Qui te dit qu'il s'agit de la société en question ?
En effet, quand je regarde sur google ce qui se dit sur la société en question, on m'dit que c'est la plus grosse société de sécu de Chine… soit.
Quand je fais un whois sur l'adresse IP en question:
route: 121.8.0.0/13
descr: From Guangdong Network of ChinaTelecom
Donc il s'agit d'une IP attribuée par un FAI. Les grosses entreprises ont généralement leurs propres blocs d'IP et le nom de la boite y est généralement associé.
Premier élément qui pousse à croire qu'il ne s'agit pas réellement de la société en question.
Concernant le Apache 2.2.9 sur le port 81, j'opterai pour un bon vieux Honeypot.
Cet autre élément en main, je pencherai plus pour le scénario suivant: il s'agit bien d'une boite de sécu. Ils ont une box à bordel qu'il laisse sur cette IP publique de FAI public pour faire "joujou": honeypot pour récupérer des nouvelles méthodologies d'exploitation (c'est essentiellement à ça que ça sert un honeypot …). De la même façon, il "teste" des scanneurs réseaux (know your enemy qu'on dit …).
Concernant la liste des utilisateurs "probés", il s'agit de liste toute faite.
Pour ton hypothèse de passer par le mail ou le web, ce n'est pas réellement "intéressant" car limitant.
Réussir à trouver à coup de bruteforce un compte SSH, c'est la porte ouverte vers:
_ La mise en place de bot à SPAM.
_ La mise en place d'HTTPd de phishing.
_ La mise en place de proxy HTTP/SOCKS.
Et j'en oublie probablement.
Toutefois si tu jettes un oeil aux logs de ton HTTPd, tu trouveras surement des tentatives de connexions vers moultes URL qui n'existent pas sur ton serveur: du /wp-admin/ (admin wordpress), etc…
Tu constateras également les mêmes tentatives de brute force sur ton IMAPd ou POP3d. Bref, tout est bon dans le cochon.
En tout cas sois rassuré, ce n'est ni orienté vers toi en particulier, ni fait manuellement. Il s'agit d'un bon gros bot bien crado qui scanne, qui scanne …
# Hmmm... analyse incomplète
Posté par LaBienPensanceMaTuer . En réponse au journal Aujourd'hui en consultant mes logs (rien de spécial, ça m'a fait rire). Évalué à 9.
Qui te dit qu'il s'agit de la société en question ?
En effet, quand je regarde sur google ce qui se dit sur la société en question, on m'dit que c'est la plus grosse société de sécu de Chine… soit.
Quand je fais un whois sur l'adresse IP en question:
route: 121.8.0.0/13
descr: From Guangdong Network of ChinaTelecom
Donc il s'agit d'une IP attribuée par un FAI. Les grosses entreprises ont généralement leurs propres blocs d'IP et le nom de la boite y est généralement associé.
Premier élément qui pousse à croire qu'il ne s'agit pas réellement de la société en question.
Concernant le Apache 2.2.9 sur le port 81, j'opterai pour un bon vieux Honeypot.
Cet autre élément en main, je pencherai plus pour le scénario suivant: il s'agit bien d'une boite de sécu. Ils ont une box à bordel qu'il laisse sur cette IP publique de FAI public pour faire "joujou": honeypot pour récupérer des nouvelles méthodologies d'exploitation (c'est essentiellement à ça que ça sert un honeypot …). De la même façon, il "teste" des scanneurs réseaux (know your enemy qu'on dit …).
Concernant la liste des utilisateurs "probés", il s'agit de liste toute faite.
Pour ton hypothèse de passer par le mail ou le web, ce n'est pas réellement "intéressant" car limitant.
Réussir à trouver à coup de bruteforce un compte SSH, c'est la porte ouverte vers:
_ La mise en place de bot à SPAM.
_ La mise en place d'HTTPd de phishing.
_ La mise en place de proxy HTTP/SOCKS.
Et j'en oublie probablement.
Toutefois si tu jettes un oeil aux logs de ton HTTPd, tu trouveras surement des tentatives de connexions vers moultes URL qui n'existent pas sur ton serveur: du /wp-admin/ (admin wordpress), etc…
Tu constateras également les mêmes tentatives de brute force sur ton IMAPd ou POP3d. Bref, tout est bon dans le cochon.
En tout cas sois rassuré, ce n'est ni orienté vers toi en particulier, ni fait manuellement. Il s'agit d'un bon gros bot bien crado qui scanne, qui scanne …