OVH Cloud OVH Cloud

Que faire d'un log d'une attaque sur ssh ?

28 réponses
Avatar
Jody
Bonjour,

J'ai dans mon auth.log une liste de tentatives de connection à un
serveur ssh, une par seconde.

L'adresse ip provient d'un FAI français (d'aprés le résultat de whois)

Impressionnant le nombre d'identifiants utilisateurs testés en quelques
temps.

Que puis-je, que dois je faire de ces journaux ?

D'avance, merci.



Jody


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org

8 réponses

1 2 3
Avatar
Glennie Vignarajah
--nextPart1186695.klQ9hlBtd3
Content-Type: text/plain;
charset="iso-8859-15"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Tuesday 18 October 2005 11:30, Frédéric BOITEUX(Frédéric BOITEUX
) disait:

Salut,



Bonsoir,

Pourrais-tu développer un peu ton [intéressant] propos ? quand
tu parles de certificats, je pense que tu veux parler des paires
de clés publiques/privées ?



Oui.

Et que signifie « *uniquement* pour
l'authentification » ?



Ben ça veut dire qu'il faut désactiver l'authentification par mot de
passe!
Du coup, il est devient de trouver un mot passe par but force comme
tentent de faire les scripts kiddies. Enfin, il reste toujours la
possibilité de perdre la clé privée...
A+

--
Glennie
"La vie offre toujours deux pentes. On grimpe ou on se laisse
glisser."

--nextPart1186695.klQ9hlBtd3
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)

iQEVAwUAQ1UyDdHiioqkksXaAQIg4Af+P9c8sEw3qMV5LX0yPeX1uasyy7L0I4k5
jKfLFPOm+FKV5Xh6kxDoL5FvikmBgpU7+OmgT7iIdIz7nLt0JglHbe9vmrAvF1sG
X/jWScELApg9VpQ/i6IzzT84qoIvEZDwH2kwJMQC+lgWVkabtovBlR+KKU/cZwzr
teORSlRc8ijexSJXVsru4Yv4zPjmgODTX2AiHotQ2Qb6N0ASulFu5yfx2aE6KTd+
8xrnZWAsD+k+bdBpldnVkmevje6HM2vbSNSXgkGw1fFhc7Md17SLXAvPIiLew94p
pmHYy35/od6wmy2WU6d/W7LhhMKSt3IBOHXkOblvidlWv1IYIx9UnA= =T6mi
-----END PGP SIGNATURE-----

--nextPart1186695.klQ9hlBtd3--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Vincent Lefevre
On 2005-10-18 01:08:29 +0200, Clément Plantier wrote:
Pas grand-chose, ces attaques sont je pense dues à des vers qui se
propagent sur les postes Windows par le réseau, et donc c'est difficile
de savoir d'où elles proviennent. Une chose est sûre, les personnes a
qui correspondent ces IP n'y sont pour rien, il sont comme toi des
victimes.



Mais ils sont aussi responsables de laisser une machine compromise
sur le réseau (et éventuellement de ne pas l'avoir assez protégée).

--
Vincent Lefèvre - Web: <http://www.vinc17.org/>
100% accessible validated (X)HTML - Blog: <http://www.vinc17.org/blog/>
Work: CR INRIA - computer arithmetic / SPACES project at LORIA


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Vincent Lefevre
On 2005-10-18 19:33:59 +0200, Glennie Vignarajah wrote:
Ben ça veut dire qu'il faut désactiver l'authentification par mot
de passe!



Mais du coup, il est impossible de se connecter depuis des machines
où il n'y a qu'un compte du style guest.

--
Vincent Lefèvre - Web: <http://www.vinc17.org/>
100% accessible validated (X)HTML - Blog: <http://www.vinc17.org/blog/>
Work: CR INRIA - computer arithmetic / SPACES project at LORIA


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Glennie Vignarajah
--nextPart1631621.S13RaE5dBj
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Wednesday 19 October 2005 04:08, Vincent Lefevre(Vincent Lefevre
) disait:

Mais du coup, il est impossible de se connecter depuis des
machines où il n'y a qu'un compte du style guest.



Oui. Il faut choisir entre "sécurité" et facilité!
De plus, *moi*, je pense que laisser des comptes de type "guest"
n'est pas une bonne solution : en effet, IMHO, les personnes
utilisant ce type de compte "impersonnels" doivent se sentir moins
responsables et du coup, ils font moins attention à ce qu'ils
font...
A+


--
Glennie
"La vie offre toujours deux pentes. On grimpe ou on se laisse
glisser."

