<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>[NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
    <link>http://forum.geizhals.at/feed.jsp?id=837356</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re: [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7202506.html#7202506</link>
      <description>&lt;blockquote&gt;&lt;em&gt; da DenyHosts schon seit 2008 nicht mehr aktiv gewartet wird&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;Tja, da erkennt man wieder die Hauptgefahrenquelle: unfähige Admins.&lt;br/&gt;</description>
      <pubDate>Sun, 29 Dec 2013 14:48:37 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7202506.html#7202506</guid>
      <dc:creator>m3t4tr0n</dc:creator>
      <dc:date>2013-12-29T14:48:37Z</dc:date>
    </item>
    <item>
      <title>Re(5): [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7201639.html#7201639</link>
      <description>Da hab ich auch den Vorteil das ich es sofort auf die Testumgebung deployen kann und nicht ewig warten muß bis der Patch überhaupt mal da ist.&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 27 Dec 2013 21:21:13 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7201639.html#7201639</guid>
      <dc:creator>A national Acrobat</dc:creator>
      <dc:date>2013-12-27T21:21:13Z</dc:date>
    </item>
    <item>
      <title>Re(3): [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7201638.html#7201638</link>
      <description>&lt;blockquote&gt;&lt;em&gt; SAP &lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Gut wenn ich in dem Umfeld arbeite und mir SAP leisten kann, ist die RHEL Lizenz aber nicht das was das Kraut fett macht.&lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt; und bei den preisen kannst dann auch gleich windows nehmen.&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Man nimmt Linux/Unix ja nicht unbedingt nur wegen den Preisen. Windows gibts nunmal nur für die x86 Platform, in meinem beruflichen Umfeld hab ich zLinux bzw. Power-Linux Partitionen auch laufen (u.a. auch SAP drauf). &lt;br&gt;&lt;br&gt;&lt;blockquote&gt;&lt;em&gt; man kann nicht alles mit linux respektive debian machen.&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Machen kann mans schon, is halt unsupported. &lt;br&gt;&lt;br&gt;Whatever: 24 Stunden - selbst wenn ichs nur für meinen Desktop nutze - ist eine gute Patchpolitik.&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Fri, 27 Dec 2013 21:20:02 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7201638.html#7201638</guid>
      <dc:creator>A national Acrobat</dc:creator>
      <dc:date>2013-12-27T21:20:02Z</dc:date>
    </item>
    <item>
      <title>Re(2): [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7201429.html#7201429</link>
      <description>alles gut und schön. nur wennst hersteller support brauchst von SAP oder ähnlichem, dann bist mit debian halt leicht ab bisserl neben der spur. die akzeptieren teilweise nicht mal CentOS. da muss es schon ein vollwertiger RHEL server sein. und bei den preisen kannst dann auch gleich windows nehmen.&lt;br&gt;&lt;br&gt;insofern: man kann nicht alles mit linux respektive debian machen.&lt;br/&gt;</description>
      <pubDate>Fri, 27 Dec 2013 16:22:55 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7201429.html#7201429</guid>
      <dc:creator>user96106</dc:creator>
      <dc:date>2013-12-27T16:22:55Z</dc:date>
    </item>
    <item>
      <title>Re(4): [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7201428.html#7201428</link>
      <description>&lt;blockquote&gt;&lt;em&gt; Grad wenn es sich nicht um einen Versionssprung handelt sondern um einen&lt;br&gt;Securityfix installiert man das sofort. &lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;auch das will erstmal in einer testumgebung getestet werden bevor das auf die produktion los geht.&lt;br/&gt;</description>
      <pubDate>Fri, 27 Dec 2013 16:21:14 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7201428.html#7201428</guid>
      <dc:creator>user96106</dc:creator>
      <dc:date>2013-12-27T16:21:14Z</dc:date>
    </item>
    <item>
      <title>Re(3): [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7200000.html#7200000</link>
      <description>&lt;blockquote&gt;&lt;em&gt; ernsthafte systeme&lt;br&gt;&lt;/em&gt;&lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Was bezeichnest Du als "ernsthafte Systeme" ? &lt;br&gt;&lt;br&gt;Grad wenn es sich nicht um einen Versionssprung handelt sondern um einen Securityfix installiert man das sofort. &lt;br/&gt;</description>
      <pubDate>Tue, 24 Dec 2013 22:21:19 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7200000.html#7200000</guid>
