Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 21/01/2008, 08h39   #1
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Par défaut Attaque massive ?

Bonjour

Dans mon auth.log j'ai plein de lignes de la forme :
Code :
1
2
3
Jan 21 00:40:19 iutb-geii-bo4 sshd[14311]: Did not receive identification string from 212.122.184.250
Jan 21 00:49:09 iutb-geii-bo4 sshd[14312]: Failed password for root from 212.122.184.250 port 48433 ssh2
Jan 21 00:49:10 iutb-geii-bo4 sshd[14314]: Invalid user fluffy from 212.122.184.250
Toujours le même PC depuis hier quand ce fichier a été créé !

J'ai mis dans /etc/hosts.deny :C'est bon ?
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 08h56   #2
Membre émérite
 
Avatar de goldkey
 
Inscription : mars 2003
Messages : 795
Détails du profil
Informations personnelles :
Âge : 31

Informations forums :
Inscription : mars 2003
Messages : 795
Points : 842
Points : 842
Troumad,

Pourquoi ne met tu pas en place Fail2ban sur ta station afin de blacklister les IP effectuant des attaques par brute force ??

Citation:
Envoyé par troumad Voir le message
J'ai mis dans /etc/hosts.deny :C'est bon ?
Oui c'est bon, avec ca tu es tranquille
goldkey est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 09h03   #3
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Citation:
Envoyé par goldkey Voir le message
Troumad,

Pourquoi ne met tu pas en place Fail2ban sur ta station afin de blacklister les IP effectuant des attaques par brute force ??
Il faudra peut-être que je cherche à savoir comment l'utiliser ! Je n'étais jamais tombé face à ce problème
Citation:
Envoyé par goldkey Voir le message
Oui c'est bon, avec ça tu es tranquille
Merci !
Dans l'affaire, il a tellement
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 09h09   #4
Membre émérite
 
Avatar de goldkey
 
Inscription : mars 2003
Messages : 795
Détails du profil
Informations personnelles :
Âge : 31

Informations forums :
Inscription : mars 2003
Messages : 795
Points : 842
Points : 842
Citation:
Envoyé par troumad Voir le message
Il faudra peut-être que je cherche à savoir comment l'utiliser ! Je n'étais jamais tombé face à ce problème
Rien de plus simple...fail2ban est fourni en package avec la plupart des distributions.
De plus un fichier de configuration par défaut est fourni pour ne pas te casser la tete.
Sur le site de fail2ban tu trouveras toutes les infos necessaire.

Cela t'evitera bien des soucis
goldkey est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 09h43   #5
Membre expérimenté
 
Avatar de freemanbubu
 
Inscription : mars 2007
Messages : 577
Détails du profil
Informations forums :
Inscription : mars 2007
Messages : 577
Points : 560
Points : 560
Salut,

J'ai deja repéré ce genre d'attaque sur mon FTP (ma passerelle a automatiquement blacklisté l'IP d'origine)

Question : pourquoi moi??
Est-ce qu'il s'agit de robots qui choisissent des IP aléatoires? comment l'attaquant sait-il que j'ai un FTP en ligne (FTP perso, pas un truc de FAI) ?
freemanbubu est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 11h09   #6
Membre émérite
 
Avatar de goldkey
 
Inscription : mars 2003
Messages : 795
Détails du profil
Informations personnelles :
Âge : 31

Informations forums :
Inscription : mars 2003
Messages : 795
Points : 842
Points : 842
Citation:
Envoyé par freemanbubu Voir le message
Question : pourquoi moi??
Est-ce qu'il s'agit de robots qui choisissent des IP aléatoires? comment l'attaquant sait-il que j'ai un FTP en ligne (FTP perso, pas un truc de FAI) ?
Evidemment ce sont des robots qui scan des IP's plus ou moins aléatoirement.
Une fois que ces robots ont repéré un service d'ouvert sur ton IP (cas des IP fixe) ils reviendront régulièrement
goldkey est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 11h27   #7
Membre expérimenté
 
Avatar de freemanbubu
 
Inscription : mars 2007
Messages : 577
Détails du profil
Informations forums :
Inscription : mars 2007
Messages : 577
Points : 560
Points : 560
osef, je suis en IP dynamique

Mais c'est vrai que ce genre d'attaque est violente, j'affichais le log en temps réel au moment ou sa c'est produit (coup de chance ), et les tentatives d'accès en boucle, impressionnant

