docs: RDP ist zu -- von aussen gemessen, nicht angenommen
Test-NetConnection vom Heimrechner: TcpTestSucceeded False. Das war der letzte offene Punkt der Nacht. Die Messung vom Server aus taugte dafuer NICHT: Verkehr an die eigene oeffentliche Adresse durchlaeuft die Eingangsregeln nicht und meldete faelschlich "erreichbar". Zweimal in derselben Nacht in dieselbe Falle getappt, einmal bei Port 3000 und einmal bei 3389 -- beide Male hat erst die Messung von DRAUSSEN das Urteil gebracht. Dazu: sshd nimmt nur noch Schluessel (Passwort UND keyboard-interactive aus, vor dem ersten Match-Block), RDP per Firewall gesperrt, Zugang ueber tools/tunnel-einrichten.ps1 als Hintergrundaufgabe. Seitdem laufen die Angriffe ins Leere: "invalid user root ... [preauth]", und alle 12 erfolgreichen Anmeldungen kommen von einer einzigen IP. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -111,7 +111,7 @@ Repos gegen die lokalen Klone: identisch
|
|||||||
Nicht weil ein Diebstahl belegt ist, sondern weil er nicht ausgeschlossen
|
Nicht weil ein Diebstahl belegt ist, sondern weil er nicht ausgeschlossen
|
||||||
werden kann.
|
werden kann.
|
||||||
- **Admin-Passwort ändern.**
|
- **Admin-Passwort ändern.**
|
||||||
- **RDP eingrenzen** — siehe unten.
|
- ~~RDP eingrenzen~~ — erledigt, siehe unten.
|
||||||
- **Beweise** liegen unter `C:\backup\vorfall-2026-08-12\`: die vergiftete
|
- **Beweise** liegen unter `C:\backup\vorfall-2026-08-12\`: die vergiftete
|
||||||
`.gitconfig`, die ursprüngliche `app.ini`, das vollständige Gitea-Log
|
`.gitconfig`, die ursprüngliche `app.ini`, das vollständige Gitea-Log
|
||||||
(24 MB) und die alte Compose-Datei.
|
(24 MB) und die alte Compose-Datei.
|
||||||
@@ -126,3 +126,45 @@ Und: aufgefallen ist es nicht, weil etwas überwacht wurde, sondern weil der
|
|||||||
Angreifer geschludert hat. **Hätte er sein `\n` richtig gesetzt, liefe der
|
Angreifer geschludert hat. **Hätte er sein `\n` richtig gesetzt, liefe der
|
||||||
Miner noch** — und die einzige Spur wäre eine erhöhte CPU-Last gewesen, die
|
Miner noch** — und die einzige Spur wäre eine erhöhte CPU-Last gewesen, die
|
||||||
niemandem auffällt.
|
niemandem auffällt.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Nachtrag 13.08.2026: RDP ist zu, der Zugang laeuft ueber einen Tunnel
|
||||||
|
|
||||||
|
`sshd` nimmt seit 00:2x **nur noch Schluessel** an — `PasswordAuthentication no`
|
||||||
|
*und* `KbdInteractiveAuthentication no`, denn unter Windows laeuft die
|
||||||
|
Passwortabfrage sonst ueber den zweiten Weg weiter. Die Zeilen stehen **vor**
|
||||||
|
dem ersten `Match`-Block; weiter unten waeren sie stillschweigend wirkungslos
|
||||||
|
gewesen.
|
||||||
|
|
||||||
|
```
|
||||||
|
Darkster@127.0.0.1: Permission denied (publickey).
|
||||||
|
```
|
||||||
|
|
||||||
|
RDP ist per Firewall gesperrt (TCP und UDP, alle Profile). Der Zugang geht
|
||||||
|
durch einen SSH-Tunnel; `tools/tunnel-einrichten.ps1` richtet ihn auf dem
|
||||||
|
Heimrechner als Hintergrundaufgabe ein — ohne Fenster, mit Neuaufbau bei
|
||||||
|
Abbruch. **Was niemand durchhaelt, wird umgangen, und am Ende steht wieder ein
|
||||||
|
offener Port.**
|
||||||
|
|
||||||
|
Beides gemessen, und zwar von der richtigen Seite:
|
||||||
|
|
||||||
|
```
|
||||||
|
auf dem Server 127.0.0.1:3389 erreichbar (der Tunnel traegt)
|
||||||
|
::1 Typ 7, Darkster (RDP kam durch)
|
||||||
|
|
||||||
|
vom Heimrechner Test-NetConnection 88.218.224.10 -Port 3389
|
||||||
|
TcpTestSucceeded : False (von aussen zu)
|
||||||
|
```
|
||||||
|
|
||||||
|
Die Messung vom Server aus taugte dafuer **nicht** — Verkehr an die eigene
|
||||||
|
oeffentliche Adresse durchlaeuft die Eingangsregeln nicht und meldete
|
||||||
|
faelschlich "erreichbar". Zweimal in dieser Nacht in dieselbe Falle getappt,
|
||||||
|
einmal bei Port 3000 und einmal bei 3389.
|
||||||
|
|
||||||
|
Seitdem laufen die Angriffe ins Leere:
|
||||||
|
|
||||||
|
```
|
||||||
|
00:53:12 Connection closed by invalid user root 31.77.227.120 [preauth]
|
||||||
|
alle 12 erfolgreichen Anmeldungen: eine IP, die des Betreibers
|
||||||
|
```
|
||||||
|
|||||||
Reference in New Issue
Block a user