|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||||
|
Membre actif
![]() |
Bonjour,
Lorsque je consulte mes logs, je me demande si un type a pas tenté de me hacker cette nuit, et j'aimerai savoir si quelqu'un connait un type de failles au vu de ces messages: Dans auth.log Code :
Code :
Merci de votre aide |
||||
|
|
00
|
|
|
#2 |
|
Expert Confirmé Sénior
![]() francois Ingénieur systèmes et réseaux Inscription : juillet 2006 Messages : 3 546 ![]() |
a premiere vue comme ca je pense plus a un sniffer ou un truc comme ca... mais bon jamais facile de savoir.
|
|
|
00
|
|
|
#3 | ||
|
En attente de confirmation mail
|
ca ressemble mechaments a des shellcode
et le Code :
|
||
|
|
00
|
|
|
#4 |
![]() ![]() Michaël TodorovicIngénieur systèmes et réseaux Inscription : juillet 2003 Messages : 3 493 ![]() |
pour cron, c'est normal qu'il se logge en root sinon comment il peut faire tourner les logs ?
le reste sont des tentatives foireuses sur ssh. ceci dit, tu as parlé de cette nuit mais la log montre 17h ton serveur est à une heure décalée volontairement ?
__________________
- Installation et configuration de Exchange 2010 new! - Installation d'Office Communications Server (OCS) 2007 R2 Standard - Présentation de Microsoft Online Services - Installation d'Active Directory sous Windows Server 2008 R2 - Mon blog sur Windows Server, Exchange, OCS et AD | Mes articles |
|
00
|
|
|
#5 | ||
|
Membre actif
![]() |
Non j'ai mis qu'une partie des logs, mais ca a commence vers 00h40 a raison de 4 7 tentative de connexion au serveur par heures. Et l'ip change souvent, parfois vient de taiwan, france, chine, corée, je pense a des machine relais (zombies). Donc impossible de trouver qui est le trouduc qui fait ca
.En effet ca ressemble a un shellcode, mais je trouve rien traitant d'un exploit de ce type sur ssh. Et ce qui est encore plus bizarre: Code :
|
||
|
|
00
|
|
|
#6 |
|
En attente de confirmation mail
|
les whois des differents accept ssh donnent une adresse a issy
les moulineaux la deuxieme une adresse portugaise et la derniere en espagne |
|
|
00
|
|
|
#7 |
|
Expert Confirmé Sénior
![]() francois Ingénieur systèmes et réseaux Inscription : juillet 2006 Messages : 3 546 ![]() |
tu peux tjrs changer tes clef ssh et assurer un alias à root de sorte que root n'existe pas sur la machine.
ça calme déja beaucoup de choses puisque toute intrusion à pour but d'utiliser root. |
|
|
00
|
|
|
#8 | |
|
Membre chevronné
![]() Inscription : août 2005 Messages : 774 ![]() |
Moi je pencherai plutôt pour une attaque antérieure qui se manifeste, très certainement grâce à un rootkit système:
Citation:
Je te conseille d'analyser ta machine à l'aide de chkrootkit. Tu peux également scanner tous les ports réseaux à l'aide de Wireshack (ex-Ethereal) et d'observer l'évolution liée au logs générés. Tu peux également tenté un redémarrage, écrasant ainsi une éventuelle zone mémoire hostile, mais inefficace en cas de contamination du secteur BIOS ou de l'utilisation via un driver... |
|
|
|
00
|
|
|
#9 | |
|
Membre du Club
![]() Inscription : décembre 2006 Messages : 183 ![]() |
il suffi aussi de fermer l'aces a l'exterieur a root grace aux module ower de iptable c'est a dire a l'utilisateur 0 sauf le port 53 qui est parfoit utiliser.
petit exemple: Citation:
De ce fait seul l'user peut répondre et sa complique pas mal la tache a celui qui veux faire mumuse avec root puisque pour ce loguer en root il doit obligatoirement obtenir la réponse de root. voila |
|
|
|
00
|
|
|
#10 | |
|
Membre Expert
![]() Consultant informatique Inscription : janvier 2006 Messages : 910 ![]() |
bonjour,
J'aime particulierement cette ligne Citation:
__________________
Gentoo/FreeBSD l'amitié Linuxo-Unix |
|
|
|
00
|
|
|
#11 |
|
Membre confirmé
![]() ![]() |
Tu as pensé a installer fail2ban ?
