क्या यह सर्वर हैक किया गया है या केवल लॉगिन प्रयास हैं? लॉग देखें


13

क्या कोई बता सकता है कि इसका क्या मतलब है? मैंने lastbअंतिम उपयोगकर्ता लॉगिन को देखने की तरह एक कमांड की कोशिश की और मुझे चीन से कुछ अजीब लॉगइन दिखाई देते हैं (सर्वर ईयू है, मैं ईयू में हूं)। मैं सोच रहा था कि क्या ये लॉगिन प्रयास या सफल लॉगिन हो सकते हैं?

ये बहुत पुराने प्रतीत होते हैं और आमतौर पर मैं अपने आईपी को पोर्ट 22 को केवल लॉक करता हूं, मुझे लगता है कि मेरे पास पोर्ट थोड़ी देर के लिए खुला था, आखिरी लॉग जुलाई में है।

root     ssh:notty    222.92.89.xx     Sat Jul  9 12:26 - 12:26  (00:00)
root     ssh:notty    222.92.89.xx     Sat Jul  9 12:04 - 12:04  (00:00)
oracle   ssh:notty    222.92.89.xx     Sat Jul  9 11:43 - 11:43  (00:00)
gary     ssh:notty    222.92.89.xx     Sat Jul  9 11:22 - 11:22  (00:00)
root     ssh:notty    222.92.89.xx     Sat Jul  9 11:01 - 11:01  (00:00)
gt05     ssh:notty    222.92.89.xx     Sat Jul  9 10:40 - 10:40  (00:00)
admin    ssh:notty    222.92.89.xx     Sat Jul  9 10:18 - 10:18  (00:00)

1
क्या आप इन नामों को उस IP के साथ / var / log / Cort में भी देखते हैं?
ott--

जवाबों:



6

यह लोगों को सामग्री अपलोड या डाउनलोड करने का प्रयास दिखाता है। "नोट्टी" भाग का मतलब नो ट्टी (जहां टेलेटाइप के लिए टीटीआई छोटा है) जिसका अर्थ है कि इन दिनों कोई मॉनिटर या गुई नहीं है, और ssh पोर्ट 22 को इंगित करता है, जिसे एक साथ लिया जाता है, जिसका मतलब है कि scp या rsync जैसी कोई चीज।

इसलिए हैकिंग या लॉगिन प्रयास नहीं, बल्कि गलत या गलत पासवर्ड। यह हो सकता है कि कुछ सामग्री Google के माध्यम से स्थित थी, लेकिन एक पासवर्ड की आवश्यकता थी जिसे किसी ने अनुमान लगाने की कोशिश की।

दरअसल, प्रतिबिंब पर, उपरोक्त सही नहीं है। प्रश्नकर्ता को संदेह होने पर, वे ssh के माध्यम से लॉगिन प्रयासों को विफल कर सकते हैं; और (जैसा कि मैंने पहली बार याद किया) वे नियमित 21 या 22 मिनट के अंतराल पर हैं जो स्वचालन की एक डिग्री का सुझाव देता है, लेकिन lastbपरिभाषा के अनुसार विफलताओं को दिखाता है, इसलिए इन परिणामों की तुलना lastयह देखने के लिए करने की आवश्यकता होगी कि क्या कोई सफल था।


3

पोर्ट 22 को बंद करें। एक अलग पोर्ट पर सुनने के लिए अपने sshd को कॉन्फ़िगर करें, और denyhosts को इंस्टॉल और रन करें।


2

अंतिम का उपयोग क्यों नहीं करते ?? कृपया 'अंतिम' कमांड का उपयोग करें, और चीन या यूएसए से ips की तलाश करें।

इसके अलावा ... आदमी अपने दोस्त आदमी lasttb है

Lastb पिछले जैसा ही है, सिवाय इसके कि यह डिफ़ॉल्ट रूप से फ़ाइल / var / log / btmp का लॉग दिखाता है, जिसमें सभी बुरे लॉगिन प्रयास होते हैं।


1

हाँ, जो लोग एक ही IP का उपयोग करते हैं, वे प्रवेश प्रयास करने के लिए कई उपयोगकर्ता नाम का उपयोग करते हैं। सबसे अधिक संभावना एक ब्रूट फोर्स का हमला है।

इसे हल करने के लिए:

Fail2Ban इंस्टॉल करें और -1 के साथ विफल लॉगिन प्रयास को ब्लॉक करें, यह उनके प्रतिबंध को स्थायी बनाता है।

SSH की सुरक्षा के लिए जेल फ़ाइल जोड़ें। नैनो संपादक या vi, vim के साथ एक नई फ़ाइल बनाएँ

