• # \o_ moi

    Posté par (site web personnel) . En réponse au journal Tentative de hack ?. Évalué à 8.

    Oui, moi aussi ça m'est arrivé.

    Par contre c'était entièrement de ma faute.

    Je suis en Mandriva Cooker (version de dev) et j'ai eu le malheur de faire la mise à jour de ma Cooker au moment où un des packageurs avait merdé le package de freetype (Ce package défectueux l'a été moins de 20 mnutes sur les dépot rpm mais j'ai pas eu de bol). Ce package défectuex entrainait des ralentissements énormes de la réactivté des applications. Bien sûr je ne savais pas que c'était ça donc j'ai eu l'idée de créer rapidement un compte de test pour voir si un utilisateur avec une conf vierge avait ce problème. Un 'chti coup de useradd avec logn 'test' et pass 'test'. Hop ça marche, ça rame pas. J'en parle à un employé MandrivaSoft et mon problème rentre dans l'ordre et bien sûr j'oublie le nouveau compte créé.

    Mais j'ai été très con car d'une, j'ai un serveur ssh configuré sur ma machine et non limité à un seul compte donc mon compte 'test' était utilisable pour se connecter, de deux, j'ai utilisé les login et mot de passe les plus con du monde et trois, je n'ai pas supprimé le compte après test.

    Le lendemain matin au réveil, même chose, je vois mon gkrellm au taquet. Je fait vite un 'top' et je vois un 'pscan" qui tourne en bouffant 100% du CPU. Arggggg ! pscan ! Je me suis dis "p" comme password ! Je fais un who et je vois que 'test' est logué et là je me rends compte de ma connerie. Je kill sa session ssh, je kill le serveur ssh, je débranche la prise et je commence à voir ce que le script-kiddies a fait.

    Premier constat, il est toujours resté loggué en 'test' (ouf ! ce compte n'a aucun droit). Un petit tour dans /var/log/message m'apprends comme d'habitude que plein de script-kiddies ont essayé de se connecter sur mon ssh sans succès et avec pourtant des centaines de tentatives et j'apprends aussi que mon script kiddies a essayé test/test au premier coup et il a gagné \o/

    Petit tour dans ~test et là je vois le kit du petit script-kiddies laissé sur place. Je recherche les fichiers appartenant au compte 'test' et je trouve d'autres fichiers dans /var/tmp, pas grand chose en fait. Après analyse, j'ai l'ip de mon pirate, le nom de son club de H4CK3RS, ce qu'il faisait sur mon ordi à savoir scanner d'autres machines avec un dictionnaire de mots de passe et aussi avait hébergé un serveur irc pour discuté avec les potes de son club des prochaines attaques qu'ils allaient faire. A part ça, rien n'a été touché et il était connecté depuis moins de 20 minutes.

    En tout cas, maintenant j'ai limité mon serveur ssh à un compte avec un vrai mot de passe et je ne créé plus de compte temporaire ou alors j'utilise des vrais mots de passe :)

    Par contre, toi vu qu'il semble s'être connecté avec ton compte, il a eu accès à tes données donc vérifie bien qu'il n'a pas pu avoir accès à un fichier de mots de passe, de numéro de compte en banque,... car là c'est plus dangereux.

    Un conseil, lance un John The Ripper sur tn fichier de mot de passe pour voir si ton mot de passe arrive à être cracké facilement. N'hésites pas à aider John The Ripper en lui donnant des dictionnaires (français, des mots de ta page-web,...). Le maillon faible est souvent le mot de passe. Dans mon école on avait lancé John The Ripper et en 2 jours la moitié des mots de passe avait été crackés (dont quelques profs).

    L'association LinuxFr ne saurait être tenue responsable des propos légalement repréhensibles ou faisant allusion à l'évêque de Rome, au chef de l'Église catholique romaine ou au chef temporel de l'État du Vatican et se trouvant dans ce commentaire