Menü×

Der IT-Thread

  • #261 Gelöschtes Mitglied 78 15 Dez. 2021, 00:46

    Zitat von: pump3

    Ersetzt doch den ganzen Java Müll mit Haskell, da hat man das Problem nicht
    Siehe auch das was wir schon hatten: https://xkcd.com/1312/
    Code written in Haskell is guaranteed to have no Sicherheitslücken, because no one will ever run it.

    ...

    @Dummy,
    ja. Fail2ban analysiert Logdateien. Normalerweise eben das SSH-Logfile, aber wenn man es will auch die nginx-access.log. Man kann den Regex selber festlegen (in einer /etc/fail2ban/filter.d/*-Datei), und die Anzahl der erlaubten Fehlversuche und die Banndauer legt man in /etc/fail2ban/jail.local fest, und man kann auch sagen nach einem Fehlversuch kommt direkt der tausendjährige Bannhammer. Das Ding ist dass "nach dem ersten verdächtigen Zugriff" bei einer bestehenden Sicherheitslücke immer noch zu spät ist. Deswegen meinte ich ja, ich wollte damit eine präventive Bannliste aufbauen aber das ist wahrscheinlich ne Scheissidee.
    Danke aber für die Antwort und den Tipp mit dem locate und die ganzen weiteren Tipps!

    @Hexley
    Zitat:
    Wenn jetzt jemand auf deiner Seite nach "wget" sucht und dann ein http request ähnlich dem hier https://gelachtwird.net/index.php?search/2175/&q=wget&o=date absetzt, dann wird er wohl gebannt, oder?
    Kein Problem, dann sage ich einfach, Schnappi war's.
    im Ernst: das passiert nicht weil erfolgreiche Zugriffe in meinem Fall von fail2ban nicht betrachtet werden.

  • Mod/RDW
    #262 BSKartoffel 15 Dez. 2021, 07:31

    BSI erhöhrt Warnstufe auf 4/Rot aufgrund der extremen IT-Bedrohungslage durch log4j 😬

  • Mod/RDW
    #263 Sylvester 17 Dez. 2021, 09:59

    In China ist ein Fahrrad umgefallen, bzw.:

    Sexuelle Belästigung in Facebooks Metaverse (golem.de)

    "Ganze erinnert an Minecraft, doch harmlos scheint es dort nicht zuzugehen, wie eine Beta-Testerin am 26. November 2021 erfahren musste. Sie sei von einem Fremden betatscht worden und berichtete dies auch kurze Zeit später in der Beta-Testergruppe."

    Da muss ich doch glatt wieder an den Winklerbub denken, wenn er bei der Polizei Anzeige erstatten will, weil ihm jemand einen bösen Kommentar auf Youtube geschrieben hat.

  • Mod/RDW
    #264 BSKartoffel 17 Dez. 2021, 11:04

    O9IKjO7.jpg

  • #265 Gelöschtes Mitglied 78 17 Dez. 2021, 16:08

    Zitat von: BSKartoffel

    O9IKjO7.jpg
    Ich ergänze einen:
    Ein gesunder Server ist sowieso nicht anfällig für die Log4j-Schwachstelle (da er schon aktuelle Bibliotheken verwendet, die die Lücke nicht hatten; oder überhaupt kein Java verwendet). Da braucht man dann auch keine Patches einspielen oder schlangenölige Sicherheitsvorkehrungen (z.B. Requests-filtern) treffen die möglicherweise mehr schaden als nutzen.

  • Mod/RDW
    #266 BigBANG 17 Dez. 2021, 16:19

    Schnell einen Patch vom experimental-branch in den master-branch mergen, der ohne Unit- oder QA-Tests erstellt wurde.

  • Mod/RDW
    #267 BSKartoffel 17 Dez. 2021, 17:56

    Zitat von: ahaha_a_gnu

    Ich ergänze einen:
    Ein gesunder Server ist sowieso nicht anfällig für die Log4j-Schwachstelle (da er schon aktuelle Bibliotheken verwendet, die die Lücke nicht hatten; oder überhaupt kein Java verwendet). Da braucht man dann auch keine Patches einspielen oder schlangenölige Sicherheitsvorkehrungen (z.B. Requests-filtern) treffen die möglicherweise mehr schaden als nutzen.
    Weil dein „gesunder Server“ natürlich nie eine Bibliothek updaten musste oder irgendeinen Bugfix bekommen hat. Sehr realistisch. Und kein Java zu verwenden heißt natürlich im Umkehrschluss dass das System keine Sicherheitslücken hat, hatte oder je haben wird.

    Ja ok…alles klar…

    Dieser Beitrag wurde von BSKartoffel am 17.12.2021 18:01:31 bearbeitet.
  • #268 rauchmeddler 17 Dez. 2021, 17:59

    Na, ihr Nabbos, habbder #log4j schon geschlossne oder eher nicht so? Ja? Seitenweise auf h4xx0r machne aber dann, wenn wirklich was is? Ja, was is dann? Genau. Nix is!

