Je viens de me cat /var/log/auth.log
connecter et de voir qu'il existe de nombreux | grep "Failed password for"
enregistrements.
Cependant, il existe deux types d'enregistrement possibles - pour un utilisateur valide / non valide. Cela me complique mes tentatives | cut
.
Je voudrais voir créer une liste (fichier texte) avec les adresses IP des attaquants potentiels et le nombre de tentatives pour chaque adresse IP. Existe-t-il un moyen simple de le créer?
Aussi, concernant uniquement ssh
: Quels sont les enregistrements dont /var/log/auth.log
je devrais tenir compte lors de la liste des attaquants potentiels?
Exemple de mon 'auth.log' avec des nombres cachés:
cat /var/log/auth.log | grep "Failed password for" | sed 's/[0-9]/1/g' | sort -u | tail
Résultat:
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for invalid user ucpss from 111.11.111.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for invalid user vijay from 111.111.11.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for invalid user webalizer from 111.111.11.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for invalid user xapolicymgr from 111.111.11.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for invalid user yarn from 111.111.11.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for invalid user zookeeper from 111.111.11.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for invalid user zt from 111.11.111.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for mysql from 111.111.11.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for root from 111.11.111.111 port 11111 ssh1
Mar 11 11:11:11 vm11111 sshd[111]: Failed password for root from 111.111.111.1 port 11111 ssh1
/etc/ssh/sshd_config
... les paramètres de recherchePasswordAuthentication no
etPermitRootLogin without-password
... alors toutes ces tentatives de mot de passe seront contrecarrées avant d'entrer dans le journal auth ...