Les scripts tentent des login standard uniquement.
Euh, non.
De la même manière que les scripts peuvent1 faire du brute-force de mot de passe, ils peuvent aussi faire du brute-force de login, en testant un nombre virtuellement illimité de noms soit issus de dictionnaires, soit générés à la volée (ou une combinaison des deux).
Les scripts peuvent aussi s’adapter dynamiquement à l’hôte attaqué — comme mentionné plus haut, j’en ai vu qui tentent de dériver un nom de login depuis le nom d’hôte, ce qui est certes assez simpliste mais ça ne m’étonnerait pas que ça marche sur certaines machines — et on peut facilement imaginer des dérivations plus complexes.
Miser sur le fait que l’attaquant ne trouvera pas le login, c’est une mauvaise idée.
Reste ensuite la barrière du mot de passe.
Du coup, c’est la seule barrière réelle.
1 En l’absence de contre-mesures interdisant les tentatives répétées de connexion, du moins.
[^] # Re: Mes serveurs n'intéressent personnes
Posté par gouttegd . En réponse au journal Statistiques de tentatives de connexion SSH par des bots. Évalué à 4.
Euh, non.
De la même manière que les scripts peuvent1 faire du brute-force de mot de passe, ils peuvent aussi faire du brute-force de login, en testant un nombre virtuellement illimité de noms soit issus de dictionnaires, soit générés à la volée (ou une combinaison des deux).
Les scripts peuvent aussi s’adapter dynamiquement à l’hôte attaqué — comme mentionné plus haut, j’en ai vu qui tentent de dériver un nom de login depuis le nom d’hôte, ce qui est certes assez simpliste mais ça ne m’étonnerait pas que ça marche sur certaines machines — et on peut facilement imaginer des dérivations plus complexes.
Miser sur le fait que l’attaquant ne trouvera pas le login, c’est une mauvaise idée.
Du coup, c’est la seule barrière réelle.
1 En l’absence de contre-mesures interdisant les tentatives répétées de connexion, du moins.