D
Deleted member 14254
Guest
Hallo @ll,
Hab heute in meinem Messages-log (/var/log) etwas seltsames gesehen...
In der Nacht auf Sonntag, den 20.05.2012, also vorgestern, hat wohl (so wie ich das mit meinen noch-Laien-Augen) sehe, von einer bestimmten IP-Adresse versucht mit verschiedenen loginnamen (und wahrscheinlich auch Passwörtern-> Wörterbuch-Attacke???) versucht einen login zu bekommen...
Ich beginne gerade erst mit Root-Servern, d.h. hab ein Jahr Übung an meiner Lokalen Testumgebung hinter mir, wo ich aber soetwas wie in dem Log auf meinem "echten" dedizierten Server jetzt, nie zuGesicht bekam... Ich zeigs Euch einfach mal:
...das geht etwa mit verschiedenen "logins" 40 mal so... und hört dann auf. Die Adresse bleibt dieselbe, das Strickmuster auch. Wollte nur nicht so ein Riesenlog hierrein posten. Hoffe, ich habe es überhaupt in der richtigen Rubrik hier erstellt...
Mir fällt nur die Zeit so ins Auge... Innerhalb einer Sekunde soviele Usernames durchzuprobieren, wie soll das gehen ohne "Wörterbuch-Attacken" - Script?
Danke für Eure Hilfe
Hab heute in meinem Messages-log (/var/log) etwas seltsames gesehen...
In der Nacht auf Sonntag, den 20.05.2012, also vorgestern, hat wohl (so wie ich das mit meinen noch-Laien-Augen) sehe, von einer bestimmten IP-Adresse versucht mit verschiedenen loginnamen (und wahrscheinlich auch Passwörtern-> Wörterbuch-Attacke???) versucht einen login zu bekommen...
Ich beginne gerade erst mit Root-Servern, d.h. hab ein Jahr Übung an meiner Lokalen Testumgebung hinter mir, wo ich aber soetwas wie in dem Log auf meinem "echten" dedizierten Server jetzt, nie zuGesicht bekam... Ich zeigs Euch einfach mal:
Code:
May 20 01:43:39 srv001 sshd[31093]: SSH: Server;Ltype: Version;Remote: 78.136.105.45-47257;Protocol: 2.0;Client: libssh-0.1
May 20 01:43:39 srv001 sshd[31093]: SSH: Server;Ltype: Kex;Remote: 78.136.105.45-47257;Enc: aes128-cbc;MAC: hmac-sha1;Comp: none [preauth]
May 20 01:43:39 srv001 sshd[31093]: SSH: Server;Ltype: Authname;Remote: 78.136.105.45-47257;Name: fruzsina [preauth]
May 20 01:43:39 srv001 sshd[31093]: Invalid user fruzsina from 78.136.105.45
May 20 01:43:39 srv001 sshd[31093]: input_userauth_request: invalid user fruzsina [preauth]
May 20 01:43:39 srv001 sshd[31093]: Received disconnect from 78.136.105.45: 11: Bye Bye [preauth]
May 20 01:43:39 srv001 sshd[31095]: SSH: Server;Ltype: Version;Remote: 78.136.105.45-47276;Protocol: 2.0;Client: libssh-0.1
May 20 01:43:39 srv001 sshd[31095]: SSH: Server;Ltype: Kex;Remote: 78.136.105.45-47276;Enc: aes128-cbc;MAC: hmac-sha1;Comp: none [preauth]
May 20 01:43:39 srv001 sshd[31095]: SSH: Server;Ltype: Authname;Remote: 78.136.105.45-47276;Name: yaroslav [preauth]
May 20 01:43:39 srv001 sshd[31095]: Invalid user yaroslav from 78.136.105.45
May 20 01:43:39 srv001 sshd[31095]: input_userauth_request: invalid user yaroslav [preauth]
