Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Attaques en tout genre

35 réponses
Avatar
steve
Salut,

C'est seulement chez moi, ou on observe une recrudescence d'attaque
de script kiddie ? Exemples tiré du syslog:

31.210.106.39 - - [16/Dec/2013:19:34:30 +0100] "POST
//%63%67%69%2D%62%69%6E/%70%68%70?%2D%64+%61%6C%6C%6F%77%5F%75%72%6C%5F%69%6E%63%6C%75%64%65%3D%6F%6E+%2D%64+%73%61%66%65%5F%6D%6F%64%65%3D%6F%66%66+%2D%64+%73%75%68%6F%73%69%6E%2E%73%69%6D%75%6C%61%74%69%6F%6E%3D%6F%6E+%2D%64+%64%69%73%61%62%6C%65%5F%66%75%6E%63%74%69%6F%6E%73%3D%22%22+%2D%64+%6F%70%65%6E%5F%62%61%73%65%64%69%72%3D%6E%6F%6E%65+%2D%64+%61%75%74%6F%5F%70%72%65%70%65%6E%64%5F%66%69%6C%65%3D%70%68%70%3A%2F%2F%69%6E%70%75%74+%2D%64+%63%67%69%2E%66%6F%72%63%65%5F%72%65%64%69%72%65%63%74%3D%30+%2D%64+%63%67%69%2E%72%65%64%69%72%65%63%74%5F%73%74%61%74%75%73%5F%65%6E%76%3D%30+%2D%64+%61%75%74%6F%5F70%72%65%70%65%6E%64
%5F%66%69%6C%65%3D%70%68%70%3A%2F%2F%69%6E%70%75%74+%2D%6E HTTP/1.1" 500 799
"-" "-"
89.136.120.205 - - [16/Dec/2013:19:59:06 +0100] "POST
//%63%67%69%2D%62%69%6E/%70%68%70?%2D%64+%61%6C%6C%6F%77%5F%75%72%6C%5F%69%6E%63%6C%75%64%65%3D%6F%6E+%2D%64+%73%61%66%65%5F%6D%6F%64%65%3D%6F%66%66+%2D%64+%73%75%68%6F%73%69%6E%2E%73%69%6D%75%6C%61%74%69%6F%6E%3D%6F%6E+%2D%64+%64%69%73%61%62%6C%65%5F%66%75%6E%63%74%69%6F%6E%73%3D%22%22+%2D%64+%6F%70%65%6E%5F%62%61%73%65%64%69%72%3D%6E%6F%6E%65+%2D%64+%61%75%74%6F%5F%70%72%65%70%65%6E%64%5F%66%69%6C%65%3D%70%68%70%3A%2F%2F%69%6E%70%75%74+%2D%64+%63%67%69%2E%66%6F%72%63%65%5F%72%65%64%69%72%65%63%74%3D%30+%2D%64+%63%67%69%2E%72%65%64%69%72%65%63%74%5F%73%74%61%74%75%73%5F%65%6E%76%3D%30+%2D%64+%61%75%74%6F%5F%70%72%65%70%65%6E%64
%5F%66%69%6C%65%3D%70%68%70%3A%2F%2F%69%6E%70%75%74+%2D%6E HTTP/1.1" 500 799 "-" "-"

[Mon Dec 16 19:34:30 2013] [error] [client 31.210.106.39] malformed header from script. Bad header=<b>Security Alert!</b> The PHP: php
[Mon Dec 16 19:59:06 2013] [error] [client 89.136.120.205] malformed header from script. Bad header=<b>Security Alert!</b> The PHP: php

Depuis un mois ou deux ça n'arrête pas. Pareil chez vous? (j'adore le
« Security Alert » )

Bien à vous

s.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: http://lists.debian.org/20131216194222.GA1033@localhost

5 réponses

1 2 3 4
Avatar
andre_debian
On Wednesday 18 December 2013 20:16:29 Philippe Gras wrote:
Le 18 déc. 13 à 20:04, a écrit :
> On Wednesday 18 December 2013 19:40:28 Philippe Gras wrote:
>> Quand on lance ./firewall, un message est affiché s'il y a des
>> erreurs.
>> Comme vous ne semblez pas avoir ajouté de script pour bloquer les
>> règles, vous pouvez vous bloquer sur le port 22 volontairement, puis
>> vous débloquer en faisant repartir la machine (reboot).
>
> J'ai rajouté une règle dans le fichier exécutable /etc/firewall et
> relancer sous /etc #./firewall
> (pas de messages d'erreur)
> J'ai vérifié par # iptables -L
> et la règle est bien rajoutée.

> Je ne comprends pas :
>> "... vous pouvez vous bloquer sur le port 22 volontairement ..." :
> Comment fait-on et quelle est l'utilité.

On bloque le port 22 sur les règles iptables, on se déconnecte
et on tente de se reconnecter pour vérifier qu'on est bien banni.
http://www.tutoriels-video.fr/securiser-son-serveur-dedie-avec-
iptables-fail2ban-et-rkhunter/
Regarder la vidéo avant de le faire, merci ^_^



Vais sûrement pas tester avec cette méthode :
je fais comment ensuite pour me reconnecter à mon serveur via ssh ?


