2011年2月23日 星期三

封鎖暴力入侵(更新版 V1)

新版本更新POP3登入錯誤紀錄的的篩選規則
及更新時間變數的BUG

使用方法如前版本 封鎖POP3暴力入侵 ,只需更新程式檔即可。

新增:
◎blockpop3.pl:新增POP3紀錄判斷 ( 下載 )

更新:
◎blockpop3:主程式,進行頻率分析、封鎖 ( 下載 )
◎blocktime.pl:LOG時間判斷程式 ( 下載 )


未更新:
◎blockmsg.pl:訊息通知程式 ( 下載 )  
◎blocksasl.pl:SASL判斷 ( 下載 )

18 意見:

匿名 提到...

您好:
請問若設5分鐘內badlogin 100次則封鎖,fixlog產出的結果某 IP 5分鐘內出現總計已達100次以上,但中間穿插其他IP,請問blockpop3是否仍會對其封鎖?

Yow 提到...

會,是針對單一IP重複的次數

Asin 提到...

您好 ~ 關於此功能向您提問

/usr/bin/blockpop3: /usr/bin/blocksasl.pl: /usr/bin/perl^M: bad interpreter: No such file or directory
/usr/bin/blockpop3: /usr/bin/blockpop3.pl: /usr/bin/perl^M: bad interpreter: No such file or directory

blockpop3 中中文註解已全部移除
五檔皆轉為 755
/usr/bin/perl -v 正常 ! V5.8.8

執行 blocksasl.pl 依舊為 bad interpreter: No such file or directory

可否幫忙教導問題點 ?

Yow 提到...

直接執行
/usr/bin/blocksasl.pl /var/log/maillog 300

會出現什麼錯誤訊息嗎?

Asin 提到...

/usr/bin/blocksasl.pl: /usr/bin/perl^M: bad interpreter: No such file or directory

Yow 提到...

確認perl的路徑是在/usr/bin/perl ?

檢查一下檔案編碼是不是UTF8?
用VIM的話,在VIM裡執行

:set fileencoding

可以檢視檔案編碼

KT 提到...

您好!請教這個程式和 fail2ban 比較有什麼優缺點?謝謝您。

Yow 提到...

兩支運作的原理差不多,不過fail2ban 比較專業,

blockpop3是我剛學程式時的作品,我寫完以後才發現有fail2ban.....
其實blockpop3程式的結構不是很嚴謹,一直想改版卻心有餘而力不足....

fail2ban 可偵測的服務較多,blockpop3主要是針對POP3,但因為是自己寫的,所以可以想要判斷的記錄檔來修改程式

如果fail2ban可以達到需求,建議使用fail2ban

KT 提到...

blockpop3 執行的頻率,就是 crontab 裡設定的頻率。
然而 fail2ban 幾乎每一秒都在監控 log 檔。
假如把 blockpop3 調成每一分鐘執行一次,會不會很佔資源?
fail2ban 怎麼有辦法每秒監控好幾個 log 檔?
從佔資源的觀點去看,blockpop3 會不會比較好?
謝謝您。

Yow 提到...

fail2ban 是跑服務,啟動後就一直佔著資源
blockpop3 就像一個批次檔,每次執行結束後就會釋放資源

fail2ban 監控LOG檔的方式
預設是backend = auto;
除了auto外,可設定選項有
1.gamin: 需另外安裝的文件變更監視器
2.polling: 輪詢,一個一個檔輪流檢查

Yow 提到...

我也不確定哪個比較不佔資源耶....
程式寫的好就不會浪費資源

Unknown 提到...

你好,我是 linux 初學者 .下載這 5 支程式並變更權限後,測試 /usr/bin/blocksasl.pl /var/log/maillog 300 ,顯示下列訊息:-bash: /usr/bin/blocksasl.pl: /usr/bin/perl^M: bad interpreter: No such file or directory . 請問是否可以幫忙指點 ?謝謝~感恩

Yow 提到...

perl安裝了嗎?
執行 /usr/bin/perl -v 看看

Unknown 提到...

你好,謝謝你熱心的回應,我有找到問題,是檔案格式的問題 ,格式用指令變更一下就沒有錯誤訊息了.謝謝你~感恩~

Jack 提到...
作者已經移除這則留言。
Jack 提到...

版大您好~ 請問還有新的連結嗎?目前上面的檔案都沒辦法下載了~ 感謝您~

Yow 提到...

連結已更新,不過這個版本還有BUG喔~
跨年時時間會判斷錯誤,還沒空去修正....

Jack 提到...

謝謝版大~ 辛苦您啦~

##EasyReadMore##