  • #269 Gelöschtes Mitglied 78 17 Dez. 2021, 22:26

    Zitat von: BSKartoffel

    Weil dein „gesunder Server“ natürlich nie eine Bibliothek updaten musste oder irgendeinen Bugfix bekommen hat. Sehr realistisch.
    Na klar muss er Updates installieren. Und zwar innerhalb von 24 Stunden nach dem Erscheinen, außer es ist davon auszugehen, dass das Update irgendwelche Verwerfungen mit sich bringt. Aber die Updates die ich in Debian-stable kriege, bringen das so viel ich weiß nie mit sich. Nenn mich Amateur, aber die installiere ich einfach immer gedankenlos. lel
    Das letzte Mal habe ich am 15.12. ein Paket aktualisieren müssen und das letzte Paket was ich davor aktualisiert habe am 1.12. Also so oft nun auch nicht. Und damit ist alles aktuell.
    Damit (und ein paar weiteren allgemein üblichen Sicherheitsmaßnahmen, über die ich hier niemanden aufklären muss) ist mein Server also immer gesund hädd ich xsacht khabt, so wie ein Mensch der sich okay-gesund ernährt, regelmäßig vor die Tür geht und sich bewegt, etc.

    Zitat:
    Und kein Java zu verwenden heißt natürlich im Umkehrschluss dass das System keine Sicherheitslücken hat, hatte oder je haben wird.

    Ja ok…alles klar…
    Das hab ich überhaupt nicht gesagt. Ich bin ja kein Experte für diese ganze Scheiße, aber ich habe gelernt, dass man im Interesse der Sicherheit keine Software installiert haben sollte, die man nicht braucht. Die aktuellen Versionen von Log4j waren meines Wissens schon bei Bekanntwerden der Lücke überhaupt nicht dafür anfällig, und das meinte ich.
    Entweder man benutzt eine aktuelle Version, oder man benutzt es überhaupt nicht. Klar, irgendwelche Business- und Behörden-Kasper machen es gerne anders und benutzen immer noch irgendwelche internen Web-Tools mit Adobe-Flash-basierter Oberfläche die nur im Internet Explorer⅝⅞™ läuft, aber "das neuste oder gar nichts" ist der Idealfall.
    Oder anders ausgedrückt: Ich benutze Log4j nicht in der verwundbaren Version, sondern in der neusten Version, und damit basta. Abgesehen davon benutze ich überhaupt kein Log4j.

    Whatever. Ich denke in der Sache beim Thema Serverwartung haben wir uns überhaupt nichts zu sagen. Wir diskutieren hier über Metaphern. pfrt o/

  • Mod/RDW
    #270 BSKartoffel 17 Dez. 2021, 22:43

    Zitat von: ahaha_a_gnu

    Nenn mich Amateur, aber die installiere ich einfach immer gedankenlos. lel
    Nenn mich Amateur, aber ich lasse mich immer gedankenlos impfen.

  • Mod/RDW
    #271 Sylvester 18 Dez. 2021, 02:46

    Zitat von: BSKartoffel

    O9IKjO7.jpg

    Blöd nur dass Impfungen keine Lücken schließen sondern eher mit der Funktionsweise eines Updates des Virenscanners zu vergleichen sind. Aber dann passt es perfekt. Virenscanner sind auch eher ein Beruhigungsmittel als ein echter vollständiger Schutz. Wie bei der Coronaimpfung.

  • Mod/RDW
    #272 BSKartoffel 18 Dez. 2021, 09:56

    Zitat von: Hexley

    Blöd nur dass Impfungen keine Lücken schließen sondern eher mit der Funktionsweise eines Updates des Virenscanners zu vergleichen sind. Aber dann passt es perfekt. Virenscanner sind auch eher ein Beruhigungsmittel als ein echter vollständiger Schutz. Wie bei der Coronaimpfung.
    Na ja ein Virenscanner schützt dich zuverlässig vor allen Malewaresiganturen die er kennt. Von daher ist ein Update schon sinnvoll.

  • #273 Brisko 18 Dez. 2021, 10:08

    Zitat von: BSKartoffel

    Na ja ein Virenscanner schützt dich zuverlässig vor allen Malewaresiganturen die er kennt. Von daher ist ein Update schon sinnvoll.
    Frisst sich dafür aber so tief ins System rein, dass damit der komplette Rechner übernommen werden kann, sofern irgendwelche Sicherheitslücken vorhanden sind. Und jedes Update für die Software birgt das Risiko neue Lücken mitzuliefern.

