<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Astuces d&#039;Absolacom &#187; sécurité</title>
	<atom:link href="http://astuces.absolacom.com/tag/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://astuces.absolacom.com</link>
	<description>La voie est libre mais pleine d&#039;achoppements</description>
	<lastBuildDate>Wed, 01 Feb 2012 17:59:43 +0000</lastBuildDate>
	<language>fr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Tous les Windows touchés par une faille de sécurité</title>
		<link>http://astuces.absolacom.com/non-classe/tous-les-windows-touches-par-une-faille-de-securite/</link>
		<comments>http://astuces.absolacom.com/non-classe/tous-les-windows-touches-par-une-faille-de-securite/#comments</comments>
		<pubDate>Sat, 05 Feb 2011 13:35:45 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Internet explorer]]></category>
		<category><![CDATA[logiciel]]></category>
		<category><![CDATA[Non classé]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[windows]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[Internet Explorer]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=992</guid>
		<description><![CDATA[Voici ce qu&#8217;en dit directement microsoft: Aujourd&#8217;hui, nous avons publié l&#8217;Avis de sécurité 2501696 pour alerter les clients à une vulnérabilité divulguée publiquement dans le gestionnaire de protocole MHTML. Cette vulnérabilité pourrait permettre à des attaquants de construire des liens malveillants pointant vers des documents HTML qui, lorsqu&#8217;on clique dessus, génèrerait le document ciblée et [...]]]></description>
			<content:encoded><![CDATA[<p>Voici ce qu&#8217;en dit directement <a href="http://translate.google.fr/translate?u=http%3A//blogs.technet.com/b/srd/archive/2011/01/28/more-information-about-the-mhtml-script-injection-vulnerability.aspx&amp;hl=fr&amp;langpair=auto|fr&amp;tbb=1&amp;ie=UTF-8" target="_blank">microsoft</a>:</p>
<blockquote><p>Aujourd&#8217;hui, nous avons publié l&#8217;Avis de sécurité 2501696 pour alerter les clients à une <strong>vulnérabilité divulguée publiquement</strong> dans le gestionnaire de protocole MHTML. Cette vulnérabilité pourrait permettre à des attaquants de construire des liens malveillants pointant vers des documents HTML qui, lorsqu&#8217;on clique dessus, génèrerait le document ciblée et exécuterait le script dans le contexte de sécurité de l&#8217;utilisateur et l&#8217;emplacement cible. Le résultat final de ce type de vulnérabilité est un script codé dans le lien exécuté dans le contexte du document cible ou le site Web cible.<br />
&#8230;</p>
<p><strong>Par défaut, le gestionnaire de protocole MHTML est vulnérable sur Windows XP et les versions ultérieures Windows pris en charge. Internet Explorer est un vecteur d&#8217;attaque, mais parce que c&#8217;est une vulnérabilité de Windows, la version de IE n&#8217;est pas pertinente.</strong></p></blockquote>
<p>Je vous ai mis en gras la partie importante. Vous pouvez remplacer le conditionnel du texte par du présent, cette faille est déjà largement exploitée sur des sites de crack et de porno.</p>
<p>En clair, en cliquant sur un lien, vous ne ferez pas que télécharger un document, vous exécutez un script qui peut modifier le document que vous téléchargez et va faire des choses sur votre ordinateur. Par exemple, le lien à cliquer pointe vraiment vers un document officiel de Microsoft (patch de sécurité, logiciel, jeu, &#8230;) mais alors que vous le téléchargez, le script peut modifier le programme ou vous rediriger vers un autre document modifié. Sans que vous ne puissiez voir quoi que ce soit, même en vérifiant la cible avant le téléchargement. En clair, on ne peut plus faire confiance aux liens de téléchargement<sup><a href="http://astuces.absolacom.com/non-classe/tous-les-windows-touches-par-une-faille-de-securite/#footnote_0_992" id="identifier_0_992" class="footnote-link footnote-identifier-link" title="sauf &agrave; utiliser un autre syst&egrave;me d&amp;#8217;exploitation, comme Linux, MacOS, ou un autre navigateur internet . Firefox, par exemple.">1</a></sup>.</p>
<p>Pour résumer, encore une fois, Internet Explorer + Windows, c&#8217;est non sécurisé!<sup><a href="http://astuces.absolacom.com/non-classe/tous-les-windows-touches-par-une-faille-de-securite/#footnote_1_992" id="identifier_1_992" class="footnote-link footnote-identifier-link" title="Microsoft a d&eacute;pens&eacute; des milions pour des campagne publicitaires pour dire que IE8 &eacute;tait fun, rapide et s&eacute;curis&eacute;, ils ne vont donc pas d&eacute;penser un sou pour dire le contraire&amp;#8230;">2</a></sup> <span style="text-decoration: underline;">Même</span> avec le meilleur firewall et le meilleur anti-virus.</p>
