Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 09/05/2007, 18h43   #1
Membre actif
 
Avatar de Blo0d4x3
 
Inscription : octobre 2003
Messages : 456
Détails du profil
Informations forums :
Inscription : octobre 2003
Messages : 456
Points : 152
Points : 152
Envoyer un message via AIM à Blo0d4x3 Envoyer un message via MSN à Blo0d4x3
Par défaut tentative de piratage?

Bonjour,

Lorsque je consulte mes logs, je me demande si un type a pas tenté de me hacker cette nuit, et j'aimerai savoir si quelqu'un connait un type de failles au vu de ces messages:

Dans auth.log
Code :
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
 
May  9 16:36:21 Etch sshd[1969]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
May  9 16:53:43 Etch sshd[2597]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
May  9 16:58:13 Etch sshd[2792]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
May  9 17:00:01 Etch CRON[2890]: (pam_unix) session opened for user root by (uid=0)
May  9 17:00:01 Etch CRON[2890]: (pam_unix) session closed for user root
May  9 17:02:01 Etch CRON[3071]: (pam_unix) session opened for user logcheck by (uid=0)
May  9 17:02:05 Etch CRON[3071]: (pam_unix) session closed for user logcheck
May  9 17:11:13 Etch sshd[3741]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
May  9 17:17:01 Etch CRON[4010]: (pam_unix) session opened for user root by (uid=0)
May  9 17:17:01 Etch CRON[4010]: (pam_unix) session closed for user root
May  9 17:19:59 Etch sshd[4121]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
May  9 17:30:01 Etch CRON[4542]: (pam_unix) session opened for user root by (uid=0)
May  9 17:30:10 Etch CRON[4542]: (pam_unix) session closed for user root
May  9 17:37:15 Etch sshd[4945]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
May  9 17:46:02 Etch sshd[5268]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
May  9 17:58:41 Etch sshd[5793]: Bad protocol version identification '\200F\001\003\001' from UNKNOWN
Dans les logs d'ulog:
Code :
1
2
3
4
5
6
7
8
9
10
11
 
May  9 17:19:45 Etch TRAFFIC_ACCEPT_SSH IN=ath0 OUT= MAC= SRC=80.8.242.18 DST=192.168.1.11 LEN=48 TOS=00 PREC=0x00 TTL=115 ID=37563 CE DF PROTO=TCP SPT=4867
DPT=443 SEQ=375534364 ACK=0 WINDOW=65535 SYN URGP=0
May  9 17:37:05 Etch TRAFFIC_ACCEPT_SSH IN=ath0 OUT= MAC= SRC=80.8.242.18 DST=192.168.1.11 LEN=48 TOS=00 PREC=0x00 TTL=115 ID=41016 CE DF PROTO=TCP SPT=1910
DPT=443 SEQ=3885584519 ACK=0 WINDOW=65535 SYN URGP=0
May  9 17:45:48 Etch TRAFFIC_ACCEPT_SSH IN=ath0 OUT= MAC= SRC=80.8.242.18 DST=192.168.1.11 LEN=48 TOS=00 PREC=0x00 TTL=115 ID=42706 CE DF PROTO=TCP SPT=2416
DPT=443 SEQ=1390587404 ACK=0 WINDOW=65535 SYN URGP=0
May  9 17:58:30 Etch TRAFFIC_ACCEPT_SSH IN=ath0 OUT= MAC= SRC=80.8.242.18 DST=192.168.1.11 LEN=48 TOS=00 PREC=0x00 TTL=115 ID=44508 CE DF PROTO=TCP SPT=2915
DPT=443 SEQ=4284133435 ACK=0 WINDOW=65535 SYN URGP=0
May  9 18:05:36 Etch TRAFFIC_ACCEPT_SSH IN=ath0 OUT= MAC= SRC=62.48.228.149 DST=192.168.1.11 LEN=48 TOS=00 PREC=0x00 TTL=112 ID=38975 CE DF PROTO=TCP SPT=1860 DPT=443 SEQ=3186776466 ACK=0 WINDOW=65535 SYN URGP=0
May  9 18:40:14 Etch TRAFFIC_ACCEPT_SSH IN=ath0 OUT= MAC= SRC=193.147.185.18 DST=192.168.1.11 LEN=60 TOS=00 PREC=0x00 TTL=46 ID=2089 DF PROTO=TCP SPT=45696 DPT=443 SEQ=3181036818 ACK=0 WINDOW=5840 SYN URGP=0

Merci de votre aide
Blo0d4x3 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/05/2007, 18h51   #2
Expert Confirmé Sénior
 
Avatar de frp31
 
Homme francois
Ingénieur systèmes et réseaux
Inscription : juillet 2006
Messages : 3 546
Détails du profil
Informations personnelles :
Nom : Homme francois
Âge : 35
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : juillet 2006
Messages : 3 546
Points : 7 776
Points : 7 776
a premiere vue comme ca je pense plus a un sniffer ou un truc comme ca... mais bon jamais facile de savoir.
frp31 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/05/2007, 18h52   #3
En attente de confirmation mail
 
Avatar de gandalfar
 
Inscription : novembre 2004
Messages : 145
Détails du profil
Informations forums :
Inscription : novembre 2004
Messages : 145
Points : 116
Points : 116
Envoyer un message via MSN à gandalfar
ca ressemble mechaments a des shellcode

et le
Code :
1
2
3
 
May  9 17:00:01 Etch CRON[2890]: (pam_unix) session opened for user root by (uid=0)
May  9 17:00:01 Etch CRON[2890]: (pam_unix) session closed for user root
montrerais qu aparement il sont rentré
gandalfar est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/05/2007, 19h00   #4
Rédacteur/Modérateur
 
Avatar de Michaël
 
Michaël Todorovic
Ingénieur systèmes et réseaux
Inscription : juillet 2003
Messages : 3 493
Détails du profil
Informations personnelles :
Nom : Michaël Todorovic
Âge : 25
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux

Informations forums :
Inscription : juillet 2003
Messages : 3 493
Points : 5 899
Points : 5 899
pour cron, c'est normal qu'il se logge en root sinon comment il peut faire tourner les logs ?

le reste sont des tentatives foireuses sur ssh. ceci dit, tu as parlé de cette nuit mais la log montre 17h ton serveur est à une heure décalée volontairement ?
Michaël est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/05/2007, 19h34   #5
Membre actif
 
Avatar de Blo0d4x3
 
Inscription : octobre 2003
Messages : 456
Détails du profil
Informations forums :
Inscription : octobre 2003
Messages : 456
Points : 152
Points : 152
Envoyer un message via AIM à Blo0d4x3 Envoyer un message via MSN à Blo0d4x3
Non j'ai mis qu'une partie des logs, mais ca a commence vers 00h40 a raison de 4 7 tentative de connexion au serveur par heures. Et l'ip change souvent, parfois vient de taiwan, france, chine, corée, je pense a des machine relais (zombies). Donc impossible de trouver qui est le trouduc qui fait ca .

En effet ca ressemble a un shellcode, mais je trouve rien traitant d'un exploit de ce type sur ssh.

Et ce qui est encore plus bizarre:

Code :
1
2
 
May  9 01:16:43 Etch TRAFFIC_ACCEPT_SSH IN= OUT=ath0 MAC= SRC=192.168.1.11 DST=80.8.244.143 LEN=40 TOS=00 PREC=0x00 TTL=64 ID=0 DF PROTO=TCP SPT=443 DPT=1352 SEQ=687655433 ACK=0 WINDOW=0 RST URGP=0
Ma propre machine envoi des paquet sur le port SSH a 80.8.244.143. Ca m'inquiete, mais j'ai pas l'impression que quelqu'un est rentré quand même.
Blo0d4x3 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/05/2007, 19h37   #6
En attente de confirmation mail
 
Avatar de gandalfar
 
Inscription : novembre 2004
Messages : 145
Détails du profil
Informations forums :
Inscription : novembre 2004
Messages : 145
Points : 116
Points : 116
Envoyer un message via MSN à gandalfar
les whois des differents accept ssh donnent une adresse a issy
les moulineaux la deuxieme une adresse portugaise et la derniere
en espagne
gandalfar est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/05/2007, 07h06   #7
Expert Confirmé Sénior
 
Avatar de frp31
 
Homme francois
Ingénieur systèmes et réseaux
Inscription : juillet 2006
Messages : 3 546
Détails du profil
Informations personnelles :
Nom : Homme francois
Âge : 35
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Ingénieur systèmes et réseaux
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : juillet 2006
Messages : 3 546
Points : 7 776
Points : 7 776
tu peux tjrs changer tes clef ssh et assurer un alias à root de sorte que root n'existe pas sur la machine.

ça calme déja beaucoup de choses puisque toute intrusion à pour but d'utiliser root.
frp31 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/05/2007, 19h44   #8
Membre chevronné
 
Avatar de reggae
 
Inscription : août 2005
Messages : 774
Détails du profil
Informations forums :
Inscription : août 2005
Messages : 774
Points : 688
Points : 688
Moi je pencherai plutôt pour une attaque antérieure qui se manifeste, très certainement grâce à un rootkit système:
Citation:
May 9 17:00:01 Etch CRON[2890]: (pam_unix) session opened for user root by (uid=0)
Représente une planification système. Les attaquants doivent très certainement avoir compromis le compte root et y avoir installé des portes dérobées...

Je te conseille d'analyser ta machine à l'aide de chkrootkit.

Tu peux également scanner tous les ports réseaux à l'aide de Wireshack (ex-Ethereal) et d'observer l'évolution liée au logs générés.

Tu peux également tenté un redémarrage, écrasant ainsi une éventuelle zone mémoire hostile, mais inefficace en cas de contamination du secteur BIOS ou de l'utilisation via un driver...
reggae est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 19/05/2007, 06h23   #9
Membre du Club
 
Inscription : décembre 2006
Messages : 183
Détails du profil
Informations forums :
Inscription : décembre 2006
Messages : 183
Points : 47
Points : 47
il suffi aussi de fermer l'aces a l'exterieur a root grace aux module ower de iptable c'est a dire a l'utilisateur 0 sauf le port 53 qui est parfoit utiliser.

petit exemple:

Citation:
iptables -A OUTPUT -m state --state NEW,ESTABLISHED,RELATED -p TCP --dport 22 -m owner --uid-owner 0 -j drop
évidament a vous d'adapter la règle

De ce fait seul l'user peut répondre et sa complique pas mal la tache a celui qui veux faire mumuse avec root puisque pour ce loguer en root il doit obligatoirement obtenir la réponse de root.

voila
panthere noire est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 20/05/2007, 14h09   #10
Membre Expert
 
Avatar de gnto
 
Homme
Consultant informatique
Inscription : janvier 2006
Messages : 910
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 28
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Consultant informatique
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : janvier 2006
Messages : 910
Points : 1 182
Points : 1 182
bonjour,

J'aime particulierement cette ligne

Citation:
May 9 18:05:36 Etch TRAFFIC_ACCEPT_SSH IN=ath0 OUT= MAC= SRC=62.48.228.149 DST=192.168.1.11 LEN=48 TOS=00 PREC=0x00 TTL=112 ID=38975 CE DF PROTO=TCP SPT=1860 DPT=443 SEQ=3186776466 ACK=0 WINDOW=65535 SYN URGP=0
une fenêtre de 65535 ca pue l'attaque
gnto est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/05/2007, 16h10   #11
Membre confirmé
 
Avatar de onet
 
Inscription : décembre 2002
Messages : 365
Détails du profil
Informations personnelles :
Âge : 30

Informations forums :
Inscription : décembre 2002
Messages : 365
Points : 283
Points : 283
Envoyer un message via MSN à onet Envoyer un message via Skype™ à onet
Tu as pensé a installer fail2ban ?

Onet
onet est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 28/05/2007, 00h29   #12
Membre actif
 
Avatar de Blo0d4x3
 
Inscription : octobre 2003
Messages : 456
Détails du profil
Informations forums :
Inscription : octobre 2003
Messages : 456
Points : 152
Points : 152
Envoyer un message via AIM à Blo0d4x3 Envoyer un message via MSN à Blo0d4x3
Oui c'est fait. Mais, j'ai pas eu de nouveau types d'attaques comme celle-ci depuis.
Blo0d4x3 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/06/2007, 02h32   #13
Membre éclairé
 
Avatar de herzleid
 
Inscription : juin 2002
Messages : 376
Détails du profil
Informations personnelles :
Âge : 33

Informations forums :
Inscription : juin 2002
Messages : 376
Points : 388
Points : 388
Tu peux aussi (et vivement conseillé) interdire à ssh toute connexion en root. Ainsi seul la connexion par compte normaux est autorisé. Le root est accessible uniquement aux user, via su, membre du compte wheel.
__________________
www.kywyxy.net
herzleid est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/06/2007, 04h22   #14
Modérateur
 
Avatar de ggnore
 
Inscription : juillet 2004
Messages : 2 246
Détails du profil
Informations personnelles :
Âge : 33

Informations forums :
Inscription : juillet 2004
Messages : 2 246
Points : 1 903
Points : 1 903
Citation:
Envoyé par herzleid
Tu peux aussi (et vivement conseillé) interdire à ssh toute connexion en root. Ainsi seul la connexion par compte normaux est autorisé. Le root est accessible uniquement aux user, via su, membre du compte wheel.
+9999

Le compte root est présent sous toutes les distributions.
Ton compte avec ton nom est déjà nettement moins fréquent.