Onet |
|
|
00
|
|
|
#12 |
|
Membre actif
![]() |
Oui c'est fait. Mais, j'ai pas eu de nouveau types d'attaques comme celle-ci depuis.
|
|
|
00
|
|
|
#13 |
|
Membre éclairé
![]() Inscription : juin 2002 Messages : 376 ![]() |
Tu peux aussi (et vivement conseillé) interdire à ssh toute connexion en root. Ainsi seul la connexion par compte normaux est autorisé. Le root est accessible uniquement aux user, via su, membre du compte wheel.
__________________
www.kywyxy.net |
|
|
00
|
|
|
#14 | |
![]() ![]() Inscription : juillet 2004 Messages : 2 246 ![]() |
Citation:
Le compte root est présent sous toutes les distributions. Ton compte avec ton nom est déjà nettement moins fréquent. Ubuntu a choisi de ne pas mettre de mot de passe par défaut pour root. Elle encourage l'utilisation de sudo, c'est en partie à cause de cela.
__________________
Toutes les vertus des hommes se perdent dans l’intérêt comme les fleuves se perdent dans la mer. |
|
|
|
00
|
|
|
#15 |
|
Membre actif
![]() |
Oui, j'avais déjà interdit tous accès au compte root par ssh. :-)
|
|
|
00
|
|
|
#16 |
|
Membre confirmé
![]() ![]() |
un fail2ban + un mot de passe root composé de chiffre, lettre minuscules, lettres majuscules et caractères spéciaux est déja une très bonne sécurité. Perso, j'ai plusieurs dédiés qui tourne comme ca, et ca ne pose pas de souci
Onet |
|
|
00
|
|
|
#17 | ||
|
Membre éclairé
![]() Inscription : juin 2002 Messages : 376 ![]() |
Sur mon serveur en plus de fail2ban qui bloque une adresse ip à partir de 3 connexions j'ai ces regles iptables qui bloques à 4 (on ne sait jamais fail2ban pourrait planter ) :
Code :
__________________
www.kywyxy.net |
||
|
|
00
|
|
|
#18 | |||
|
Invité de passage
![]() Inscription : mars 2005 Messages : 1 ![]() |
Citation:
Rien d'inquiétant, ta machine renvoie juste un paquet pour dire au poste distant 80.8.244.143 "vous venez d'envoyer une requête TCP de manière non appropriée, je vous informe que je n'en tiendrai pas compte", ce que le pirate peut comprendre comme "l'attaque vient d'échouer[, try again]". |
|||
|
|
00
|
|
|
#19 |
|
Inscrit
Inscription : octobre 2006 Messages : 637 ![]() |
Pour les buffers overflow, il existe une parade : PaX et ses amis
Personnelement je pense que c'est le minimum sur un serveur. Sinon, je garde un oeil sur glsa.gentoo.org (entre autres)...
__________________
Q: Dois-je haïr et cogner sur Microsoft ? R: Non, vous n'êtes pas obligé. Non pas que Microsoft n'est pas écoeurant, mais il y avait une culture hacker bien avant Microsoft et il y en aura une bien après que Microsoft aura été de l'histoire ancienne. Toute énergie dépensée à haïr Microsoft serait mieux employée par vos compétences et votre passion. Écrivez du bon code, cela brisera suffisamment Microsoft sans polluer votre karma. Comment devenir un hacker ? par Eric Steven Raymond |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com