• # Machine compromise

    Posté par (site web personnel) . En réponse au message Au secours!!!!. Évalué à 4.

    Quand une machine est compromise, il faut la débrancher du réseau, sauvegarder les données et la REINSTALLER en reformatant les partitions système.
    Très souvent, l'attaque a réussi à cause d'un mot de passe faible.
    J'ai un modem-routeur-firewall qui ne laisse passer que ssh. Derrière, j'ai ma machine principale qui fait également firewall et routeur vers mon réseau local.
    Toute la journée, on est attaqué. Voici un extrait de /var/log/auth.log filtré par :

    grep "Failed password" auth.log |cut -d: -f4 | cut -c35-| sed -e "s/ from//g"|sort -u

    red robin rolo root rose server shell stephen steven
    sybase system test tom user vampire web webmaster
    william www www-data wwwrun yellow

    Bien que cité une seule fois (sort -u), root est très sollicité.
    Une parade consiste à supprimer la connexion directe de root par ssh. Pour cela, ajouter dans /etc/ssh/sshd_config :

    PermitRootLogin no
    AllowUsers pierre cathy # seuls pierre et cathy peuvent utiliser ssh

    Si on a besoin de se connecter root, il faudra faire su et ainsi donner deux mots de passe bien choisis et très difficiles à trouver.