May 20 01:43:39 srv001 sshd[31095]: Received disconnect from 78.136.105.45: 11: Bye Bye [preauth]
May 20 01:43:40 srv001 sshd[31097]: SSH: Server;Ltype: Version;Remote: 78.136.105.45-47301;Protocol: 2.0;Client: libssh-0.1
May 20 01:43:40 srv001 sshd[31097]: SSH: Server;Ltype: Kex;Remote: 78.136.105.45-47301;Enc: aes128-cbc;MAC: hmac-sha1;Comp: none [preauth]
May 20 01:43:40 srv001 sshd[31097]: SSH: Server;Ltype: Authname;Remote: 78.136.105.45-47301;Name: hongkongwin [preauth]
May 20 01:43:40 srv001 sshd[31097]: Invalid user hongkongwin from 78.136.105.45
May 20 01:43:40 srv001 sshd[31097]: input_userauth_request: invalid user hongkongwin [preauth]
May 20 01:43:40 srv001 sshd[31097]: Received disconnect from 78.136.105.45: 11: Bye Bye [preauth]
May 20 01:43:40 srv001 sshd[31099]: SSH: Server;Ltype: Version;Remote: 78.136.105.45-47316;Protocol: 2.0;Client: libssh-0.1
May 20 01:43:40 srv001 sshd[31099]: SSH: Server;Ltype: Kex;Remote: 78.136.105.45-47316;Enc: aes128-cbc;MAC: hmac-sha1;Comp: none [preauth]
May 20 01:43:40 srv001 sshd[31099]: SSH: Server;Ltype: Authname;Remote: 78.136.105.45-47316;Name: rhutd [preauth]
May 20 01:43:40 srv001 sshd[31099]: Invalid user rhutd from 78.136.105.45
May 20 01:43:40 srv001 sshd[31099]: input_userauth_request: invalid user rhutd [preauth]
May 20 01:43:40 srv001 sshd[31099]: Received disconnect from 78.136.105.45: 11: Bye Bye [preauth]
May 20 01:43:41 srv001 sshd[31101]: SSH: Server;Ltype: Version;Remote: 78.136.105.45-47338;Protocol: 2.0;Client: libssh-0.1
May 20 01:43:41 srv001 sshd[31101]: SSH: Server;Ltype: Kex;Remote: 78.136.105.45-47338;Enc: aes128-cbc;MAC: hmac-sha1;Comp: none [preauth]
May 20 01:43:41 srv001 sshd[31101]: SSH: Server;Ltype: Authname;Remote: 78.136.105.45-47338;Name: teddy31 [preauth]
May 20 01:43:41 srv001 sshd[31101]: Invalid user teddy31 from 78.136.105.45
May 20 01:43:41 srv001 sshd[31101]: input_userauth_request: invalid user teddy31 [preauth]
May 20 01:43:41 srv001 sshd[31101]: Received disconnect from 78.136.105.45: 11: Bye Bye [preauth]
May 20 01:43:41 srv001 sshd[31103]: SSH: Server;Ltype: Version;Remote: 78.136.105.45-47356;Protocol: 2.0;Client: libssh-0.1
May 20 01:43:41 srv001 sshd[31103]: SSH: Server;Ltype: Kex;Remote: 78.136.105.45-47356;Enc: aes128-cbc;MAC: hmac-sha1;Comp: none [preauth]
May 20 01:43:41 srv001 sshd[31103]: SSH: Server;Ltype: Authname;Remote: 78.136.105.45-47356;Name: mhepburn [preauth]
...das geht etwa mit verschiedenen "logins" 40 mal so... und hört dann auf. Die Adresse bleibt dieselbe, das Strickmuster auch. Wollte nur nicht so ein Riesenlog hierrein posten. Hoffe, ich habe es überhaupt in der richtigen Rubrik hier erstellt...
Mir fällt nur die Zeit so ins Auge... Innerhalb einer Sekunde soviele Usernames durchzuprobieren, wie soll das gehen ohne "Wörterbuch-Attacken" - Script?
Danke für Eure Hilfe
Last edited by a moderator: