|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Membre à l'essai
![]() Inscription : décembre 2007 Messages : 132 ![]() |
Bonjour,
Je viens de m'apercevoir dans mon fichier /var/log/secure que j'ai des tentatives de connections d'utilisateurs inconnus...Serait ce une tentative de hack? Si oui, que puis je faire?. Merci |
|
|
00
|
|
|
#2 | ||
|
Membre éprouvé
![]() Ingénieur systèmes et réseaux Inscription : août 2007 Messages : 508 ![]() |
Visiblement, c'est une tentative de piratage. 210.216.90.246 essaie de se connecter en utilisant plusieurs noms : enzo, mathis, lucas, theo, etc. Voici ce que donne un whois :
Code :
|
||
|
00
|
|
|
#3 |
|
Membre éclairé
![]() ![]() |
Salut,
Tu devrais enlever l'adresse de ton Kimsufi, ça pourrait donner des idées a certains... Que faire ? Bien rien, juste vérifier que les mots de passes soient toujours actif (notamment celui du root parcequ'on peut l'enlever facilemment dans l'admin du Ks...). Si il a une IP fixe, il existe peut être moyen de bannir l'ip.
__________________
Bienvenue dans la matrice, attention à bien lire les règles... .::Mon espace perso developpez.com ::. |
|
|
00
|
|
|
#4 |
|
Membre chevronné
![]() Inscription : mai 2004 Messages : 818 ![]() |
salut
tu peux envoyer un message avec copie des logs a abuse@nomdesonfai surtout tu dois securiser ton serveur en utilisant fail2ban et et verifier la config de ton serveur (ne pas autoriser root a se connecter a distance, etc) a+ |
|
|
00
|
|
|
#5 |
|
Membre actif
![]() Inscription : avril 2008 Messages : 141 ![]() |
si tu veux t'amuser un peut.
tu peut aller voir du coté de snort, avec génération de réglés iptables automatique. Attention ce n'est pas simple a mettre en oeuvre, mais l'avantage est que tout peut etre bloquer ou autoriser de maniere totalement automatique |
|
|
00
|
|
|
#6 | ||
|
Membre éprouvé
![]() Administrateur Unix/Linux Inscription : avril 2008 Messages : 417 ![]() |
Citation:
__________________
Citation:
|
||
|
|
00
|
|
|
#7 |
|
Membre actif
![]() Inscription : avril 2008 Messages : 141 ![]() |
oui il me semble.
A voir du coté des ids actif regarde ici je ne sais plus si c'est celui la que j'avais utiliser, mais en tout cas ca ressemble |
|
|
00
|
|
|
#8 |
|
Membre à l'essai
![]() Inscription : décembre 2007 Messages : 132 ![]() |
Bonjour,
Merci pour votre aide... D'apres des recherches que j'avais fait, il pourrait aussi s'agir de scanneur...? En fait au niveau des protections, j'ai bien un anti brute force: cPHulk J'ai bien enlever le kinsufi...J'ai également banni l'ip... Je vais aller voir comment fonctionne snort... En tout cas merci! |
|
|
00
|
|
|
#9 | ||
|
Membre éprouvé
![]() Administrateur Unix/Linux Inscription : avril 2008 Messages : 417 ![]() |
Citation:
Je ne pense pas que Snort soit nécessaire dans ton cas (je pars du principe que tu n'as qu'un serveur web). Une bonne sécurisation d'Apache et des règles précises d'Iptables suffiront amplement Enjoy !
__________________
Citation:
|
||
|
|
00
|
|
|
#10 | ||
|
Membre émérite
![]() Inscription : mai 2004 Messages : 709 ![]() |
Ce genre de tentative d'accès est tout à fait normal pour un port ssh ouvert. D'expérience il faut en moyenne environ 30 minutes après l'ouverture d'un port ssh pour voir arriver des tentatives de connexions.
Si le nombre d'utilisateurs légitimes est limité (comme souvent), le plus simple est d'ajouter une directive dans le sshd_config: Code :
Autre piste: changer ton port ssh mais en général, avec ce qui précède, tu es déjà suffisamment protégé. Si vraiment la journalisation des tentatives avortées t'ennuient, un IDS comme Snort pourrait faire l'affaire mais un simple fail2ban suffit largement.
__________________
:q :q! :wq :w :w! :wq! :quit :quit! :help help helpquit quit quithelp :quitplease :quitnow :leave :shit ^X^C ^C ^D ^Z ^Q QUITDAMMIT Jabber: ripat at im.apinc.org |
||
|
|
00
|
|
|
#11 |
|
Membre Expert
![]() ![]() Inscription : juin 2006 Messages : 889 ![]() |
c'est quoi comme serveur pour te logger , parce que sinon fail2ban peut faire l'affaire.
|
|
|
00
|
|
|
#12 | ||
|
Membre à l'essai
![]() Inscription : décembre 2007 Messages : 132 ![]() |
Citation:
Cela est déjà fait en partie...j'ai bien désactivé l'accès direct en root, j'ai uniquement un utilisateur qui peut se connecter au ssh. comme anti-Brute force il y a CPHulk d'installé et en plus j'ai configuré iptables pour que s'il y a 3 connections échoués dans un espace de temps réduit, cela banni la personne. Citation:
Bonne soirée |
||
|
|
00
|
|
|
#13 | ||
|
Membre émérite
![]() ![]() Inscription : novembre 2007 Messages : 553 ![]() |
Le port est indiqué dans sshd_config
Code :
|
||
|
00
|
|
|
#14 |
|
Candidat au titre de Membre du Club
![]() Inscription : mai 2005 Messages : 28 ![]() |
il suffit de changer le numero de port dans le fichier sshd.conf ouu sshd_conf je sais plus, restarter le ssh, ensuite modifier en conséquence tes tables de routages avec le bon port.
|
|
|
00
|
|
|
#15 |
|
Membre confirmé
![]() Étudiant Inscription : mars 2006 Messages : 175 ![]() |
je confirme apres l'annonce de la faille de securite avec les cles RSA de ssh,
j'ai eu une multitude de connexion en provenance de chine et du japon qui tentait de se connecter (sur un serveur mis a jour) un changement de port du serveur ssh, a ete radical, plus une seule tentative de connexion |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com