugere der tidligere har logget ind:
Every time a user successfully logs in, logs out, or your machine reboots, the wtmp file is modified. This is a binary file; thus, you need to use a tool to obtain useful information from this file. One such tool is last. The output from last will contain a table which associates user names with login times and the host name where the connection originated. Checking this file for suspicious connections (e.g., from unauthorized hosts) may be useful in determining other hosts that may have been involved and finding what accounts on your system may have been compromised.

Vedr. UTMP kan du kun se online brugere:
utmp
This file contains binary information for every user currently logged in. This file is only useful to determine who is currently logged in. One way to access this data is the who command.
Avatar billede itbjarne Nybegynder
29. juni 2002 - 11:27 #11
Iøvrigt: oz2kas ? radioamatør ? Jeg er selv oz1hfd.
Avatar billede oz2kas Nybegynder
06. september 2002 - 21:37 #12
hehe... sikke noget. man glemmer jo helt sine gamle spm's.
Jo jeg er radioamatør, er med i oz6arc, og navnet er Kasper.
Hyggeligt at rende ind i ind i andre radioamatørkolleger her ;o)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester