免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 3493 | 回复: 11
打印 上一主题 下一主题

今天有个异常IP连接我服务器 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-12-23 16:53 |只看该作者 |倒序浏览
tail -100 /var/log/secure

Dec 15 12:00:04 CU sshd[29720]: Invalid user manage from 212.157.202.137
Dec 15 12:00:04 CU sshd[29721]: input_userauth_request: invalid user manage
Dec 15 12:00:04 CU sshd[29721]: Received disconnect from 212.157.202.137: 11: Bye Bye
Dec 23 12:00:02 CU sshd[8388]: Invalid user qwertyuiop from 60.195.250.54
Dec 23 12:00:02 CU sshd[8415]: input_userauth_request: invalid user qwertyuiop
Dec 23 12:00:02 CU sshd[8415]: Received disconnect from 60.195.250.54: 11: Bye Bye
Dec 23 13:00:01 CU sshd[8611]: Invalid user encinias from 60.195.250.54
Dec 23 13:00:01 CU sshd[8610]: Invalid user trever from 60.195.250.54
Dec 23 13:00:01 CU sshd[8622]: input_userauth_request: invalid user trever
Dec 23 13:00:01 CU sshd[8624]: input_userauth_request: invalid user encinias
Dec 23 13:00:01 CU sshd[8640]: Invalid user aricela from 60.195.250.54
Dec 23 13:00:01 CU sshd[8643]: input_userauth_request: invalid user aricela
Dec 23 13:00:01 CU sshd[8636]: Received disconnect from 60.195.250.54: 11: Bye Bye
Dec 23 13:00:02 CU sshd[8622]: Received disconnect from 60.195.250.54: 11: Bye Bye
Dec 23 13:00:02 CU sshd[8624]: Received disconnect from 60.195.250.54: 11: Bye Bye
Dec 23 13:00:02 CU sshd[8643]: Received disconnect from 60.195.250.54: 11: Bye Bye

这能说是黑客行为吗?

论坛徽章:
0
2 [报告]
发表于 2009-12-23 17:30 |只看该作者

回复 #1 htmis 的帖子

论坛徽章:
0
3 [报告]
发表于 2009-12-23 18:19 |只看该作者
60.195.250.54         这个ip看起来眼熟   是中关村发展大厦3层 电信通 的吧        这个是你们的服务器ip吧

电信通服务不咋地啊

212.157.202.137  这个是法国的    有问题

[ 本帖最后由 caoshaocong 于 2009-12-23 18:22 编辑 ]

论坛徽章:
0
4 [报告]
发表于 2009-12-23 22:03 |只看该作者
Dec 23 13:00:01 CU sshd[8636]: Received disconnect from 60.195.250.54: 11: Bye Bye
Dec 23 13:00:02 CU sshd[8622]: Received disconnect from 60.195.250.54: 11: Bye Bye
Dec 23 13:00:02 CU sshd[8624]: Received disconnect from 60.195.250.54: 11: Bye Bye
Dec 23 13:00:02 CU sshd[8643]: Received disconnect from 60.195.250.54: 11: Bye Bye

这个是有问题,一般都是屏蔽了事

论坛徽章:
0
5 [报告]
发表于 2009-12-23 22:10 |只看该作者

貌似没什么吧,放在外网,这种事情应该是常事。

论坛徽章:
0
6 [报告]
发表于 2009-12-23 22:15 |只看该作者
这太正常了,对外的服务器每天都要面对大量类似的尝试ssh。我估计很多来自程序或者木马。
不过还要重视这方面的安全,多年前我一个服务器就被法国hacker破坏了。
有一个denyhosts工具,可以自动封这种ssh攻击。

论坛徽章:
0
7 [报告]
发表于 2009-12-23 22:20 |只看该作者
原帖由 gaokai 于 2009-12-23 22:15 发表
有一个denyhosts工具,可以自动封这种ssh攻击。

这个工具的原理是什么?

论坛徽章:
0
8 [报告]
发表于 2009-12-24 02:38 |只看该作者
http://denyhosts.sourceforge.net/

我用了一段了,感觉就是个脚本程序,每天定时扫描/var/log/secure,然后统计里面的sshd条目,把符合denyhosts配置的ip记录到/etc/hosts.deny中。

[ 本帖最后由 gaokai 于 2009-12-24 02:39 编辑 ]

论坛徽章:
0
9 [报告]
发表于 2009-12-25 11:28 |只看该作者
原帖由 gaokai 于 2009-12-24 02:38 发表
http://denyhosts.sourceforge.net/

我用了一段了,感觉就是个脚本程序,每天定时扫描/var/log/secure,然后统计里面的sshd条目,把符合denyhosts配置的ip记录到/etc/hosts.deny中。



对,楼上正解。
楼主可以试一下。

论坛徽章:
1
寅虎
日期:2015-01-23 02:35:47
10 [报告]
发表于 2009-12-25 13:08 |只看该作者
直接配置key验证方式登录,他拿不到你的key也没办法
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP