• [^] # Re: Pas forcément une intrusion

    Posté par . En réponse au message Piratage de mon serveur et détection d'intrusion. Évalué à 3.

    C'est vrai que ce scénario fait un peu théorie du complot. Mais ce qui me fait pencher sur ce scénario c'est cela : http://pastebin.com/RXzgKmD0 (extrait du /var/log/auth).
    J'héberge sur ce serveur mon petit neveu Ernest. Étant donné son âge, il est impossible qu'il se soit loggé par ssh à 4h du matin. Par contre, le robot semblait connaître le mot de passe à l'avance puisqu'il a réussi à se connecter dés la première tentative.

    Si tu regardes le reste de l’extrait de /var/auth/log, tu peux constater que juste avant, la même adresse (185.25.151.145 — qui n’est probablement pas celle de la machine de ton petit neveu, tu peux essayer un whois dessus pour voir à qui elle appartient) a essayé successivement "erling", "erma", "ermolaev" (sans succès puisque ta machine n’a pas de comptes utilisateurs avec ces noms). Après avoir réussi à se connecter avec "ernest", elle a d’ailleurs continué avec "ernest21" et "ernestina"...

    Ça ressemble donc beaucoup plus à un scan bête et méchant avec un dictionnaire de noms d’utilisateurs qu’à une attaque ciblée.

    Quant à savoir comment l’attaquant a pu trouver le mot de passe de "ernest" à la première tentative de connexion avec ce nom-là : es-tu sûr que c’est la première tentative ? Je soupçonne que tu si tu remontes plus loin dans les logs, tu en verras beaucoup d’autres.

    Pour éviter que la même chose ne se reproduise, fail2ban est effectivement une bonne solution. Éviter les mots de passe trop faibles serait aussi une bonne chose, et se passer de mots de passe pour n’utiliser que l’authentification par clefs en serait une encore meilleure.