      <dc:creator>A national Acrobat</dc:creator>
      <dc:date>2013-12-24T22:21:19Z</dc:date>
    </item>
    <item>
      <title>Re(2): [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7199984.html#7199984</link>
      <description>wenn du mal ernsthafte systeme drauf rennen hastm wirst du feststellen das du nicht alles was du als patch&amp;nbsp;&amp;nbsp;bekommst sofort einspielen kannst.&lt;br/&gt;</description>
      <pubDate>Tue, 24 Dec 2013 21:30:15 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7199984.html#7199984</guid>
      <dc:creator>*patrick star*</dc:creator>
      <dc:date>2013-12-24T21:30:15Z</dc:date>
    </item>
    <item>
      <title>Re: [NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7199477.html#7199477</link>
      <description>24 Stunden für Patch &amp; Auslieferung.. ich weiß ja warum ich ausschließlich Debian nutze &lt;img src="smile.gif" width="16" height="19" align="absmiddle" alt=":-)"/&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 23 Dec 2013 16:16:25 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7199477.html#7199477</guid>
      <dc:creator>A national Acrobat</dc:creator>
      <dc:date>2013-12-23T16:16:25Z</dc:date>
    </item>
    <item>
      <title>[NETZWERKE + SECURITY] Anti-Bruteforce-Tool DenyHosts sperrt Admins aus! (heise)</title>
      <link>http://forum.geizhals.at/t837356,7199465.html#7199465</link>
      <description>&lt;blockquote&gt;&lt;b&gt;Alert! Anti-Bruteforce-Tool DenyHosts sperrt Admins aus&lt;/b&gt; (c) 23.12.2013&amp;nbsp;&amp;nbsp;Heise Zeitschriften Verlag&lt;br&gt;&lt;a href="http://www.heise.de/security/meldung/Anti-Bruteforce-Tool-DenyHosts-sperrt-Admins-aus-2071933.html?wt_mc=rss.security.beitrag.atom" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.heise.de/&lt;wbr/&gt;security/&lt;wbr/&gt;meldung/&lt;wbr/&gt;Anti-Bruteforce-Tool-DenyHosts-sperrt-Admins-aus-2071933.html?&lt;wbr/&gt;wt_mc=rss.security.beitrag.atom&lt;/a&gt; &lt;br&gt;&lt;br&gt;Angreifer können das Security-Tool DenyHosts aufgrund einer Sicherheitslücke dazu bringen, beliebige IP-Adressen zu sperren. Eigentlich sorgt das Tool dafür, dass IP-Adressen nach einer bestimmten Anzahl fehlgeschlagener SSH-Loginversuche auf die Blacklist gesetzt werden. Gibt man beim Login jedoch einen speziel formatierten Usernamen an, landet dabei auch eine beliebige andere IP auf der schwarzen Liste – schlimmtenfalls die des Admins.&lt;br&gt;&lt;br&gt;Entdeckt hat die Schwachstelle Helmut Grohne von Cygnus Networks. Auf der Mailingliste oss-sec schreibt er, dass es genügt, SSH-Verbindungen nach dem folgenden Muster aufzubauen:&lt;br&gt;&lt;br&gt;&lt;blockquote/&gt; ssh -l 'Invalid user root from 123.123.123.123' 21.21.21.21&lt;br&gt;&lt;br&gt;Dadurch landet unter anderem die folgende Zeile im Log:&lt;br&gt;&lt;br&gt;sshd[123]: input_userauth_request: invalid user Invalid user root from 123.123.123.123 [preauth] &lt;/blockquote&gt;&lt;br&gt;&lt;br&gt;Dies führt laut Grohne dazu, dass neben der eigentlichen IP-Adresse des Angreifers auch die im Benutzernamen angegebene (Parameter -l) blockiert wird. Grohne zeigt nicht nur das Problem, sondern auch eine Lösung: Ein von ihm entwickelter &lt;b&gt;Patch&lt;/b&gt; &lt;a href="http://seclists.org/oss-sec/2013/q4/att-535/13_CVE-2013-6890.patch" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;seclists.org/&lt;wbr/&gt;oss-sec/&lt;wbr/&gt;2013/&lt;wbr/&gt;q4/&lt;wbr/&gt;att-535/&lt;wbr/&gt;13_CVE-2013-6890.patch&lt;/a&gt;&amp;nbsp;&amp;nbsp;verschärft die Regular Expressions von DenyHosts, damit nach dem obigen Beispiel aufgebaute Usernamen nicht länger fehlinterpretiert werden.&lt;br&gt;&lt;br&gt;Abgesicherte Versionen von DenyHosts werden bereits über die Debian-Repositories verteilt. Yves-Alexis Perez aus dem Debian-Sicherheitsteam &lt;a href="http://seclists.org/oss-sec/2013/q4/536" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;seclists.org/&lt;wbr/&gt;oss-sec/&lt;wbr/&gt;2013/&lt;wbr/&gt;q4/&lt;wbr/&gt;536&lt;/a&gt;&amp;nbsp;&amp;nbsp;rät den Nutzern des Tools auf Alternativen wie &lt;b&gt;fail2ban&lt;/b&gt; &lt;a href="http://www.fail2ban.org/wiki/index.php/Main_Page" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.fail2ban.org/&lt;wbr/&gt;wiki/&lt;wbr/&gt;index.php/&lt;wbr/&gt;Main_Page&lt;/a&gt;&amp;nbsp;&amp;nbsp;umzusteigen, da DenyHosts schon seit 2008 nicht mehr aktiv gewartet wird. (rei) &lt;/blockquote&gt;&lt;br/&gt;</description>
      <pubDate>Mon, 23 Dec 2013 15:41:05 GMT</pubDate>
      <guid>http://forum.geizhals.at/t837356,7199465.html#7199465</guid>
      <dc:creator>^L^</dc:creator>
      <dc:date>2013-12-23T15:41:05Z</dc:date>
    </item>
  </channel>
</rss>
