#1 Le 03/03/2007, à 01:54
- myangga
Alerte Au Pirate
Bonsoir à tous,
je viens à l'instant de remarquer une tentative de brutforce sur mes ports en ssh par un pelo.
Pour preuve mes logs et j'ai tracé l'ip pour savoir ou il était.
Il est chez free d'ailleurs... ça me fait penser qu'ils ont un service pour signaler ce genre d'incident ...
Qu'en pensez vous?
Enfin voilà avis au connard ce soir sur ssh.
Voici d'ailleurs une infime partie des logs enregistrés ce soir
Mar 3 00:27:41 mikael-desktop sshd[10277]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:27:43 mikael-desktop sshd[10277]: Failed password for root from 82.227.48.154 port 53340 ssh2
Mar 3 00:27:44 mikael-desktop sshd[10281]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:27:46 mikael-desktop sshd[10281]: Failed password for root from 82.227.48.154 port 53551 ssh2
Mar 3 00:27:47 mikael-desktop sshd[10283]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:27:49 mikael-desktop sshd[10283]: Failed password for root from 82.227.48.154 port 53748 ssh2
Mar 3 00:27:50 mikael-desktop sshd[10287]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:27:52 mikael-desktop sshd[10287]: Failed password for root from 82.227.48.154 port 53943 ssh2
Mar 3 00:27:52 mikael-desktop sshd[10289]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:27:55 mikael-desktop sshd[10289]: Failed password for root from 82.227.48.154 port 54121 ssh2
Mar 3 00:27:55 mikael-desktop sshd[10293]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:27:57 mikael-desktop sshd[10293]: Failed password for root from 82.227.48.154 port 54324 ssh2
Mar 3 00:27:58 mikael-desktop sshd[10295]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:27:58 mikael-desktop sudo: mikael : TTY=pts/0 ; PWD=/etc/ppp ; USER=root ; COMMAND=/usr/sbin/pptpd start
Mar 3 00:28:00 mikael-desktop sshd[10295]: Failed password for root from 82.227.48.154 port 54500 ssh2
Mar 3 00:28:01 mikael-desktop sshd[10301]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:28:03 mikael-desktop sshd[10301]: Failed password for root from 82.227.48.154 port 54689 ssh2
Mar 3 00:28:03 mikael-desktop sshd[10305]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:28:06 mikael-desktop sshd[10305]: Failed password for root from 82.227.48.154 port 54871 ssh2
Mar 3 00:28:06 mikael-desktop sshd[10307]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:28:08 mikael-desktop sshd[10307]: Failed password for root from 82.227.48.154 port 55076 ssh2
Mar 3 00:28:08 mikael-desktop sshd[10311]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Mar 3 00:28:10 mikael-desktop sshd[10311]: Failed password for root from 82.227.48.154 port 55228 ssh2
Mar 3 00:28:11 mikael-desktop sshd[10313]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=bluebox.equin0xe.org user=root
Dernière modification par myangga (Le 03/03/2007, à 01:55)
Myangga - Edgy - AMD64 3Ghz - 1 Go - nVidia 7800GT
Hors ligne
#2 Le 03/03/2007, à 01:59
- xilef
Re : Alerte Au Pirate
En effet ça me parrait une tentative de brute force. Sur mon serveur aussi ça arrive souvent. Je te conseille d'installer denyhost
.felix
Hors ligne
#3 Le 03/03/2007, à 02:02
- Infinity
Re : Alerte Au Pirate
mouahaha, il aurait du vérifier ta distro avant.... en root, il va avoir du mal ^^
Hors ligne
#4 Le 03/03/2007, à 02:13
- myangga
Re : Alerte Au Pirate
Lol Infinity
Merci xilef, j'ai commencé à l'installer.
Myangga - Edgy - AMD64 3Ghz - 1 Go - nVidia 7800GT
Hors ligne
#5 Le 03/03/2007, à 02:30
- pmd
Re : Alerte Au Pirate
Et ... comment tu as accès à ces log ?
Hors ligne
#6 Le 03/03/2007, à 03:23
- LeSmurf
Re : Alerte Au Pirate
Il est chez free d'ailleurs... ça me fait penser qu'ils ont un service pour signaler ce genre d'incident ...
Qu'en pensez vous?
Ca se trouve, le pauvre gars n'est même pas au courant. Il s'agit peut être d'un 'invité' qui se serait logé sur son beau Windows à l'insu de son plein gré.
