log dovecot

Le
mxp
Bonjour la liste,

Depuis quelques temps je reçois des messages de ce type :
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 3 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<L049BLEVnQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS: Disconnected, session=<GehDBLEVhQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<vZRFBLEV4QC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS handshaking: SSL_accept() failed: error:140760FC:SSL
routines:SSL23_GET_CLIENT_HELLO:unknown protocol, session=<3mRKBLEVqAC8igHa>
mail.info.1:May 10 04:28:29 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<7/xQBLEVUAC8igHa>
mail.info.1:May 10 04:28:29 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<xtpXBLEVYgC8igHa>
mail.info.1:May 10 04:28:30 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<HGpdBLEVSAC8igHa>
mail.info.1:May 10 04:28:30 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS handshaking: SSL_accept() failed: error:1408A0C1:SSL
routines:SSL3_GET_CLIENT_HELLO:no shared cipher, session=<19FoBLEVvAC8igHa>
mail.info.1:May 10 04:28:58 thor dovecot: imap-login: Disconnected (no
auth attempts in 34 secs): user=<>, rip8.138.1.218,
lip=xx.xxx.xxx.xx, TLS: Disconnected, session=<TOUHBrEVqwC8igHa>

Ce que je ne comprends pas c'est pourquoi user = quedalle, je n'ai pas
souvenir de m'être connecté un peu avant 4h du mat ce jour là.

Je commence tout juste à regarder, si cela parle à quelqu'un.

mxp

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: https://lists.debian.org/55530DA5.6090209@adminh.fr
Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
S
Le #26352567
Bonjour,

Le mercredi 13 mai 2015 à 10:39, a écrit :
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no auth
attempts in 3 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx, TLS,
session=<L049BLEVnQC8igHa>



[...]

Ce que je ne comprends pas c'est pourquoi user = quedalle, je n'ai pas
souvenir de m'être connecté un peu avant 4h du mat ce jour là.



C'est assez cohérent avec le « no auth attempts in 3 secs », je verrais bien un
ouverture de connexion (ouverture de socket) sans rien derrière. Ton serveur
voit donc quelqu'un se connecter, attend qu'il s'authentifie, mais il ne le fait
pas.

À quoi correspond l'IP distante ? Ça sent la tentative d'attaque…

Sébastien

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
mxp
Le #26352568
Déjà dans les logs je ne vois pas de connexion, ni même de tentative de
connexion ce qui me laisse perplexe. Je me pose la même question que toi
concernant ces IP :

141.212.122.154
researchscan409.eecs.umich.edu.
188.138.1.218
atlantic381.dedicatedpanel.com.
198.20.69.98
census2.shodan.io.
52.8.2.96
ec2-52-8-2-96.us-west-1.compute.amazonaws.com.
54.68.227.138
ec2-54-68-227-138.us-west-2.compute.amazonaws.com.
71.6.135.131
census7.shodan.io.
82.221.105.7
census11.shodan.io.
93.189.25.174
scan.sba-research.org.

Ce sont celle que j'ai pour le mois de mai.
Ca ressemble beaucoup à des attaques quand même... Est-ce qu'à un moment
mon serveur a servi de relais, bonne question.

Je continue.

On 13/05/2015 10:54, Sébastien NOBILI wrote:
Bonjour,

Le mercredi 13 mai 2015 à 10:39, a écrit :
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no auth
attempts in 3 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx, TLS,
session=<L049BLEVnQC8igHa>


[...]

Ce que je ne comprends pas c'est pourquoi user = quedalle, je n'ai pas
souvenir de m'être connecté un peu avant 4h du mat ce jour là.


C'est assez cohérent avec le « no auth attempts in 3 secs », je verrais bien un
ouverture de connexion (ouverture de socket) sans rien derrière. Ton serveur
voit donc quelqu'un se connecter, attend qu'il s'authentifie, mais il ne le fait
pas.

À quoi correspond l'IP distante ? Ça sent la tentative d'attaque…

Sébastien




--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Erwan David
Le #26352572
On Wed, May 13, 2015 at 10:54:45AM CEST, Sébastien NOBILI
Bonjour,

Le mercredi 13 mai 2015 à 10:39, a écrit :
> mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no auth
> attempts in 3 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx, TLS,
> session=<L049BLEVnQC8igHa>

[...]

> Ce que je ne comprends pas c'est pourquoi user = quedalle, je n'ai pas
> souvenir de m'être connecté un peu avant 4h du mat ce jour là.

C'est assez cohérent avec le « no auth attempts in 3 secs », je verrais bien un
ouverture de connexion (ouverture de socket) sans rien derrière. Ton serveur
voit donc quelqu'un se connecter, attend qu'il s'authentifie, mais il ne le fait
pas.

À quoi correspond l'IP distante ? Ça sent la tentative d'attaque…

Sébastien



Ou le monitoring. Sur ma dedibox par exemple j'ai activé un monitoring
et c'est une machine de l'hébergeur qui se connecte régulièrement pour
vérifier que le service répond toujours.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Vincent Besse
Le #26352573
On Wed, 13 May 2015 10:39:01 +0200
""
Bonjour la liste,

Depuis quelques temps je reçois des messages de ce type :
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 3 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xx x.xx,
TLS, session=<L049BLEVnQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xx x.xx,
TLS: Disconnected, session=<GehDBLEVhQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xx x.xx,
TLS, session=<vZRFBLEV4QC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xx x.xx,
TLS handshaking: SSL_accept() failed: error:140760FC:SSL
routines:SSL23_GET_CLIENT_HELLO:unknown protocol, session=<3mRKBLEVqAC8 igHa>


Ce que je ne comprends pas c'est pourquoi user = quedalle, je n'ai pas
souvenir de m'être connecté un peu avant 4h du mat ce jour là  .



Si ton IP peut être 188.138.1.218, ça peut venir de chez toi, plus
vraisemblablement d' un robot ou qqechse dans le genre. Ton serveur est
sans doute configuré pour utiliser TLS/SSL et les clients (en l'
occurence 188.138.1.218) n' en veulent pas, d' où pas d'
authentification.

Je dirais volontiers tentatives avortées d' intrusion et/ou d' attaque,
à confirmer par quelqu' un de plus calé.

Vincent

--
La musique adoucit-elle les moeurs? Testez-vous sur:
http://soundcloud.com/ouhena
http://www.reverbnation.com/koslow


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Publicité
Poster une réponse
Anonyme