Sammelthread - Angreifer IP Adressen

  • Wie hier von christian vorgeschlagen und von QNAP gewünscht gibt es hier einen Sammelthread für Angreifer IP Adressen, von welchen unerlaubte Loginversuche festgestellt wurden.


    Bitte postet die IP Adressen als Text in einem einheitlichen Format, um die spätere Übergabe an QNAP und die weitere Verwendung zu vereinfachen.

    Mein Vorschlag dazu wäre einfach den Logeintrag zu kopieren und hier als Code (nicht Inline Code) einzufügen.

    Damit sollten sämtliche relevante Informationen vorhanden sein und es eignet sich für die Tabellenvearbeitung.

    Als Beispiel:

    Code
    Warning    2021-02-10    17:52:01    admin    58.56.89.29    ---    HTTP/HTTPS    Administration    Failed to log in
    Warning    2021-02-10    17:52:01    admin    90.145.122.30    ---    HTTP/HTTPS    Administration    Failed to log in
  • Interessant. Die meisten IPs in dem Screenshot im FAQ von QNAP finde ich auch bei mir in der Blocklist 😄


    Habe eben die Duplikate entfernt, so dass nur die IPs übrig bleiben:

    --------------------

    Edit:

    Code
    Erster Versuch:
    Warning    2021-03-23    02:00:05    admin    213.81.132.249    ---    HTTP/HTTPS    Administration    Failed to log in
    :
    :
    Warning    2021-03-24    17:31:10    admin    73.216.242.134    ---    HTTP/HTTPS    Administration    Failed to log in
    
    Ab hier wurde geblockt und ich hatte ab dann nur noch 2 Versuche von folgenden IPs:
    
    Warning    2021-03-24    21:10:24    admin    185.220.100.255    ---    HTTP/HTTPS    Administration    Failed to log in
    Warning    2021-03-25    05:56:58    admin    114.162.164.160    ---    HTTP/HTTPS    Administration    Failed to log in

    Falls es für QNAP interessant ist das Timing der Versuche zu analysieren, habe ich noch den relevanten Teil des System Access Logs als TXT beigefügt.

  • Habe eben die Duplikate entfernt, so dass nur die IPs übrig bleiben:

    Bei der Masse an Adressen sollte das ok sein ;)

    Kannst Du darunter noch den groben Zeitraum ergänzen und ob immer Username= admin und Protokoll= http(s).

  • Na viel Spass. Laut englischem Forum kamen bei einigen Usern innerhalb kürzester Zeit mehrere Dutzend IP Adressen an.

    So z.B. 114 verschiedene Adressen innerhalb weniger Stunden.



    ...

    Some things I found interesting in my case (after exporting my system log):

    • 114 unique addresses detected
    • Addresses from all over the world
    • Most addresses attacking between 2 and 8 times
    • 11 addresses attacking 10 times (this is with the option to automatically disable address after 5 attempts - may need to set the time longer)
    • 4 addresses attacking 12-16 times

    Gruss

  • Hallo,


    ja, ich bin leider auch betroffen. Gott sei Dank bis jetzt nix passiert, Passwort war zu gut.

    Komischerweise gehts bei nicht auf die NAS, sondern über den Benutzername der FritzBox und dann auf eine IP vom PC??

    Im Moment bekomme ich so alle 30 Minuten so einen Angriff.

    Habe in der Zwischenzeit den Benutzername von der Fritzbox und das Passwort geändert.

    Tips sind gerne willkommen??

    Gruß Jürgen

  • Sollte die allgemeine Diskussion nicht besser in einem eigenen Thread erfolgen?

  • Was soll das bringen?

    Heute ist es die Range, morgen wieder anderer Bereich.

  • Hallo zusammen,


    da mein ursprünglicher Thread bereits geschlossen ist.


    Es ist überhaupt nichts passiert. Ich habe eben nur eine Info Mail erhalten von meinem System erhalten , das auf meinem Nas ungewöhnlich viele Login Versuche stattfinden. Darauf hin habe ich mir das angeschaut und eigentlich wollte ich das Forum nur informieren, nicht mehr nicht weniger.


    Das hier einige immer direkt mit Panikmache reinpreschen (einfach nur Headliners mit sehr wenig Inhalt) - meine ganz persönliche Meinung.


    Ich benötige eben einen bestimmten Bereich auf dem NAS - der für einige bestimmten Personen über eine Link(1to1) temporär erreichbar ist und nach erfolgten Download automatisch geschlossen bzw. gelöscht werden. Das über VPN zu lösen, ist oft nicht möglich.