Ubuntu a choisi de ne pas mettre de mot de passe par défaut pour root. Elle encourage l'utilisation de sudo, c'est en partie à cause de cela.
__________________
Toutes les vertus des hommes se perdent dans l’intérêt comme les fleuves se perdent dans la mer.
ggnore est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/06/2007, 10h17   #15
Membre actif
 
Avatar de Blo0d4x3
 
Inscription : octobre 2003
Messages : 456
Détails du profil
Informations forums :
Inscription : octobre 2003
Messages : 456
Points : 152
Points : 152
Envoyer un message via AIM à Blo0d4x3 Envoyer un message via MSN à Blo0d4x3
Oui, j'avais déjà interdit tous accès au compte root par ssh. :-)
Blo0d4x3 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/06/2007, 10h21   #16
Membre confirmé
 
Avatar de onet
 
Inscription : décembre 2002
Messages : 365
Détails du profil
Informations personnelles :
Âge : 30

Informations forums :
Inscription : décembre 2002
Messages : 365
Points : 283
Points : 283
Envoyer un message via MSN à onet Envoyer un message via Skype™ à onet
un fail2ban + un mot de passe root composé de chiffre, lettre minuscules, lettres majuscules et caractères spéciaux est déja une très bonne sécurité. Perso, j'ai plusieurs dédiés qui tourne comme ca, et ca ne pose pas de souci

Onet
onet est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/06/2007, 11h12   #17
Membre éclairé
 
Avatar de herzleid
 
Inscription : juin 2002
Messages : 376
Détails du profil
Informations personnelles :
Âge : 33

Informations forums :
Inscription : juin 2002
Messages : 376
Points : 388
Points : 388
Sur mon serveur en plus de fail2ban qui bloque une adresse ip à partir de 3 connexions j'ai ces regles iptables qui bloques à 4 (on ne sait jamais fail2ban pourrait planter ) :

Code :
1
2
3
4
# Bannissement d une adresse IP apres 4 tentavies ko
iptables -A INPUT -p tcp --dport ssh -m recent --update --seconds 60 --hitcount 4 --name SSH -j DROP
iptables -A INPUT -p tcp --dport ssh -m recent --set --name SSH
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
__________________
www.kywyxy.net
herzleid est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 02/06/2007, 12h58   #18
Invité de passage
 
Inscription : mars 2005
Messages : 1
Détails du profil
Informations forums :
Inscription : mars 2005
Messages : 1
Points : 2
Points : 2
Citation:
Envoyé par Blo0d4x3
Et ce qui est encore plus bizarre:

Code :
1
2
 
May  9 01:16:43 Etch TRAFFIC_ACCEPT_SSH IN= OUT=ath0 MAC= SRC=192.168.1.11 DST=80.8.244.143 LEN=40 TOS=00 PREC=0x00 TTL=64 ID=0 DF PROTO=TCP SPT=443 DPT=1352 SEQ=687655433 ACK=0 WINDOW=0 RST URGP=0
Ma propre machine envoi des paquet sur le port SSH a 80.8.244.143. Ca m'inquiete, mais j'ai pas l'impression que quelqu'un est rentré quand même.
Note le RST.
Rien d'inquiétant, ta machine renvoie juste un paquet pour dire au poste distant 80.8.244.143 "vous venez d'envoyer une requête TCP de manière non appropriée, je vous informe que je n'en tiendrai pas compte", ce que le pirate peut comprendre comme "l'attaque vient d'échouer[, try again]".
CoolCubiX est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/06/2007, 20h00   #19
Inscrit
 
Avatar de is_null
 
Inscription : octobre 2006
Messages : 637
Détails du profil
Informations forums :
Inscription : octobre 2006
Messages : 637
Points : 690
Points : 690
Pour les buffers overflow, il existe une parade : PaX et ses amis
Personnelement je pense que c'est le minimum sur un serveur. Sinon, je garde un oeil sur glsa.gentoo.org (entre autres)...
__________________
Q: Dois-je haïr et cogner sur Microsoft ?
R: Non, vous n'êtes pas obligé. Non pas que Microsoft n'est pas écoeurant, mais il y avait une culture hacker bien avant Microsoft et il y en aura une bien après que Microsoft aura été de l'histoire ancienne. Toute énergie dépensée à haïr Microsoft serait mieux employée par vos compétences et votre passion. Écrivez du bon code, cela brisera suffisamment Microsoft sans polluer votre karma.
Comment devenir un hacker ? par Eric Steven Raymond
is_null est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 03h28.


 
 
 
 
Partenaires

Hébergement Web