log dovecot
Le
mxp

Bonjour la liste,
Depuis quelques temps je reçois des messages de ce type :
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 3 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<L049BLEVnQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS: Disconnected, session=<GehDBLEVhQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<vZRFBLEV4QC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS handshaking: SSL_accept() failed: error:140760FC:SSL
routines:SSL23_GET_CLIENT_HELLO:unknown protocol, session=<3mRKBLEVqAC8igHa>
mail.info.1:May 10 04:28:29 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<7/xQBLEVUAC8igHa>
mail.info.1:May 10 04:28:29 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<xtpXBLEVYgC8igHa>
mail.info.1:May 10 04:28:30 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<HGpdBLEVSAC8igHa>
mail.info.1:May 10 04:28:30 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS handshaking: SSL_accept() failed: error:1408A0C1:SSL
routines:SSL3_GET_CLIENT_HELLO:no shared cipher, session=<19FoBLEVvAC8igHa>
mail.info.1:May 10 04:28:58 thor dovecot: imap-login: Disconnected (no
auth attempts in 34 secs): user=<>, rip8.138.1.218,
lip=xx.xxx.xxx.xx, TLS: Disconnected, session=<TOUHBrEVqwC8igHa>
Ce que je ne comprends pas c'est pourquoi user = quedalle, je n'ai pas
souvenir de m'être connecté un peu avant 4h du mat ce jour là.
Je commence tout juste à regarder, si cela parle à quelqu'un.
mxp
--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists
Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: https://lists.debian.org/55530DA5.6090209@adminh.fr
Depuis quelques temps je reçois des messages de ce type :
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 3 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<L049BLEVnQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS: Disconnected, session=<GehDBLEVhQC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<vZRFBLEV4QC8igHa>
mail.info.1:May 10 04:28:28 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS handshaking: SSL_accept() failed: error:140760FC:SSL
routines:SSL23_GET_CLIENT_HELLO:unknown protocol, session=<3mRKBLEVqAC8igHa>
mail.info.1:May 10 04:28:29 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<7/xQBLEVUAC8igHa>
mail.info.1:May 10 04:28:29 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<xtpXBLEVYgC8igHa>
mail.info.1:May 10 04:28:30 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS, session=<HGpdBLEVSAC8igHa>
mail.info.1:May 10 04:28:30 thor dovecot: imap-login: Disconnected (no
auth attempts in 0 secs): user=<>, rip8.138.1.218, lip=xx.xxx.xxx.xx,
TLS handshaking: SSL_accept() failed: error:1408A0C1:SSL
routines:SSL3_GET_CLIENT_HELLO:no shared cipher, session=<19FoBLEVvAC8igHa>
mail.info.1:May 10 04:28:58 thor dovecot: imap-login: Disconnected (no
auth attempts in 34 secs): user=<>, rip8.138.1.218,
lip=xx.xxx.xxx.xx, TLS: Disconnected, session=<TOUHBrEVqwC8igHa>
Ce que je ne comprends pas c'est pourquoi user = quedalle, je n'ai pas
souvenir de m'être connecté un peu avant 4h du mat ce jour là.
Je commence tout juste à regarder, si cela parle à quelqu'un.
mxp
--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists
Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: https://lists.debian.org/55530DA5.6090209@adminh.fr
Le mercredi 13 mai 2015 à 10:39, a écrit :
[...]
C'est assez cohérent avec le « no auth attempts in 3 secs », je verrais bien un
ouverture de connexion (ouverture de socket) sans rien derrière. Ton serveur
voit donc quelqu'un se connecter, attend qu'il s'authentifie, mais il ne le fait
pas.
À quoi correspond l'IP distante ? Ça sent la tentative d'attaque…
Sébastien
--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists
Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
connexion ce qui me laisse perplexe. Je me pose la même question que toi
concernant ces IP :
141.212.122.154
researchscan409.eecs.umich.edu.
188.138.1.218
atlantic381.dedicatedpanel.com.
198.20.69.98
census2.shodan.io.
52.8.2.96
ec2-52-8-2-96.us-west-1.compute.amazonaws.com.
54.68.227.138
ec2-54-68-227-138.us-west-2.compute.amazonaws.com.
71.6.135.131
census7.shodan.io.
82.221.105.7
census11.shodan.io.
93.189.25.174
scan.sba-research.org.
Ce sont celle que j'ai pour le mois de mai.
Ca ressemble beaucoup à des attaques quand même... Est-ce qu'à un moment
mon serveur a servi de relais, bonne question.
Je continue.
On 13/05/2015 10:54, Sébastien NOBILI wrote:
--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists
Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
Ou le monitoring. Sur ma dedibox par exemple j'ai activé un monitoring
et c'est une machine de l'hébergeur qui se connecte régulièrement pour
vérifier que le service répond toujours.
--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists
Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/
""
Si ton IP peut être 188.138.1.218, ça peut venir de chez toi, plus
vraisemblablement d' un robot ou qqechse dans le genre. Ton serveur est
sans doute configuré pour utiliser TLS/SSL et les clients (en l'
occurence 188.138.1.218) n' en veulent pas, d' où pas d'
authentification.
Je dirais volontiers tentatives avortées d' intrusion et/ou d' attaque,
à confirmer par quelqu' un de plus calé.
Vincent
--
La musique adoucit-elle les moeurs? Testez-vous sur:
http://soundcloud.com/ouhena
http://www.reverbnation.com/koslow
--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists
Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: https://lists.debian.org/