    Ist dann also eine Risikoabwägung, ob man darauf setzt oder sich zutraut den Bedrohungen da draußen mit Brain.exe zu begegnen und aufpasst seine andere Software (speziell Browser) aktuell zu halten.

    Dieser Beitrag wurde von Brisko am 18.12.2021 10:17:00 bearbeitet.
  • Mod/RDW
    #274 BSKartoffel 18 Dez. 2021, 19:38

    Zitat von: Brisko

    Frisst sich dafür aber so tief ins System rein, dass damit der komplette Rechner übernommen werden kann, sofern irgendwelche Sicherheitslücken vorhanden sind. Und jedes Update für die Software birgt das Risiko neue Lücken mitzuliefern.

    Ist dann also eine Risikoabwägung, ob man darauf setzt oder sich zutraut den Bedrohungen da draußen mit Brain.exe zu begegnen und aufpasst seine andere Software (speziell Browser) aktuell zu halten.
    Kommt drauf an welchen man nimmt, gibt durchaus vernünftige Virenprogramme. Die sind dann aber auch nix für den gemeinen Anwender und sollten eher von Admins eingesetzt werden die auch wissen was sie einstellen müssen.

  • Mod/RDW
    #275 Sylvester 26 Dez. 2021, 23:05

    Hat jemand einen Einplatinencomputer? Prominent wäre natürlich der Rasperry Pi, aber es zählt auch sowas wie:

    • Banana Pi
    • Rock Pi
    • NVidia Jetson Nano
    • Beaglebone
    Überlege schon eine Zeit ob ich mir einen zulegen soll, aber hab ich bisher nie gemacht, weil viel anderes zu tun. Jetzt ist auch gerade ein schlechter Zeitpunkt, da alles überteuert, oder sowieso nicht zu kriegen. Der Rasperry Pi 4 mit 4 GB RAM ist wohl komplett vergriffen.

    Der hier sieht sehr interessant aus, aber eigentlich ein totales Monster. Der drehende Lüfter schreckt mich jedenfalls ab:

  • #276 pump3 26 Dez. 2021, 23:13

    Zitat von: Hexley

    Hat jemand einen Einplatinencomputer? Prominent wäre natürlich der Rasperry Pi, aber es zählt auch sowas wie:
    • Banana Pi
    • Rock Pi
    • NVidia Jetson Nano
    • Beaglebone
    Überlege schon eine Zeit ob ich mir einen zulegen soll, aber hab ich bisher nie gemacht, weil viel anderes zu tun. Jetzt ist auch gerade ein schlechter Zeitpunkt, da alles überteuert, oder sowieso nicht zu kriegen. Der Rasperry Pi 4 mit 4 GB RAM ist wohl komplett vergriffen.

    Der hier sieht sehr interessant aus, aber eigentlich ein totales Monster. Der drehende Lüfter schreckt mich jedenfalls ab:

    Raspi and sich ohne nix ist eigentlich nicht so gut. Eventuell als spielerei mit minimal linux kann das ganz lustig sein.
    Am besten holt man sich den für ein Projekt bei dem man einen Mikrocontroller braucht. Alles roboterhaftes, 3D-printiges und CNC-fräsiges ist wie für den Raspy gemacht.

  • Mod/RDW
    #277 BSKartoffel 26 Dez. 2021, 23:13

    Zitat von: Hexley

    Hat jemand einen Einplatinencomputer? Prominent wäre natürlich der Rasperry Pi, aber es zählt auch sowas wie:
    • Banana Pi
    • Rock Pi
    • NVidia Jetson Nano
    • Beaglebone
    Überlege schon eine Zeit ob ich mir einen zulegen soll, aber hab ich bisher nie gemacht, weil viel anderes zu tun. Jetzt ist auch gerade ein schlechter Zeitpunkt, da alles überteuert, oder sowieso nicht zu kriegen. Der Rasperry Pi 4 mit 4 GB RAM ist wohl komplett vergriffen.

    Der hier sieht sehr interessant aus, aber eigentlich ein totales Monster. Der drehende Lüfter schreckt mich jedenfalls ab:

    Hab neben 2 Raspberrys noch ein teensy board das ich hauptsächlich als billige "Rubber Ducky" Alternative benutze. Hab damit bspw. schon mal einen Keylogger gebruteforced. Klappt wunderbar.

  • Mod/RDW
    #278 schnappi 26 Dez. 2021, 23:30

    Ja aber könnt ihr auch im Core den Suffix neu einlöten und per Reboot im BIOS den Compiler cracken?

  • #279 pump3 26 Dez. 2021, 23:49

    Snappi ist betrinkne
    paOnLinux3.jpg

  • Mod/RDW
    #280 BigBANG 26 Dez. 2021, 23:51

    Haben 50% unserer Ersparnisse in Crypto. Handelt damit. In 4 Jahren poste ich meinen Lambo.