नैनो /etc/fail2ban/jail.d/sshd.local

उपरोक्त फ़ाइल में, कोड की निम्नलिखित पंक्तियाँ जोड़ें।

[Sshd]

सक्षम = सत्य

port = ssh

"#" क्रिया = फ़ायरवॉल cmd-ipset

logpath =% (sshd_log) s

अधिकता = ५

बंटाइम = -1


0

पुन: अंतिम

"ssh: notty" / var / log / btmp प्रविष्टियाँ SSH पोर्ट संख्या से "/ etc / ssh / sshd_config" में दिए गए लॉगिन प्रयासों को विफल करने का संकेत देती हैं।

सुरक्षा कारणों से, SSH पोर्ट को आमतौर पर "22" के अलावा अन्य संख्या में बदल दिया जाता है। तो, "ssh", इस संदर्भ में, केवल वर्तमान में निर्दिष्ट (गैर-22) SSH पोर्ट संख्या का अर्थ है।

क्योंकि एक सफल SSH सर्टिफिकेट हैंडशेक SHOULD को हमेशा लॉगिन स्क्रीन तक पहुँचने के लिए आवश्यक होता है, कोई भी "ssh: notty" लॉग प्रविष्टियाँ आपके स्वयं के असफल लॉगिन प्रयासों से संभावित परिणाम; आमतौर पर एक गलत उपयोगकर्ता नाम से। लॉग प्रविष्टि के साथ जुड़े आईपी पते पर ध्यान दें ... यह शायद आपका अपना है!

"नोट्टी" का अर्थ है "नो ट्टी"।

बुनियादी सुरक्षा जानें, यह कैसे काम करता है, लॉग कहां हैं और उनकी व्याख्या कैसे करें, और विभिन्न कॉन्फ़िगरेशन फाइलें कहां हैं और निर्देशों का क्या अर्थ है, और IPTables को कैसे कॉन्फ़िगर करें, इससे पहले कि आप सेटअप करें और लिनक्स सर्वर का उपयोग करें। "स्थिर आईपी पते" के लिए लॉगिन को प्रतिबंधित करें और सीमा / प्रवेश लॉगिन को सीमित करें:

मूल SSH विन्यास निर्देश जो लॉगिन को प्रतिबंधित करता है और केवल विशेष उपयोगकर्ताओं और IP पते से लॉगिन की अनुमति देता है:

LoginGraceTime 30
MaxStartups 3:50:10
MaxAuthTries 4
PermitRootLogin no
AllowUsers YourUserName@YourIPAddress
PubkeyAuthentication yes
AuthorizedKeysFile   %h/.ssh/authorized_keys
PasswordAuthentication no

संपादन के बाद SSH सेवा को "रीस्टार्ट" करना न भूलें।

बेसिक IPTables नियम जो केवल एक विशेष स्टेटिक आईपी एड्रेस से SSH कनेक्शन की अनुमति देते हैं:

*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW                                 -j DROP
-A INPUT -m state --state INVALID -j DROP
-A INPUT -f -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j DROP
-A INPUT -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,RST FIN,RST -j DROP
-A INPUT -p tcp -m tcp --tcp-flags PSH,ACK PSH -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,ACK FIN -j DROP
-A INPUT -p tcp -m tcp --tcp-flags ACK,URG URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,RST,PSH,ACK,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,PSH,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,PSH,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,RST,ACK,URG -j DROP
-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i eth0 -p tcp -m tcp -s YourStaticIPAddress -m multiport --dports SSHPortNumber -j ACCEPT
-A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
-A INPUT -j DROP
-A FORWARD -j DROP
COMMIT

परिवर्तनों के बाद IP तालिकाओं को "रिस्टोर" करना न भूलें।

LAN पर, या "होस्ट किए गए" क्लाउड वातावरण में, "निजी" पक्ष (नेटवर्क एडाप्टर) को सुरक्षित करने के लिए मत भूलना। आपके दुश्मन अक्सर आपके नेटवर्क तक पहुंच पाते हैं और पिछले दरवाजे से अंदर आते हैं।

यदि आप रैकस्पेस या डिजिटलओसेन जैसे क्लाउड वातावरण में हैं, और आप कॉन्फ़िगरेशन को बेईमानी करते हैं और अपने आप को बाहर निकालते हैं, तो आप हमेशा कंसोल के माध्यम से जा सकते हैं और इसे ठीक कर सकते हैं। हमेशा से ही लगातार फिल्मों से संबंधित फिल्मों की प्रतियां बनाता है !!!

हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.