--nextPart1631621.S13RaE5dBj
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)

iQEVAwUAQ1XhVtHiioqkksXaAQJhkgf/WMQk7EQGDcxk1lILmtPNol3Z1fBWy8Uv
yqEXfDVqKOqAcS6+TRZ7YFHI0RUWWaVkSZlywls6kQUGAqN11mRNgs4+ouucYNe6
zY4C0DnS/uhQUZtoozUGM9XcJmOuAcoRMww3/2ZS9DGVjfyukDGHGTeZOvEtk7IZ
jz49gj4njAyEdBHfBp3g+PSJf84lLWLIkldrTX/etGbZ0Kmri4sCcw3MyxTQETvn
eErZvO3e2no97KYZqcJjGe8sDXzAEQxlmV6/XXHYGyMM8rYOmElCwR88HNUDJCF0
RuOJLkfGVv6aro4MZrcgSXCR8XBIDlvtjYNYXDS4ehwZm9Dyn9xhpQ= ÞMj
-----END PGP SIGNATURE-----

--nextPart1631621.S13RaE5dBj--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Frédéric BOITEUX
Le Tue, 18 Oct 2005 19:33:59 +0200, Glennie Vignarajah > a écrit :

> Et que signifie « *uniquement* pour
> l'authentification » ?

Ben ça veut dire qu'il faut désactiver l'authentification par mot de
passe!
Du coup, il est devient de trouver un mot passe par but force comme
tentent de faire les scripts kiddies. Enfin, il reste toujours la
possibilité de perdre la clé privée...



Ok, merci de la précision, j'avais compris autre chose...

Fred.
Avatar
Vincent Lefevre
On 2005-10-19 08:01:51 +0200, Glennie Vignarajah wrote:
Le Wednesday 19 October 2005 04:08, Vincent Lefevre(Vincent Lefevre
) disait:
> Mais du coup, il est impossible de se connecter depuis des
> machines où il n'y a qu'un compte du style guest.

Oui. Il faut choisir entre "sécurité" et facilité!



Il y a un juste milieu.

De plus, *moi*, je pense que laisser des comptes de type "guest"
n'est pas une bonne solution : en effet, IMHO, les personnes
utilisant ce type de compte "impersonnels" doivent se sentir moins
responsables et du coup, ils font moins attention à ce qu'ils
font...



Faut pas exagérer. Dans une sphère relativement privée (e.g. chez
des amis, dans de petites conférences, etc.), les comptes guest sont
acceptables et on peut considérer les personnes comme responsables.

--
Vincent Lefèvre - Web: <http://www.vinc17.org/>
100% accessible validated (X)HTML - Blog: <http://www.vinc17.org/blog/>
Work: CR INRIA - computer arithmetic / SPACES project at LORIA


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Claude Reveret
Le Mercredi 19 Octobre 2005 11:37, Vincent Lefevre a écrit :
On 2005-10-19 08:01:51 +0200, Glennie Vignarajah wrote:
> Le Wednesday 19 October 2005 04:08, Vincent Lefevre(Vincent Lefevre
>
> ) disait:
> > Mais du coup, il est impossible de se connecter depuis des
> > machines où il n'y a qu'un compte du style guest.
>
> Oui. Il faut choisir entre "sécurité" et facilité!

Il y a un juste milieu.



Pour moi, le juste milieu c'est de choisir un mot de passe 'fort' (majusuc le,
minuscule, chiffre, 8 caractères minimum) et surtout de déactiver la
possibilité au root de se connecter via ssh.
Ainsi la probibilité que ce type de script arrive à percer une machine est
quasiment impossible.

--
@+, Claude
Avatar
Vincent Lefevre
On 2005-10-19 19:35:21 +0200, Claude Reveret wrote:
Pour moi, le juste milieu c'est de choisir un mot de passe 'fort'
(majusucle, minuscule, chiffre, 8 caractères minimum) et surtout de
déactiver la possibilité au root de se connecter via ssh.



C'est ce que je fais. Et sur certaines machines, il n'y a que mon
compte perso qui est autorisé pour la connexion ssh.

--
Vincent Lefèvre - Web: <http://www.vinc17.org/>
100% accessible validated (X)HTML - Blog: <http://www.vinc17.org/blog/>
Work: CR INRIA - computer arithmetic / SPACES project at LORIA


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
1 2 3