Du coup, comment puis-je avoir (à partir des logs de ma machine) plus d'informations sur ces tentatives de connection (utilisateur, date, etc...) ?
ben dans les logs de ta machine, tu as les infos, il faut juste filtrer.
dans l'extrait ovh, tu as une date/heure d'attaque vers d'autres machines.
on peut esperer que leur outil est 'rapide' donc l'attaque sortante a demarré peu de temps avant.
tu peux deja regarder de ce coté là.
ensuite, tu as reinstallé la machine, mais tu as peut-etre fait une sauvegarde "verolée"
pour pouvoir l'analyser.
regarde dans cette sauvegarde quels seraient les fichiers utilisés lors de cette attaque,
s'il le faut tu reinstalles la sauvegarde dans une machine virtuelle avec un reseau bidon sur lequel il n'y a rien d'autre,
avec de la chance, les scripts d'attaque se lanceront quand meme, tu pourras alors investiguer avec ps, top (enfin si ceux-ci n'ont pas été modifiés), tu vas alors trouver des noms de programmes/scripts.
ils vont avoir une date, generalement celle de la depose du fichier sur ta machine
avec cette date tu sauras quand l'attaque de ta machine a eu lieu.
puis tu retournes dans les logs pour savoir comment elle s'est passée.
enfin tout ca en esperant que l'attaque entrante n'ait pas eu lieu y 6 mois (sauf serveur critique, on garde rarement 6 mois de logs)
[^] # Re: Pas forcément une intrusion
Posté par NeoX . En réponse au message Piratage de mon serveur et détection d'intrusion. Évalué à 2.
ben dans les logs de ta machine, tu as les infos, il faut juste filtrer.
tu peux deja regarder de ce coté là.
regarde dans cette sauvegarde quels seraient les fichiers utilisés lors de cette attaque,
s'il le faut tu reinstalles la sauvegarde dans une machine virtuelle avec un reseau bidon sur lequel il n'y a rien d'autre,
avec de la chance, les scripts d'attaque se lanceront quand meme, tu pourras alors investiguer avec
ps,top(enfin si ceux-ci n'ont pas été modifiés), tu vas alors trouver des noms de programmes/scripts.ils vont avoir une date, generalement celle de la depose du fichier sur ta machine
avec cette date tu sauras quand l'attaque de ta machine a eu lieu.
enfin tout ca en esperant que l'attaque entrante n'ait pas eu lieu y 6 mois (sauf serveur critique, on garde rarement 6 mois de logs)