arquivos em que as tentativas de invasão são registradas

1

Ubuntu Server com Apache, hospedando vários sites e servidores de email.

Além de /var/log/auth.log , existem outros lugares onde as tentativas de invasão são registradas?

Contexto: Eu costumava ter muitas tentativas de invasão. Então eu desabilitei o login da senha para root. Agora, eu só entro na raiz via chaves SSH. Além disso, não há contas de usuário não raiz.

Não vejo mais tentativas de invasão em /var/log/auth.log . Isso é estranho para mim porque conheço pessoas que ainda tentam invadir meu servidor.

Então, minha pergunta é, sob meu novo mecanismo de autenticação:

  1. é que "os possíveis" separadores não conseguem chegar ao ponto em meu servidor onde suas tentativas seriam registradas?

  2. ou será que estou procurando no arquivo de log errado ( /var/log/auth.log )?

Se (2), então, onde devo verificar as tentativas de invasão?

    
por thanks_in_advance 19.08.2015 / 00:16

1 resposta

2

As falhas de autenticação SSH são registradas por padrão em /var/log/auth.log.

Você ainda deve ver falhas de autenticação registradas após as alterações descritas - algo mais deve ter sido alterado. Eu tenho o login de raiz totalmente desativado e a autenticação baseada em chave apenas com senhas desativadas para contas de usuário. Ainda vejo algumas falhas por hora no auth.log antes de serem bloqueadas com o fail2ban.

Serviços bem projetados registrarão falhas de autenticação com o recurso syslog auth e também serão registrados aqui. É uma boa prática exportar seus logs para um servidor de syslog remoto para dificultar que um invasor oculte sua invasão se conseguir root.

Em um sentido mais geral, "tentativas de invasão" é um termo muito vago para essa questão. Isso pode significar qualquer coisa, desde injeção de SQL a buffer overflows. As tentativas de invasão podem ser sutis e difíceis ou impossíveis de distinguir do tráfego legítimo. Você não pode detectar todos os ataques.

    
por Steven K 19.08.2015 / 02:02