|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Bonjour
Dans mon auth.log j'ai plein de lignes de la forme : Code :
J'ai mis dans /etc/hosts.deny :C'est bon ?
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
||
|
|
00
|
|
|
#2 | |
|
Membre émérite
![]() Inscription : mars 2003 Messages : 795 ![]() |
Troumad,
Pourquoi ne met tu pas en place Fail2ban sur ta station afin de blacklister les IP effectuant des attaques par brute force ?? Citation:
|
|
|
|
00
|
|
|
#3 | |
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Citation:
Merci ! Dans l'affaire, il a tellement
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
|
|
|
00
|
|
|
#4 | |
|
Membre émérite
![]() Inscription : mars 2003 Messages : 795 ![]() |
Citation:
De plus un fichier de configuration par défaut est fourni pour ne pas te casser la tete. Sur le site de fail2ban tu trouveras toutes les infos necessaire. Cela t'evitera bien des soucis |
|
|
|
00
|
|
|
#5 |
|
Membre expérimenté
![]() Inscription : mars 2007 Messages : 577 ![]() |
Salut,
J'ai deja repéré ce genre d'attaque sur mon FTP (ma passerelle a automatiquement blacklisté l'IP d'origine) Question : pourquoi moi?? Est-ce qu'il s'agit de robots qui choisissent des IP aléatoires? comment l'attaquant sait-il que j'ai un FTP en ligne (FTP perso, pas un truc de FAI) ? |
|
|
00
|
|
|
#6 | |
|
Membre émérite
![]() Inscription : mars 2003 Messages : 795 ![]() |
Citation:
Une fois que ces robots ont repéré un service d'ouvert sur ton IP (cas des IP fixe) ils reviendront régulièrement
|
|
|
|
00
|
|
|
#7 |
|
Membre expérimenté
![]() Inscription : mars 2007 Messages : 577 ![]() |
osef, je suis en IP dynamique
Mais c'est vrai que ce genre d'attaque est violente, j'affichais le log en temps réel au moment ou sa c'est produit (coup de chance Ce qui est curieux aussi, c'est que lorsque j'ai pris mon abonnement internet, le 2 premiers mois, le filtre de détection/prévention d'intrusion à bloqué une masse d'IP (plus de 100 en tout) qui tentaient des attaques sur différent protocoles, depuis, quasiment plus rien |
|
|
00
|
|
|
#8 |
|
Expert Confirmé
![]() Inscription : mars 2004 Messages : 3 109 ![]() |
Un scan de port sur un sous réseau complet + récupération des ips avec une liste de port ouvert : 20/21, 139 (partage bilou)....etc
Et après, on lance l'attaque de force brute... Aussi simple que cela Pour tester vos mots de passe, invitez John
__________________
Ancien Rédacteur Linux && Unix / Nouveau retraité de DVP The UNIX way of sex: gunzip;strip;touch;finger;mount;fsck;more;yes;umount;sleep Je ne réponds ni aux messages privées, ni aux messages plein de fautes... |
|
|
00
|
|
|
#9 |
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Je l'installe sur mes deux serveurs et dès que j'ai le temps je regarde ce qu'il fait et ce que je peux vérifier...
J'espère qu'il n'est pas trop gourmand en CPU : mes serveurs sont de vieux PC...
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
|
|
00
|
|
|
#10 |
![]() ![]() Ingénieur développement logiciels Inscription : mai 2002 Messages : 3 725 ![]() |
Si c'est un serveur ssh privé, change le port par défaut (22) en un autre numéro (> 1024) que tu connais, les attaques cesseront aussitôt
Dans sshd.conf c'est la directive Port.
__________________
Tutoriels sur les UPS, e-commerce, PHP, critiques de livres... Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles. Je n'ai rien à voir avec la société www.ovh.com ! |
|
|
00
|
|
|
#11 |
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Si on plus, on modifie du côté client le fichier /etc/ssh_config de la même façon, ça ne devrait pas trop gêner.
Je vais tester : modifier tous ces paramètres sur mes serveurs/clients. Le changement de port n'est pas très pratique côté client : scp -P1024 d'un côté, ssh -p 1024 de l'autre. Deux protocoles que j'utilise, deux utilisations différentes des paramètres
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
|
|
00
|
|
|
#12 |
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Argh !
J'avais oublié que je ne suis maitre du firewall professionnel... J'ai tout passé en autre chose que 22 et je ne peux plus accéder à rien...
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
|
|
00
|
|
|
#13 | |
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Citation:
Sur une autre liste, il y a un papa qui a testé le mot de passe de sa fille avec : il a eu peur. Tout d'abord, pourquoi avoir choisi ce mot et ensuite, il était trop simple.
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
|
|
|
00
|
|
|
#14 |
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Code :
grep Failed /var/log/auth.log | grep ssh
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
|
|
00
|
|
|
#15 |
![]() ![]() Bernard SIAUDEnseignant Inscription : novembre 2003 Messages : 4 400 ![]() |
Bonjour
Je vais créer un nouveau fil sur fail2ban : j'ai des problèmes...
__________________
Modérateur Mandriva Linux Amicalement VOOotre Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org Mes tutoriels |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com