Mais dans le doute, je signalerais. Si il est coupable, ça l'insitera à se calmer, et si il est innocent, ça l'incitera à installer Linux
Hors ligne
#7 Le 03/03/2007, à 03:44
- ssdg
Re : Alerte Au Pirate
Mais QUI laisse un accès direct à root par SSH? (que je le fouête)
Personnellement chez moi SSH donne accès à un compte tout pourris sans droits sur rien et oblige à faire un su.
(c'est dans /etc/sshd_config j'ai ajouté "AllowUsers comptePourris" le compte pourris ayant été crée auparavant.)
s'il n'y a pas de solution, c'est qu'il n'y a pas de problème... ou pas.
Hors ligne
#8 Le 03/03/2007, à 09:58
- cetyl
Re : Alerte Au Pirate
j'ai egalement eu se probleme http://forum.ubuntu-fr.org/viewtopic.php?id=94600
pour ce que j'en sais,les attaques viennent la pluspart du temps de machines sous linux qui ont egalament un serveur ssh et des ports ouverts avec un rootkit en ecoute (infos recueillis avec nmap)
Dernière modification par cetyl (Le 03/03/2007, à 09:59)
Hors ligne
#9 Le 03/03/2007, à 11:50
- ffomnislash
Re : Alerte Au Pirate
Une solution a ce genre de probleme est d'utiliser un systeme de cle prive/cle publique ou alors de limite le nombre d'essai par minutes/heure ...
-- Mon blog --
Hors ligne
#10 Le 03/03/2007, à 11:57
- blutch
Re : Alerte Au Pirate
une autre également, en tout cas pour réduire considérablement ce nombre de tentatives, c'est de changer le port de ssh et de le mettre sur un port inutilisé, et pour passer devoir se casser la nénétte à chaque devoir taper ssh -p2222 par exemple, suffit de créer un alias
Si vous m'avez compris, c'est que je me suis mal exprimé :/
Hors ligne
#11 Le 03/03/2007, à 11:57
- naholyr
Re : Alerte Au Pirate
Il s'agit probablement d'une Dedibox. Ce service a attiré une foule de débutants qui n'ont pour la majorité pas pris la peine d'écouter le moindre conseil, et n'ont pas sécurisé leur serveur pour un sou. C'est devenu un nid à spambots et rootkits en tous genre (et c'est seulement aujourd'hui que Free ferme le port 25 en sortie par défaut sur tous ses serveurs).
Messagerie instantanée : naholyr@jabber.fr
Envoyer vos images sur le web d'un clic !
Choix du système à rebooter (graphique)
Hors ligne
#12 Le 03/03/2007, à 12:23
- abetsic
Re : Alerte Au Pirate
Pour éviter ce genre de guignols qui remplissent mes logs j'ai un script iptables qui bloque l'ip si 3 tentatives échoués de connexion ssh :
# flush the table entry
iptables -F
# Block the IP for 60 seconds after three failed ssh connections
iptables -N SSH_WHITELIST
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --set --name SSH
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j SSH_WHITELIST
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 4 --rttl --name SSH -j ULOG --ulog-prefix SSH_brute_force
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 4 --rttl --name SSH -j DROP
Hors ligne
#13 Le 03/03/2007, à 13:29
- rf2b
Re : Alerte Au Pirate
ce monsieur ou la machine en question est de strasbourg :
Plage IP : 82.227.48.0 - 82.227.49.255
Infos : Proxad / Free SAS
Infos : Static pool (Freebox)
Infos : brumath-1 (strasbourg_es)
Infos : NCC#2003105812
Pays : France (FR)
Hors ligne
#14 Le 03/03/2007, à 13:41
- brakbabord
Re : Alerte Au Pirate
Bon, je viens de vérifier, je n'ai pas le serveur open ssh d'installé, normalement je suis tranquile de ce côté là
Sinon je ne peux m'empêcher de remarquer un truc : Vous avez subit des tentatives d'attaques, mais elles ont toutes échoué, alors que votre simple système de défense était... Linux !