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Philippe Gras
--Apple-Mail-3-1072398823
Content-Transfer-Encoding: quoted-printable
Content-Type: text/plain;
charset=ISO-8859-1;
delsp=yes;
format=flowed

Le 18 déc. 13 à 21:57, a écrit :

On Wednesday 18 December 2013 20:16:29 Philippe Gras wrote:
Le 18 déc. 13 à 20:04, a écrit :
On Wednesday 18 December 2013 19:40:28 Philippe Gras wrote:
Quand on lance ./firewall, un message est affiché s'il y a des
erreurs.
Comme vous ne semblez pas avoir ajouté de script pour bloquer les
règles, vous pouvez vous bloquer sur le port 22 volontairement,
puis
vous débloquer en faisant repartir la machine (reboot).



J'ai rajouté une règle dans le fichier exécutable /etc/firewall et
relancer sous /etc #./firewall
(pas de messages d'erreur)
J'ai vérifié par # iptables -L
et la règle est bien rajoutée.





Je ne comprends pas :
"... vous pouvez vous bloquer sur le port 22 volontairement ..." :


Comment fait-on et quelle est l'utilité.



On bloque le port 22 sur les règles iptables, on se déconnecte
et on tente de se reconnecter pour vérifier qu'on est bien banni.
http://www.tutoriels-video.fr/securiser-son-serveur-dedie-avec-
iptables-fail2ban-et-rkhunter/
Regarder la vidéo avant de le faire, merci ^_^



Vais sûrement pas tester avec cette méthode :
je fais comment ensuite pour me reconnecter à mon serveur via ssh ?



Il faut le rebooter pour pouvoir vous reconnecter sauf
si vous installez le script que je vous ai communiqué,
parce que là vous ne pouvez plus du tout le faire !!!!!
Ça m'est arrivé, j'ai dû reformater le serveur, puis tout
réinstaller. Iptables ça marche très bien, vous pouvez
y aller les yeux fermés.



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet
"unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/






--Apple-Mail-3-1072398823
Content-Transfer-Encoding: quoted-printable
Content-Type: text/html;
charset=ISO-8859-1

<html><body style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space; "><div><div>Le 18 déc. 13 à 21:57, <a href="mailto:"></a > a écrit :</div><br class="Apple-interchange-newline"><blockquote type="cite"><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">On Wednesday 18 December 2013 20:16:29 Philippe Gras wrote:</div> <blockquote type="cite"><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Le 18 déc. 13 à 20:04, <a href="mailto:"></a > a écrit :</div> <blockquote type="cite"><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">On Wednesday 18 December 2013 19:40:28 Philippe Gras wrote:</div> <blockquote type="cite"><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Quand on lance ./firewall, un message est affiché s'il y a des</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">erreurs.</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Comme vous ne semblez pas avoir ajouté de script pour bloquer les</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">règles, vous pouvez vous bloquer sur le port 22 volontairement, puis</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">vous débloquer en faisant repartir la machine (reboot).</div> </blockquote><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">J'ai rajouté une règle dans le fichier exécutable /etc/firewall et</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">relancer sous /etc #./firewall</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">(pas de messages d'erreur)</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">J'ai vérifié par #<span class="Apple-converted-space">&nbsp; </span>iptables -L</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">et la règle est bien rajoutée.</div> </blockquote></blockquote><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div> <blockquote type="cite"><blockquote type="cite"><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Je ne comprends pas :</div> <blockquote type="cite"><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">"... vous pouvez vous bloquer sur le port 22 volontairement ..." :</div> </blockquote><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Comment fait-on et quelle est l'utilité.</div> </blockquote><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">On bloque le port 22 sur les règles iptables, on se déconnecte</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">et on tente de se reconnecter pour vérifier qu'on est bien banni.</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; "><a href="http://www.tutoriels-video.fr/securiser-son-serveur-dedie-avec-">h ttp://www.tutoriels-video.fr/securiser-son-serveur-dedie-avec-</a></div><d iv style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">iptables-fail2ban-et-rkhunter/</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Regarder la vidéo avant de le faire, merci ^_^</div> </blockquote><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Vais sûrement pas tester avec cette méthode :</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">je fais comment ensuite pour me reconnecter à mon serveur via ssh ?</div></blockquote><div><br></div>Il faut le rebooter pour pouvoir vous reconnecter sauf</div><div>si vous installez le script que je vous ai communiqué,</div><div>parce que là <b>vous ne pouvez plus du tout</b>&nbsp;le faire !!!!!</div><div>Ça m'est arrivé, j'ai dû reformater le serveur, puis tout</div><div>réinstaller. Iptables ça marche très bien, vous pouvez</div><div>y aller les yeux fermés.</div><div><br><blockquote type="cite"><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">--</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Lisez la FAQ de la liste avant de poser une question :</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; "><a href="http://wiki.debian.org/fr/FrenchLists">http://wiki.debian.org/fr/F renchLists</a></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"</div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">vers <a href="mailto:">debian-user-fr </a></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">En cas de soucis, contactez EN ANGLAIS <a href="mailto:"></a ></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; ">Archive: <a href="http://lists.debian.org/ e.fr">http://lists.debian.org/ fr</a></div><div style="margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px; min-height: 14px; "><br></div> </blockquote></div><br></body></html>
--Apple-Mail-3-1072398823--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Sébastien NOBILI
Bonsoir,

Le mercredi 18 décembre 2013 à 22:18, Philippe Gras a écrit :
>Vais sûrement pas tester avec cette méthode :
>je fais comment ensuite pour me reconnecter à mon serveur via ssh ?

