Ne taip seniai paaiškinau kaip sužinoti, kuriuos IP sujungė SSH, bet ... o jei naudotojo vardas ar slaptažodis buvo neteisingi ir jie neprisijungė?
Kitaip tariant, jei kas nors bando atspėti, kaip pasiekti mūsų kompiuterį ar serverį per SSH, mes tikrai turime žinoti, ar ne?
Tam atliksime tą pačią procedūrą kaip ir ankstesniame įraše, filtruosime autentifikavimo žurnalą, tačiau šį kartą naudodami kitą filtrą:
cat /var/log/auth* | grep Failed
Aš palieku ekrano kopiją, kaip ji atrodo:
Bet tai galime susitarti šiek tiek daugiau, mes naudosime Oho šiek tiek pagerinti rezultatą:
cat /var/log/auth* | grep Failed | awk '{print $2 "-" $1 " " $3 "\t USUARIO: " $9 "\t DESDE: " $11}'
Čia matome, kaip tai atrodytų:
Tai žinau, kad nedaugeliui tai bus naudinga, bet tiems iš mūsų, kurie valdo serverius, žinau, kad tai parodys mums įdomių duomenų.
saludos
8 komentarai, palikite savo
Labai gerai naudoja vamzdžius
saludos
Ačiū
Puikus 2 įrašas
Visada naudojau pirmąjį, nes nežinau awk, bet turėsiu to išmokti
katė / var / log / auth * | grep Nepavyko
Čia, kur aš dirbu, Kubos „Univ de Oriente“ Matematikos-skaičiavimo fakultete, turime „mažų įsilaužėlių“ fabriką, kurie nuolat sugalvoja dalykus, kurių jiems nereikėtų, o aš turiu būti 8 akimis. „Ssh“ tema yra viena iš jų. Ačiū už arbatpinigių bičiulį.
Viena abejonė: jei serveris yra nukreiptas į internetą, tačiau „iptables“ sistemoje ssh prievadas atidaromas tik tam tikriems vidiniams MAC adresams (tarkime, iš biuro), bandymai pasiekti likusius vidinius adresus pasiektų autentifikavimo žurnalą ir (arba) išorinis? Nes man kyla abejonių.
Žurnale išsaugomos tik užkardos leidžiamos užklausos, tačiau sistema jas atmeta arba patvirtina (turiu omenyje prisijungimą).
Jei užkarda neleidžia perduoti SSH užklausų, niekas nepasieks žurnalo.
Tai aš nebandžiau, bet ateik ... Manau, kad taip turi būti 😀
grep -i nepavyko /var/log/auth.log | awk '{print $ 2 «-» $ 1 »» $ 3 «\ t VARTOTOJAS:» $ 9 «\ t IŠ:» $ 11}'
rgrep -i nepavyko / var / log / (perkelia aplankus) | awk '{print $ 2 «-» $ 1 »» $ 3 «\ t VARTOTOJAS:» $ 9 «\ t IŠ:» $ 11}'
centais-redatais ... .. ir kt. ...
/ var / log / secure