Este servidor é invadido ou apenas tentativas de login? Veja log

8

Alguém pode dizer o que isso significa? Eu tentei um comando como lastb para ver os últimos logins de usuários e eu vi alguns logins estranhos da China (o servidor é EU, eu estou na UE). Eu queria saber se estas poderiam ser tentativas de login ou logins bem-sucedidos?

Estes parecem ser muito antigos e normalmente eu tranco a porta 22 para os meus IPs, acho que tive a porta aberta por um tempo, o último log é em julho.

root     ssh:notty    222.92.89.xx     Sat Jul  9 12:26 - 12:26  (00:00)
root     ssh:notty    222.92.89.xx     Sat Jul  9 12:04 - 12:04  (00:00)
oracle   ssh:notty    222.92.89.xx     Sat Jul  9 11:43 - 11:43  (00:00)
gary     ssh:notty    222.92.89.xx     Sat Jul  9 11:22 - 11:22  (00:00)
root     ssh:notty    222.92.89.xx     Sat Jul  9 11:01 - 11:01  (00:00)
gt05     ssh:notty    222.92.89.xx     Sat Jul  9 10:40 - 10:40  (00:00)
admin    ssh:notty    222.92.89.xx     Sat Jul  9 10:18 - 10:18  (00:00)
    
por adrianTNT 17.06.2012 / 09:50

5 respostas

12

lastb mostra apenas o login falhas . Use last para ver logins bem-sucedidos.

    
por 27.12.2013 / 18:57
5

Mostra pessoas tentando fazer upload ou download de conteúdo. A parte "notty" significa não tty (onde tty é a abreviação de teletype) que atualmente significa nenhum monitor ou gui, e o ssh indica a porta 22, que, em conjunto, significa algo como scp ou rsync.

Portanto, não há tentativas de invasão ou login, mas senhas erradas ou incorretas. Pode ser que algum conteúdo tenha sido localizado via google, mas exigiu uma senha que alguém tentou adivinhar.

Na verdade, na reflexão, o acima não está certo. Eles podem ser tentativas de login malsucedidas via ssh, como suspeita o questionador; e (como eu perdi na primeira vez) eles estão em intervalos regulares de 21 ou 22 minutos, o que sugere um grau de automação, mas lastb mostra falhas por definição, então esses resultados precisariam ser comparados com last para ver se algum era bem sucedido.

    
por 17.06.2012 / 10:18
2

Feche a porta 22. Configure seu sshd para escutar em uma porta diferente e instale e execute denyhosts.

    
por 17.06.2012 / 16:12
1

Por que não usar last ?? Por favor, use o comando 'last' e procure por ips da china ou fora dos EUA.

Também ... o homem é seu amigo homem lasttb

O Lastb é o mesmo que o anterior, exceto que, por padrão, ele mostra um log do arquivo / var / log / btmp, que contém todas as tentativas de login incorretas.

Felicidades 3,1415

    
por 27.12.2013 / 17:06
0

RE: lastb

As entradas "ssh: notty" / var / log / btmp indicam tentativas de login com falha do número de porta SSH designado em "/ etc / ssh / sshd_config".

Por motivos de segurança, a porta SSH geralmente será alterada para um número diferente de "22". Portanto, "ssh", neste contexto, significa apenas o número da porta SSH atualmente atribuída (não-22).

Como um handshake de certificado SSH bem-sucedido DEVE ser sempre solicitado para acessar a tela de login, todas as entradas de log "ssh: notty" provavelmente resultarão de suas próprias tentativas de login com falha; geralmente a partir de um nome de usuário digitado incorretamente. Observe o endereço IP associado à entrada de registro ... provavelmente é seu!

"notty" significa "no tty".

Aprenda a segurança básica, como ela funciona, onde estão os logs e como interpretá-los, onde estão os vários arquivos de configuração e o que as diretivas significam e como configurar o IPTables antes de configurar e usar um servidor Linux. Restringir logins a um "endereço IP estático" e tentativas de login limit / restrick:

Diretivas de configuração BASIC SSH que restringem logins e permitem logins somente de usuários e endereços IP específicos:

LoginGraceTime 30
MaxStartups 3:50:10
MaxAuthTries 4
PermitRootLogin no
AllowUsers YourUserName@YourIPAddress
PubkeyAuthentication yes
AuthorizedKeysFile   %h/.ssh/authorized_keys
PasswordAuthentication no

Não se esqueça de "reiniciar" o serviço SSH após a edição.

Regras BASIC IPTables que permitem apenas conexões SSH de um endereço IP estático específico:

*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW                                 -j DROP
-A INPUT -m state --state INVALID -j DROP
-A INPUT -f -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j DROP
-A INPUT -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,RST FIN,RST -j DROP
-A INPUT -p tcp -m tcp --tcp-flags PSH,ACK PSH -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,ACK FIN -j DROP
-A INPUT -p tcp -m tcp --tcp-flags ACK,URG URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,RST,PSH,ACK,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,PSH,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,PSH,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,RST,ACK,URG -j DROP
-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i eth0 -p tcp -m tcp -s YourStaticIPAddress -m multiport --dports SSHPortNumber -j ACCEPT
-A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
-A INPUT -j DROP
-A FORWARD -j DROP
COMMIT

Não se esqueça de "restaurar" tabelas IP após alterações.

Em uma LAN, ou em um ambiente de nuvem "hospedado", não se esqueça de proteger o lado "privado" (adaptador de rede). Seus inimigos geralmente já têm acesso à sua rede e entram pela porta dos fundos.

Se você estiver em um ambiente de nuvem, como RackSpace ou DigitalOcean, e arruinar as configurações e bloquear-se, poderá sempre entrar no console e corrigi-lo. FAÇA SEMPRE CÓPIAS DE ARQUIVOS DE CONFIGURAÇÃO ANTES DE EDITÁ-LA !!!

    
por 09.11.2018 / 15:05