IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Attaque massive ?


Sujet :

Sécurité

  1. #1
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut Attaque massive ?
    Bonjour

    Dans mon auth.log j'ai plein de lignes de la forme :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    Jan 21 00:40:19 iutb-geii-bo4 sshd[14311]: Did not receive identification string from 212.122.184.250
    Jan 21 00:49:09 iutb-geii-bo4 sshd[14312]: Failed password for root from 212.122.184.250 port 48433 ssh2
    Jan 21 00:49:10 iutb-geii-bo4 sshd[14314]: Invalid user fluffy from 212.122.184.250
    Toujours le même PC depuis hier quand ce fichier a été créé !

    J'ai mis dans /etc/hosts.deny :C'est bon ?
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  2. #2
    Membre émérite
    Avatar de goldkey
    Profil pro
    Inscrit en
    Mars 2003
    Messages
    802
    Détails du profil
    Informations personnelles :
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Mars 2003
    Messages : 802
    Par défaut
    Troumad,

    Pourquoi ne met tu pas en place Fail2ban sur ta station afin de blacklister les IP effectuant des attaques par brute force ??

    Citation Envoyé par troumad Voir le message
    J'ai mis dans /etc/hosts.deny :C'est bon ?
    Oui c'est bon, avec ca tu es tranquille

  3. #3
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Citation Envoyé par goldkey Voir le message
    Troumad,

    Pourquoi ne met tu pas en place Fail2ban sur ta station afin de blacklister les IP effectuant des attaques par brute force ??
    Il faudra peut-être que je cherche à savoir comment l'utiliser ! Je n'étais jamais tombé face à ce problème
    Citation Envoyé par goldkey Voir le message
    Oui c'est bon, avec ça tu es tranquille
    Merci !
    Dans l'affaire, il a tellement
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  4. #4
    Membre émérite
    Avatar de goldkey
    Profil pro
    Inscrit en
    Mars 2003
    Messages
    802
    Détails du profil
    Informations personnelles :
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Mars 2003
    Messages : 802
    Par défaut
    Citation Envoyé par troumad Voir le message
    Il faudra peut-être que je cherche à savoir comment l'utiliser ! Je n'étais jamais tombé face à ce problème
    Rien de plus simple...fail2ban est fourni en package avec la plupart des distributions.
    De plus un fichier de configuration par défaut est fourni pour ne pas te casser la tete.
    Sur le site de fail2ban tu trouveras toutes les infos necessaire.

    Cela t'evitera bien des soucis

  5. #5
    Membre émérite Avatar de freemanbubu
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 576
    Par défaut
    Salut,

    J'ai deja repéré ce genre d'attaque sur mon FTP (ma passerelle a automatiquement blacklisté l'IP d'origine)

    Question : pourquoi moi??
    Est-ce qu'il s'agit de robots qui choisissent des IP aléatoires? comment l'attaquant sait-il que j'ai un FTP en ligne (FTP perso, pas un truc de FAI) ?

  6. #6
    Membre émérite
    Avatar de goldkey
    Profil pro
    Inscrit en
    Mars 2003
    Messages
    802
    Détails du profil
    Informations personnelles :
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Mars 2003
    Messages : 802
    Par défaut
    Citation Envoyé par freemanbubu Voir le message
    Question : pourquoi moi??
    Est-ce qu'il s'agit de robots qui choisissent des IP aléatoires? comment l'attaquant sait-il que j'ai un FTP en ligne (FTP perso, pas un truc de FAI) ?
    Evidemment ce sont des robots qui scan des IP's plus ou moins aléatoirement.
    Une fois que ces robots ont repéré un service d'ouvert sur ton IP (cas des IP fixe) ils reviendront régulièrement

  7. #7
    Membre émérite Avatar de freemanbubu
    Profil pro
    Inscrit en
    Mars 2007
    Messages
    576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2007
    Messages : 576
    Par défaut
    osef, je suis en IP dynamique

