[Eisfair-1] Asterisk per BF gehackt

"Thorsten Schuetze" <[email protected]>
Newsgroups spline.eisfair
Organization spline
Message-ID <op.vmd8ohh4wwie3x@thorsten-mobile>
Hallo Newsgroup,

vor ein paar Tagen hat jemand meinen Asterisk gehackt. Er hat per  
Brute-Force-Attacke versucht das SIP-Interface (interne SIP-Accounts auf  
*) anzusprechen und hatte letztlich nach einigen Tagen Erfolg. Alle  
Versuche wurden unter '/var/log/asterisk/messages' erfasst (die Datei hat  
durch den Angriff eine Gröse von über 200MB erreicht). Zum Glück hat er  
nur eine Kombi aus Benutzername und Passwort erwischt, die das  
Raustelefonieren über einen SIP-Account ermöglicht. Somit hielt sich der  
finanzielle Schaden in Grenzen. Hätte er eine Amtsleitung erwischt, wäre  
es wohl ziemlich teuer geworden und auch nicht aufgefallen, da der Vorfall  
eigentlich dadurch bemerkt wurde, dass das Guthaben auf dem Account  
aufgebraucht war. Zeitgleich hat sich mein Router (FLI4L) regelmäßig  
aufgehängt. Kann das durch die vielen Anfragen passieren?

Aber zurück zum eigentlichen Thema. Welche Möglichkeit habe ich derartige  
Angriffe in Zukunft zu verhindern? BFB-greift nach der Doku auf den  
Sip-Ports ja nicht, oder?

Ein erster Ansatz wäre es zu verhindern, dass jemand von extern Zugriff  
auf die internen Sip-Accounts auf dem * hat. Ist sowas möglich? Oder kann  
mann den Zugriff auf bestimmte Netze beschränken, wie es bei Samba möglich  
ist. Grundsätzlich möglich ist ein solcher Angriff ja erst dadurch, dass  
ich die Ports für Sip auf dem Router öffnen muss, damit sich * mit den  
Sip-Providern verbinden kann. Gleichzeitig ermöglicht das imho auch, dass  
jemand von extern durch die FW die SIP-Accounts auf dem * erreicht, oder  
irre ich da?! Wäre es möglich, eine zweite NIC zu verwenden (evtl. in  
einer DMZ) über die sich der * bei den Providern anmeldet, und dass die  
internen SIP-Accounts auf dem * nur über die erste NIC zu erreichen sind,  
auf die aber kein Port-Fw von extern besteht? Oder sind all diese  
Überlegungen gar zu kompliziert und ich hab lediglich einen Fehler in der  
Konfig?

Was mir noch aufgefallen ist, ist dass keines der geführten Gespräche in  
'/var/log/asterisk/cdr-csv/master.csv' auftaucht. Alle Gespäche vor und  
nach den betreffenden aber schon. Wie geht sowas?

Bin für jede Hilfe und Anregung dankbar...

Grüsse

Thorsten

-- 
Erstellt mit Operas revolutionärem E-Mail-Modul: http://www.opera.com/mail/
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.