docs: RDP ist zu -- von aussen gemessen, nicht angenommen

Test-NetConnection vom Heimrechner: TcpTestSucceeded False. Das war der letzte
offene Punkt der Nacht.

Die Messung vom Server aus taugte dafuer NICHT: Verkehr an die eigene
oeffentliche Adresse durchlaeuft die Eingangsregeln nicht und meldete
faelschlich "erreichbar". Zweimal in derselben Nacht in dieselbe Falle getappt,
einmal bei Port 3000 und einmal bei 3389 -- beide Male hat erst die Messung von
DRAUSSEN das Urteil gebracht.

Dazu: sshd nimmt nur noch Schluessel (Passwort UND keyboard-interactive aus,
vor dem ersten Match-Block), RDP per Firewall gesperrt, Zugang ueber
tools/tunnel-einrichten.ps1 als Hintergrundaufgabe.

Seitdem laufen die Angriffe ins Leere: "invalid user root ... [preauth]", und
alle 12 erfolgreichen Anmeldungen kommen von einer einzigen IP.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-13 01:09:06 +02:00
co-authored by Claude Opus 5
parent 15f4c7bc3d
commit 8e3a13b374
+43 -1
View File
@@ -111,7 +111,7 @@ Repos gegen die lokalen Klone: identisch
Nicht weil ein Diebstahl belegt ist, sondern weil er nicht ausgeschlossen Nicht weil ein Diebstahl belegt ist, sondern weil er nicht ausgeschlossen
werden kann. werden kann.
- **Admin-Passwort ändern.** - **Admin-Passwort ändern.**
- **RDP eingrenzen** — siehe unten. - ~~RDP eingrenzen~~ — erledigt, siehe unten.
- **Beweise** liegen unter `C:\backup\vorfall-2026-08-12\`: die vergiftete - **Beweise** liegen unter `C:\backup\vorfall-2026-08-12\`: die vergiftete
`.gitconfig`, die ursprüngliche `app.ini`, das vollständige Gitea-Log `.gitconfig`, die ursprüngliche `app.ini`, das vollständige Gitea-Log
(24 MB) und die alte Compose-Datei. (24 MB) und die alte Compose-Datei.
@@ -126,3 +126,45 @@ Und: aufgefallen ist es nicht, weil etwas überwacht wurde, sondern weil der
Angreifer geschludert hat. **Hätte er sein `\n` richtig gesetzt, liefe der Angreifer geschludert hat. **Hätte er sein `\n` richtig gesetzt, liefe der
Miner noch** — und die einzige Spur wäre eine erhöhte CPU-Last gewesen, die Miner noch** — und die einzige Spur wäre eine erhöhte CPU-Last gewesen, die
niemandem auffällt. niemandem auffällt.
---
## Nachtrag 13.08.2026: RDP ist zu, der Zugang laeuft ueber einen Tunnel
`sshd` nimmt seit 00:2x **nur noch Schluessel** an — `PasswordAuthentication no`
*und* `KbdInteractiveAuthentication no`, denn unter Windows laeuft die
Passwortabfrage sonst ueber den zweiten Weg weiter. Die Zeilen stehen **vor**
dem ersten `Match`-Block; weiter unten waeren sie stillschweigend wirkungslos
gewesen.
```
Darkster@127.0.0.1: Permission denied (publickey).
```
RDP ist per Firewall gesperrt (TCP und UDP, alle Profile). Der Zugang geht
durch einen SSH-Tunnel; `tools/tunnel-einrichten.ps1` richtet ihn auf dem
Heimrechner als Hintergrundaufgabe ein — ohne Fenster, mit Neuaufbau bei
Abbruch. **Was niemand durchhaelt, wird umgangen, und am Ende steht wieder ein
offener Port.**
Beides gemessen, und zwar von der richtigen Seite:
```
auf dem Server 127.0.0.1:3389 erreichbar (der Tunnel traegt)
::1 Typ 7, Darkster (RDP kam durch)
vom Heimrechner Test-NetConnection 88.218.224.10 -Port 3389
TcpTestSucceeded : False (von aussen zu)
```
Die Messung vom Server aus taugte dafuer **nicht** — Verkehr an die eigene
oeffentliche Adresse durchlaeuft die Eingangsregeln nicht und meldete
faelschlich "erreichbar". Zweimal in dieser Nacht in dieselbe Falle getappt,
einmal bei Port 3000 und einmal bei 3389.
Seitdem laufen die Angriffe ins Leere:
```
00:53:12 Connection closed by invalid user root 31.77.227.120 [preauth]
alle 12 erfolgreichen Anmeldungen: eine IP, die des Betreibers
```