    Mais c'est vrai que ce genre d'attaque est violente, j'affichais le log en temps réel au moment ou sa c'est produit (coup de chance ), et les tentatives d'accès en boucle, impressionnant

    Ce qui est curieux aussi, c'est que lorsque j'ai pris mon abonnement internet, le 2 premiers mois, le filtre de détection/prévention d'intrusion à bloqué une masse d'IP (plus de 100 en tout) qui tentaient des attaques sur différent protocoles, depuis, quasiment plus rien (sauf pour le FTP récemment)

  8. #8
    Expert confirmé
    Avatar de Katyucha
    Femme Profil pro
    DevUxSecScrumOps Full Stack Bullshit
    Inscrit en
    Mars 2004
    Messages
    3 287
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Irlande

    Informations professionnelles :
    Activité : DevUxSecScrumOps Full Stack Bullshit

    Informations forums :
    Inscription : Mars 2004
    Messages : 3 287
    Par défaut
    Un scan de port sur un sous réseau complet + récupération des ips avec une liste de port ouvert : 20/21, 139 (partage bilou)....etc
    Et après, on lance l'attaque de force brute...
    Aussi simple que cela

    Pour tester vos mots de passe, invitez John

  9. #9
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Je l'installe sur mes deux serveurs et dès que j'ai le temps je regarde ce qu'il fait et ce que je peux vérifier...
    J'espère qu'il n'est pas trop gourmand en CPU : mes serveurs sont de vieux PC...
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  10. #10
    ovh
    ovh est déconnecté
    Rédacteur
    Avatar de ovh
    Homme Profil pro
    Architecte devops web full stack
    Inscrit en
    Mai 2002
    Messages
    3 842
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Architecte devops web full stack

    Informations forums :
    Inscription : Mai 2002
    Messages : 3 842
    Par défaut
    Si c'est un serveur ssh privé, change le port par défaut (22) en un autre numéro (> 1024) que tu connais, les attaques cesseront aussitôt
    Dans sshd.conf c'est la directive Port.

    Tutoriels sur les UPS, e-commerce, PHP, critiques de livres...

    Pensez à consulter les FAQs et les cours et tutoriels.
    FAQ Linux - Cours et tutoriels Linux - FAQ PHP - Cours et tutoriels PHP
    Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles.

    Je n'ai rien à voir avec la société www.ovh.com !

  11. #11
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Si on plus, on modifie du côté client le fichier /etc/ssh_config de la même façon, ça ne devrait pas trop gêner.
    Je vais tester : modifier tous ces paramètres sur mes serveurs/clients.
    Le changement de port n'est pas très pratique côté client : scp -P1024 d'un côté, ssh -p 1024 de l'autre. Deux protocoles que j'utilise, deux utilisations différentes des paramètres
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  12. #12
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Argh !

    J'avais oublié que je ne suis maitre du firewall professionnel... J'ai tout passé en autre chose que 22 et je ne peux plus accéder à rien...
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  13. #13
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Citation Envoyé par Katyucha Voir le message
    Pour tester vos mots de passe, invitez John
    En TP Linux avec des étudiants, mon collègue (on es 2 prof pour 25 étudiants) s'est amusé à donner les mots de passe des étudiants. Ça leur a fait peur

    Sur une autre liste, il y a un papa qui a testé le mot de passe de sa fille avec : il a eu peur. Tout d'abord, pourquoi avoir choisi ce mot et ensuite, il était trop simple.
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  14. #14
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    grep Failed /var/log/auth.log | grep ssh
    Et la peur se transforme en terreur !
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  15. #15
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 57
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Bonjour

    Je vais créer un nouveau fil sur fail2ban : j'ai des problèmes...
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

Discussions similaires

  1. Réponses: 6
    Dernier message: 01/11/2009, 10h03
  2. Firewall et attaques massives
    Par ArseNic dans le forum Hardware
    Réponses: 6
    Dernier message: 16/02/2006, 20h14
  3. [Kylix] Kylix attaque Mysql ?
    Par nahmsath dans le forum EDI
    Réponses: 9
    Dernier message: 12/08/2002, 20h37

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo