sesión FTP abierta desde una IP desconocida

2

Tengo un sitio web creado en Magento y alojado en un servidor Ubuntu y desde hace unos meses registrando conexiones FTP abiertas de IP desconocidas que intentan abrir el archivo lic.php. En el archivo proftpd.log encontré estos registros:

FTP session opened.
error opening destination file '/data/myproject.com/www/temp/lic.php' for copying: No such file or directory
error opening destination file '/data/httpd/myproject.com/data/temp/lic.php' for copying: No such file or directory
error opening destination file '/data/web/myproject.com/temp/lic.php' for copying: No such file or directory
error opening destination file '/data/web/myproject.com/web/temp/lic.php' for copying: No such file or directory
error opening destination file '/data/www/html/temp/lic.php' for copying: No such file or directory
error opening destination file '/etc/apache2/htdocs/temp/lic.php' for copying: No such file or directory
error opening destination file '/home/myproject.com/temp/lic.php' for copying: No such file or directory
error opening destination file '/home/myproject.com/public_html/temp/lic.php' for copying: No such file or directory
...
...etc
FTP session closed.

En otras ocasiones, también intentaba abrir el archivo apc.php

¿Esto es normal o debo tomar medidas?

    
pregunta Andres Rojas Orozco 16.01.2017 - 19:14
fuente

1 respuesta

3
  

Es esto normal

Sí, FTP / SSH recon and brute force es bastante común. Bienvenido a la web salvaje.

  

o debo tomar medidas al respecto?

Definitivamente deberías tomar acción al respecto. ¿Hay alguna razón por la que se haya expuesto FTP anónimo? Esto es altamente inseguro. Los archivos en su caso no existen, pero ¿qué sucede si un atacante pregunta archivos legítimos como el código de su aplicación o archivos del sistema como /etc/passwd ?

Estos son los pasos que debe seguir para evitar esto:

  • Deshabilite FTP y use SFTP. SFTP usa ssh tunnel y proporciona confidencialidad e integridad de los datos durante el tránsito.
  • Deshabilitar inicios de sesión anónimos. Active la autenticación basada en clave y utilice claves seguras (2048 bits o más). Si las claves no funcionan para usted, use una contraseña segura.
  • Verifique los registros de FTP para ver si se han robado archivos legítimos.

En caso de que tenga curiosidad por saber dónde obtuvieron su IP y por qué ve este tipo de tráfico, consulte mi respuesta relacionada en webmasters: enlace

    
respondido por el CodeExpress 16.01.2017 - 21:20
fuente

Lea otras preguntas en las etiquetas