• # Il m'est arrivé un truc similaire

    Posté par . En réponse au journal Tentative de hack ?. Évalué à 7.

    Il y a quelques mois, en me connectant comme d'habitude je vois : last login from truc.ucalgary.ca. Comme je n'ai jamais été de ma vie dans ce patelin, je me suis dit que quelque chose n'allait pas. J'ai donc fouillé les logs. J'ai vu des connexions depuis deux ip totalement étrangères et le pire étant qu'ils se sont apparemment connecté directement mais mon bon login et mon bon mot de passe (qui est toujours du style random()). D'habitude je mets toujours un pare-feu pour limiter les connexions aux quelques adresses depuis lesquelles je suis susceptible de me connecter, mais là coup de paresse après une installation toute fraîche, je n'avais pas encore remis les bonnes règles. Ce qui m'étonne le plus dans l'affaire est que je n'ai strictement aucune idée comment ils ont obtenu la triplette IP/login/mot de passe. Soit un jour je me suis connecté sur une machine qui avait un key logger, soit une institution où j'ai un compte s'est fait pirater. J'aimerais beaucoup connaître l'explication exacte. Pour la petite histoire, j'ai vu dans mon history ce qu'à tenté de faire un petit malin. Il a visiblement tenté de passer root sans succès, et s'est rabattu dans ~/.ssh/known_hosts et il a tenté d'aller voir les autres machines (sans succès). Pas de dégât visible, ni de compromission au-delà de ça, mais par sécurité j'ai tout de même tout reformaté et changé tous mes mots de passe.
    Ce genre de mésaventure donne une bonne leçon. Je suis encore plus attentif maintenant qu'auparavant.