    Das praktiziere ich bereits mehr als 10 Jahre ohne irgendwelcher Probleme.


    Und was das ganze mit Backups zu tun hat ?

    Auch diesbezüglich habe ich noch nie Probleme gehabt.



    Jetzt zum eigentlichen Thema:


    das Login Versuche -Protokoll (Auszug, im Anhang komplett) von ca 4 Stunden Das NAS habe ich gestern Nachmittag aus dem Internet herausgenommen.

    Keine IP in einem aufeinanderfolgenden Zeitraum von mehr als 5 Versuchen.

    Allerdings wiederholt sich irgendwann die IP

    Beispiel

    IP 73.216.242.134

    1 Block: 24.03.21 12:10-12:29 4 Loginversuche

    2 Block: 24.03.21 15:27-15:42 2 Loginversuche






    Take care


    HoDam

  • Das hier einige immer direkt mit Panikmache reinpreschen

    ...dann warten wir mal, bis beim Ersten der Login erfolgreich war, was passiert.

    Weil nur aus "Spass" versucht bestimmt niemand, dazu noch in diesen Ausmaßen, fremde Systeme zu hacken.


    Oh, gerade gesehen: Panikmache ?(


    Gruss

  • Wie hier von christian vorgeschlagen und von QNAP gewünscht gibt es hier einen Sammelthread für Angreifer IP Adressen, von welchen unerlaubte Loginversuche festgestellt wurden.

    Ich beziehe mich mit meiner Frage hierauf.
    Klar kann man jetzt panisch ím Kreis rennen und die aufgeführten IPs in der Firewall sperren.
    Morgen aber ist das ganze schon wieder überflüssig weil eben andere IPs involviert sind.

  • Ich denke den meisten ist bewusst dass die Masse der IPs nicht nochmal zuschlägt und das Blocken über mehrere Tage hinaus nichts bringt. Was auch immer QNAP mit den Adressen anstellen kann und will ist doch zweitrangig, wenn wir mal eben mithelfen können.

    Und wenn es nachher doch nichts bringt, dann war es ein netter Corona Zeitvertreib :)

  • Jo, stimmt schon. Aber ich denke nur an den Thrad wo die Umfrage (auch von QNAP gewünscht) war welchen Medienserver man selbst einsetzt. Bevor ich mich engagiere will ich schon wissen um was es geht, bzw. welche Absicht/Ziel hinter solch Aktionen steckt. Alles andere ist in meinen Augen blinder Aktionismus um halt auch "irgendwas" zu machen. Aber weder bei dem Medienserver noch hier kann ich mit weiteren Informationen dienen. Kein Medienserver und nur VPN. :)

  • Was auch immer QNAP mit den Adressen anstellen kann und will ist doch zweitrangig


    Nein ist es nicht. Das ist für mich nur Blendwerk um zu zeigen das man angeblich was dagegen macht.


    Das sind Adressen aus Deutschland, Japan, Solvakei und USA dabei. Was wollen die da gegen unternehmen.

  • Big Data. Ich denke mit genug Daten kann mir schon einiges herausziehen. Aber das geht nicht nur mit Daten von 2 NAS. Am Besten von allen Betroffenen.

  • Das ist für mich nur Blendwerk um zu zeigen das man angeblich was dagegen macht.

    Mag durchaus sein, nur erschließt sich mir nicht, warum QNAP ausgerechnet bei sowas blenden will, wenn es doch genügend andere Möglichkeiten dafür gibt... Wie zB die besagte Umfrage bzgl. Mediaserver. Eine App weiter zu entwickeln oder zu implementieren wäre etwas, was in der Verantwortung von QNAP liegt. Diese Angriffe hier liegen aber nicht in der Verantwortung von QNAP, wen wollen die damit blenden?

    Jemand (QNAP) hat um etwas gebeten, was keinen großen Aufwand darstellt. Für mich spricht nichts dagegen einer solchen Bitte nachzukommen, wenn es jemanden glücklich macht, auch wenn mir der Hintergrund schleierhaft ist.

  • Das ist für mich nur Blendwerk um zu zeigen das man angeblich was dagegen macht.

    Es hat einen Sinn und ist nicht nur Blendwerk.


    Ich würde auch darum bitten hier nicht weiter zu diskutieren. Das erschwert nur das Erfassen der benötigten Daten.

  • Das ist für mich nur Blendwerk um zu zeigen das man angeblich was dagegen macht.

    Na pass nur auf, dass dich das Blendwerk nicht selbst trifft. Hinter jeder dieser IP's steht ein infiziertes Synology NAS.:D