• # Intrusion

    Posté par . En réponse au journal Réagir en cas d'intrusion. Évalué à 6.

    Il y a un certain temps un pirate avait réussi à rentrer dans mon ordinateur en se connectant tout bêtement en ssh. J'ai remarqué la chose quand lorsque je me suis connecté le shell m'a affirmé que je m'étais connecté depuis une adresse canadienne la fois précédente ... Première chose, j'ai coupé le réseau, puis j'ai commencé à regarder les logs. Et là surprise je vois qu'il s'est connecté directement sur la bonne IP avec mon nom d'utilisateur (non trivial) et mon mot de passe (qui ressemble à une sortie de random), et ce du premier coup. En regardant les historiques du shell, j'ai vu qu'il a essayé 1) de passer en root, mais sans succès 2) de se connecter sur des serveurs présents dans known_hosts, mais pas avec mon login, avec celui d'une autre personne ! Après ces échecs il a abandonné. J'ai aussi eu une connexion depuis la Russie. N'ayant que moyennement confiance dans mon ordinateur, j'ai réinstallé ma distribution avec un formatage bien propre, j'ai changé tous mes mots de passe, j'ai écrit aux administrateurs des réseaux d'où les attaques sont provenues et j'ai mis un pare-feu sur mon port ssh en limitant l'accès à certaines adresses connues. Cependant je ne m'explique toujours pas par quel miracle il a réussi à obtenir mes coordonnées exactes. Je n'ai jamais donné mon mot de passe à personne ni même écrit où que ce soit. La seule hypothèse imaginable serait de m'être connecté depuis un ordinateur lui-même vérolé.