Quand une machine est compromise, il faut la débrancher du réseau, sauvegarder les données et la REINSTALLER en reformatant les partitions système.
Très souvent, l'attaque a réussi à cause d'un mot de passe faible.
J'ai un modem-routeur-firewall qui ne laisse passer que ssh. Derrière, j'ai ma machine principale qui fait également firewall et routeur vers mon réseau local.
Toute la journée, on est attaqué. Voici un extrait de /var/log/auth.log filtré par :
red robin rolo root rose server shell stephen steven
sybase system test tom user vampire web webmaster
william www www-data wwwrun yellow
Bien que cité une seule fois (sort -u), root est très sollicité.
Une parade consiste à supprimer la connexion directe de root par ssh. Pour cela, ajouter dans /etc/ssh/sshd_config :
PermitRootLogin no
AllowUsers pierre cathy # seuls pierre et cathy peuvent utiliser ssh
Si on a besoin de se connecter root, il faudra faire su et ainsi donner deux mots de passe bien choisis et très difficiles à trouver.
# Machine compromise
Posté par Pierre Jarillon (site web personnel) . En réponse au message Au secours!!!!. Évalué à 4.
Très souvent, l'attaque a réussi à cause d'un mot de passe faible.
J'ai un modem-routeur-firewall qui ne laisse passer que ssh. Derrière, j'ai ma machine principale qui fait également firewall et routeur vers mon réseau local.
Toute la journée, on est attaqué. Voici un extrait de /var/log/auth.log filtré par :
grep "Failed password" auth.log |cut -d: -f4 | cut -c35-| sed -e "s/ from//g"|sort -u
red robin rolo root rose server shell stephen steven
sybase system test tom user vampire web webmaster
william www www-data wwwrun yellow
Bien que cité une seule fois (sort -u), root est très sollicité.
Une parade consiste à supprimer la connexion directe de root par ssh. Pour cela, ajouter dans /etc/ssh/sshd_config :
PermitRootLogin no
AllowUsers pierre cathy # seuls pierre et cathy peuvent utiliser ssh
Si on a besoin de se connecter root, il faudra faire su et ainsi donner deux mots de passe bien choisis et très difficiles à trouver.