Il faut le rebooter pour pouvoir vous reconnecter sauf
si vous installez le script que je vous ai communiqué,
parce que là vous ne pouvez plus du tout le faire !!!!!
Ça m'est arrivé, j'ai dû reformater le serveur, puis tout
réinstaller. Iptables ça marche très bien, vous pouvez
y aller les yeux fermés.



Si je puis me permettre, iptables est exactement l'exemple d'outil qu'il ne faut
pas associer à l'expression « les yeux fermés ». Iptables, soit on se penche sur
le sujet, on se documente, on comprend ce que ça fait, on comprend ce qu'on fait
et on le fait, soit on passe son chemin.

Les yeux fermés sans comprendre, en matière de sécurité, c'est à coup sûr se
prendre un retour de bâton à un moment ou à un autre.

Seb

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Philippe Gras
Le 18 déc. 13 à 22:24, Sébastien NOBILI a écrit :

Bonsoir,

Le mercredi 18 décembre 2013 à 22:18, Philippe Gras a écrit :
Vais sûrement pas tester avec cette méthode :
je fais comment ensuite pour me reconnecter à mon serveur via ssh ?



Il faut le rebooter pour pouvoir vous reconnecter sauf
si vous installez le script que je vous ai communiqué,
parce que là vous ne pouvez plus du tout le faire !!!!!
Ça m'est arrivé, j'ai dû reformater le serveur, puis tout
réinstaller. Iptables ça marche très bien, vous pouvez
y aller les yeux fermés.



Si je puis me permettre, iptables est exactement l'exemple d'outil
qu'il ne faut
pas associer à l'expression « les yeux fermés ». Iptables, soit on
se penche sur
le sujet, on se documente, on comprend ce que ça fait, on comprend
ce qu'on fait
et on le fait, soit on passe son chemin.

Les yeux fermés sans comprendre, en matière de sécurité, c'est à
coup sûr se
prendre un retour de bâton à un moment ou à un autre.



Je suis d'accord, ce n'est pas simple à bien configurer. Mais c'est
super efficace.

J'ai passé du temps dessus, mais je dors maintenant sur une oreille
et demie :-)

Seb

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet
"unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/





--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
andre_debian
Bonjour,

Le rapport de "logwatch" de ce matin m'indique :

"A total of 2 possible successful probes were detected (the following URLs
 contain strings that match one or more of a listing of strings that
 indicate a possible exploit) :
null HTTP Response 302
/xe6x98x93xe8xb4xb4xe7x94x9fxe6xb4xbbxe4xbfxa1xe6x81xafx e7xbdx91xe4xbbx8bxe7xbbx8d.txt
HTTP Response 302"

André

On Thursday 19 December 2013 01:08:29 Philippe Gras wrote:
Le 18 déc. 13 à 22:24, Sébastien NOBILI a écrit :
> Le mercredi 18 décembre 2013 à 22:18, Philippe Gras a écrit :
>>> Vais sûrement pas tester avec cette méthode :
>>> je fais comment ensuite pour me reconnecter à mon serveur via ssh ?

>> Il faut le rebooter pour pouvoir vous reconnecter sauf
>> si vous installez le script que je vous ai communiqué,
>> parce que là vous ne pouvez plus du tout le faire !!!!!
>> Ça m'est arrivé, j'ai dû reformater le serveur, puis tout
>> réinstaller. Iptables ça marche très bien, vous pouvez
>> y aller les yeux fermés.

> Si je puis me permettre, iptables est exactement l'exemple d'outil
> qu'il ne faut
> pas associer à l'expression « les yeux fermés ». Iptables, soit on
> se penche sur
> le sujet, on se documente, on comprend ce que ça fait, on comprend
> ce qu'on fait
> et on le fait, soit on passe son chemin.
>
> Les yeux fermés sans comprendre, en matière de sécurité, c'est à
> coup sûr se
> prendre un retour de bâton à un moment ou à un autre.

Je suis d'accord, ce n'est pas simple à bien configurer. Mais c'est
super efficace.

J'ai passé du temps dessus, mais je dors maintenant sur une oreille
et demie :-)

> Seb
>
> --
> Lisez la FAQ de la liste avant de poser une question :
> http://wiki.debian.org/fr/FrenchLists
>
> Pour vous DESABONNER, envoyez un message avec comme objet
> "unsubscribe"
> vers
> En cas de soucis, contactez EN ANGLAIS
> Archive: http://lists.debian.org/
>



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
1 2 3 4