Hors ligne
#15 Le 03/03/2007, à 14:35
- jdautz
Re : Alerte Au Pirate
brakbabord: GNU linux
Gnu pour les outils
Linux pour le noyeau
Windows pour les pépins
Hors ligne
#16 Le 03/03/2007, à 17:40
- Luckynow
Re : Alerte Au Pirate
@ jdautz elle pas mal celle là je la retiendrai héhé
Hors ligne
#17 Le 03/03/2007, à 17:50
- scorpio810
Re : Alerte Au Pirate
ce monsieur ou la machine en question est de strasbourg :
Plage IP : 82.227.48.0 - 82.227.49.255
Infos : Proxad / Free SAS
Infos : Static pool (Freebox)
Infos : brumath-1 (strasbourg_es)
Infos : NCC#2003105812
Pays : France (FR)
ta fait comment pour trouver d'ou venait l' IP ?
"Le jour où tu découvres le Libre, tu sais que tu ne pourras jamais plus revenir en arrière..."
Hors ligne
#18 Le 03/03/2007, à 18:18
- rf2b
Re : Alerte Au Pirate
ici :
http://www.sdv.fr/clients/ipinfo/
mais il existe plein d'autre site avec encore plus de detail, la j'ai fait ça vite fais
Hors ligne
#19 Le 03/03/2007, à 18:19
- scorpio810
Re : Alerte Au Pirate
merci a toi rf2b
"Le jour où tu découvres le Libre, tu sais que tu ne pourras jamais plus revenir en arrière..."
Hors ligne
#20 Le 11/03/2007, à 10:08
- Adrien357
Re : Alerte Au Pirate
Je viens également de déployer mon serveur ssh, j'ai eu le droit à pléthore d'attaques dès la première nuit lol !.
Je vais essayer :
- de limiter le nombre d'essais par minutes (1 toutes les 5 minutes me parait bien... je ferai gaffe à pas me gourer moi même lol)
- de changer le port
#21 Le 11/03/2007, à 11:28
- "-"
Re : Alerte Au Pirate
Tu peux aussi rajouter cette ligne là dans ton /etc/ssh/sshd_config :
MaxStartups 10:40:80
Ca signifie qu'au bout de 10 connexions ton SSH va refuser 40% des connexions, et plus ça va aller plus il va monter vers les 80% de connexions refusées.
"-".
#22 Le 11/03/2007, à 12:23
- naholyr
Re : Alerte Au Pirate
Le plus simple restant d'utiliser un système de fermeture/ouverture de port uniquement à la demande.
Tu ne laisses ouvert que les ports publics (80, 21), et tout le reste est fermé. Tu installes un portier qui a ordre d'ouvrir un port (par exemple le 22) si quelqu'un toque à la porte d'une manière particulière prédéfinie. S'il reconnaît le code, il ouvre le port pour ton adresse IP, et dès que tu ressors il ferme la porte derrière toi.
Ce portier s'appelle knockd
Messagerie instantanée : naholyr@jabber.fr
Envoyer vos images sur le web d'un clic !
Choix du système à rebooter (graphique)
Hors ligne
#23 Le 11/03/2007, à 13:56
- "-"
Re : Alerte Au Pirate
Je t'ai dit une bêtise tout à l'heure.
La ligne :
MaxStartups 10:40:80
Signifie :
au bout de 10 connexions, le serveur SSH refuse 40% des connexions venant d'un hôte. Ce pourcentage augmente linéairement jusqu'à refuser toutes les connexions au bout de 80 connexions du même hôte.
Ca m'a fait corriger la ligne pour la transformer en :
MaxStartups 10:70:15
#24 Le 13/03/2007, à 01:02
- mnhan
Re : Alerte Au Pirate
Mais QUI laisse un accès direct à root par SSH? (que je le fouête)
Ho oui fouette moi!!!!:lol:
je lavais fait mais le serveur ( compact portable presario C566 ) a tourner durant deux ans ,,, sans rien morfler de mechant et aujourdhui cest le hard qui est dead ^^
Citoyens du monde, vivons autrement, vivons librement, vivons sans windows ...
Hors ligne
#25 Le 13/03/2007, à 18:37
- christux
Re : Alerte Au Pirate
Sinon je ne peux m'empêcher de remarquer un truc : Vous avez subit des tentatives d'attaques, mais elles ont toutes échoué, alors que votre simple système de défense était... Linux !
J'adore cette citation, je crois que je vais en faire ma devise lol
Avec le firewall de linux je n'ai jamais rien eu non plus. Et pour le ssh je suis du même avis que la majorité..
Hors ligne