Сообщество / Новая тема

Обсуждение статьиПервый комментарий откроет обсуждение — дальше все вопросы по этой статье будут собираться здесь

Об статье:
Атака распылением паролей: почему fail2ban её не замечает

Вы поставили fail2ban, выставили maxretry 5, bantime 600 — и график брутфорса в мониторинге действительно затих. А через месяц кто-то заходит в почту финансового директора с первой попытки, не оставив ни одного лишнего лога, за который зацепился бы фильтр. Дело не в дыре в fail2ban — дело в том, что он ловит совсем не ту атаку. Password spraying (распыление паролей) не перебирает пароли для одного аккаунта, он перебирает аккаунты для одного пароля, и вся логика rate-limit по IP просто не видит в этом ничего подозрительного.

Подробнее →