Ce qui est curieux aussi, c'est que lorsque j'ai pris mon abonnement internet, le 2 premiers mois, le filtre de détection/prévention d'intrusion à bloqué une masse d'IP (plus de 100 en tout) qui tentaient des attaques sur différent protocoles, depuis, quasiment plus rien (sauf pour le FTP récemment)
freemanbubu est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/01/2008, 12h05   #8
Expert Confirmé
 
Avatar de Katyucha
 
Inscription : mars 2004
Messages : 3 109
Détails du profil
Informations personnelles :
Âge : 31
Localisation : Allemagne

Informations forums :
Inscription : mars 2004
Messages : 3 109
Points : 3 313
Points : 3 313
Un scan de port sur un sous réseau complet + récupération des ips avec une liste de port ouvert : 20/21, 139 (partage bilou)....etc
Et après, on lance l'attaque de force brute...
Aussi simple que cela

Pour tester vos mots de passe, invitez John
__________________
Ancien Rédacteur Linux && Unix / Nouveau retraité de DVP
The UNIX way of sex:
gunzip;strip;touch;finger;mount;fsck;more;yes;umount;sleep

Je ne réponds ni aux messages privées, ni aux messages plein de fautes...
Katyucha est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/01/2008, 16h11   #9
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Je l'installe sur mes deux serveurs et dès que j'ai le temps je regarde ce qu'il fait et ce que je peux vérifier...
J'espère qu'il n'est pas trop gourmand en CPU : mes serveurs sont de vieux PC...
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/01/2008, 22h30   #10
ovh
Rédacteur
 
Avatar de ovh
 
Homme
Ingénieur développement logiciels
Inscription : mai 2002
Messages : 3 725
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 34
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels

Informations forums :
Inscription : mai 2002
Messages : 3 725
Points : 6 310
Points : 6 310
Si c'est un serveur ssh privé, change le port par défaut (22) en un autre numéro (> 1024) que tu connais, les attaques cesseront aussitôt
Dans sshd.conf c'est la directive Port.
__________________
Tutoriels sur les UPS, e-commerce, PHP, critiques de livres...

Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles.
Je n'ai rien à voir avec la société www.ovh.com !
ovh est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/01/2008, 13h08   #11
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Si on plus, on modifie du côté client le fichier /etc/ssh_config de la même façon, ça ne devrait pas trop gêner.
Je vais tester : modifier tous ces paramètres sur mes serveurs/clients.
Le changement de port n'est pas très pratique côté client : scp -P1024 d'un côté, ssh -p 1024 de l'autre. Deux protocoles que j'utilise, deux utilisations différentes des paramètres
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/01/2008, 13h15   #12
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Argh !

J'avais oublié que je ne suis maitre du firewall professionnel... J'ai tout passé en autre chose que 22 et je ne peux plus accéder à rien...
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/01/2008, 13h39   #13
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Citation:
Envoyé par Katyucha Voir le message
Pour tester vos mots de passe, invitez John
En TP Linux avec des étudiants, mon collègue (on es 2 prof pour 25 étudiants) s'est amusé à donner les mots de passe des étudiants. Ça leur a fait peur

Sur une autre liste, il y a un papa qui a testé le mot de passe de sa fille avec : il a eu peur. Tout d'abord, pourquoi avoir choisi ce mot et ensuite, il était trop simple.
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/01/2008, 15h30   #14
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Code :
grep Failed /var/log/auth.log | grep ssh
Et la peur se transforme en terreur !
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 23/01/2008, 16h57   #15
Rédacteur/Modérateur
 
Avatar de troumad
 
Homme Bernard SIAUD
Enseignant
Inscription : novembre 2003
Messages : 4 400
Détails du profil
Informations personnelles :
Nom : Homme Bernard SIAUD
Âge : 44
Localisation : France, Rhône (Rhône Alpes)

Informations professionnelles :
Activité : Enseignant
Secteur : Enseignement

Informations forums :
Inscription : novembre 2003
Messages : 4 400
Points : 4 943
Points : 4 943
Bonjour

Je vais créer un nouveau fil sur fail2ban : j'ai des problèmes...
__________________
Modérateur Mandriva Linux
Amicalement VOOotre
Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
Mes tutoriels
troumad est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 05h46.


 
 
 
 
Partenaires

Hébergement Web