• # Failed password for

    Posté par . En réponse au journal Statistiques de tentatives de connexion SSH par des bots. Évalué à 1.

    J'ai tenté le script du journal et je m'étonnais de ne pas avoir d'entrées pour root.

    Après vérification, les tentatives en root apparaissent dans les logs sous la forme "Failed password for root".

    Peut-être est-ce dû au fait que j'ai configuré mon sshd_config avec le permitRootLogin à no ?

    Dans tous les cas, j'ai rajouté cette string dans la regex et j'en ai profité pour réécrire la commande en enlevant les pipes (mais en en rajoutant un pour prendre en compte les auth.log.* gzippés), et ça me donne ça :

    zcat -f /var/log/auth.log* | \
    perl -lne '/(?:Invalid user|Failed password for) (\S+)/ and $u{1ドル}++;
    END{print "$u{$_}:$_" foreach (sort {$u{$a} <=> $u{$b}} keys %u)}'
    

    Sur 3 serveurs ça me donne ça (20 dernières lignes) :

    166:dev
    171:minecraft
    185:jenkins
    206:testuser
    211:nagios
    229:hadoop
    235:www
    242:guest
    309:mysql
    359:deploy
    380:ftpuser
    390:git
    489:oracle
    774:user
    811:postgres
    872:ubuntu
    1103:test
    1783:admin
    63143:invalid
    139012:root

    -

    190:administrator
    192:teamspeak
    198:minecraft
    207:web
    221:testuser
    234:www
    251:guest
    261:nagios
    328:mysql
    433:ftpuser
    454:deploy
    459:git
    499:oracle
    878:user
    1002:postgres
    1009:ubuntu
    1186:test
    1903:admin
    69090:invalid
    127322:root

    -

    145:dev
    148:server
    164:minecraft
    178:testuser
    183:hadoop
    186:nagios
    196:guest
    198:www
    310:deploy
    356:git
    410:mysql
    489:ftpuser
    578:oracle
    794:ubuntu
    833:postgres
    874:user
    1035:test
    1572:admin
    55651:invalid
    130604:root

    Amusant de voir que des serveurs avec des rôles différents, sur des réseaux différents, et une exposition différentes ont finalement des résultats assez similaires.