<p>Pour vérifier votre système, rendez vous sur la page <a href="http://vulnerabilite.absolacom.com/2501696.mht" target="_blank">http://vulnerabilite.absolacom.com/2501696.mht</a>. Si vous voyez le popup, vous êtes vulnérable et vous devriez installer le <a href="http://go.microsoft.com/?linkid=9760419" target="_blank">correctif</a> fourni par <a href="http://blogs.technet.com/b/srd/archive/2011/01/28/more-information-about-the-mhtml-script-injection-vulnerability.aspx" target="_blank">Microsoft</a>.</p>
<p>Dans le cas où vous verriez un bandeau comme sur l&#8217;image suivante, votre système est protégé contre l&#8217;utilisation à votre insu du protocole.</p>
<p><img class="aligncenter" title="Message après correctif de microsoft" src="http://blogs.technet.com/resized-image.ashx/__size/550x0/__key/CommunityServer-Blogs-Components-WeblogFiles/00-00-00-61-47/6661.mhtml1.png" alt="Message après correctif de microsoft" width="529" height="204" /></p>
<p><span style="color: #ff0000;"><strong>Par contre, faites attention: si vous autorisez tous les protocoles sur un site, celui ci peut alors faire n&#8217;importe quoi sur votre ordinateur!</strong></span> Ne vous laissez pas avoir par un message vous demandant d&#8217;activer ce protocole sous prétexte de vous autoriser à <em>installer un jeu/ voir du porno/ communiquer avec vos amis/ accéder à un crack/ obtenir les 15975325 millions de dollars que vous auriez gagné</em>&#8230;.</p>
Notes:<ol class="footnotes"><li id="footnote_0_992" class="footnote">sauf à utiliser un autre système d&#8217;exploitation, comme <a title="S'informer sur Ubuntu" href="http://ubuntu-fr.org/" target="_blank">Linux</a>, MacOS, ou un autre navigateur internet . <a href="http://www.mozilla-europe.org/fr/firefox/">Firefox</a>, par exemple.</li><li id="footnote_1_992" class="footnote">Microsoft a dépensé des milions pour des campagne publicitaires pour dire que IE8 était fun, rapide et sécurisé, ils ne vont donc pas dépenser un sou pour dire le contraire&#8230;</li></ol>]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/non-classe/tous-les-windows-touches-par-une-faille-de-securite/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Communiquer par un tunnel crypté SSH avec votre serveur comme relai (depuis Linux)</title>
		<link>http://astuces.absolacom.com/ubuntu/communiquer-par-un-tunnel-crypte-ssh-avec-votre-serveur-comme-relai-depuis-linux/</link>
		<comments>http://astuces.absolacom.com/ubuntu/communiquer-par-un-tunnel-crypte-ssh-avec-votre-serveur-comme-relai-depuis-linux/#comments</comments>
		<pubDate>Tue, 15 Jun 2010 20:08:07 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[linux]]></category>
		<category><![CDATA[logiciel]]></category>
		<category><![CDATA[messagerie]]></category>
		<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[mail]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[thunderbird]]></category>
		<category><![CDATA[tunnel]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=721</guid>
		<description><![CDATA[Lorsque vous êtes en déplacement, connecté en wifi à une borne gérée par on ne sait qui, il est délicat d&#8217;accéder à vos comptes bancaires ou votre messagerie en ayant l&#8217;esprit tranquille. En effet, rien n&#8217;empêche le propriétaire du point d&#8217;accès de surveiller tous les échanges sur cette borne, ou un pirate de sniffer les [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.gramme.be/unite9/pmwiki/pmwiki.php?n=PrGC0607.Tunnelier"><img class="alignleft size-thumbnail wp-image-723" title="tunnelier" src="http://astuces.absolacom.com/wp-content/uploads/2010/06/tunnelier-150x150.jpg" alt="tunnelier" width="150" height="150" /></a>Lorsque vous êtes en déplacement, connecté en wifi à une borne gérée par on ne sait qui, il est délicat d&#8217;accéder à vos comptes bancaires ou votre messagerie en ayant l&#8217;esprit tranquille.</p>
<p>En effet, rien n&#8217;empêche le propriétaire du point d&#8217;accès de surveiller tous les échanges sur cette borne, ou un pirate de sniffer les communications.</p>
<p>Il est possible d&#8217;utiliser votre serveur qui tourne à la maison, (voire même un serveur kimsufi, dédibox, ou autre), comme relai pour vos communication, à la fois pour la navigation web et pour les mails. L&#8217;important étant que vous ayez confiance dans la machine qui va vous servir d&#8217;intermédiaire et du réseau sur lequel elle est connectée.</p>
<p>L&#8217;avantage, c&#8217;est que c&#8217;est rapide et simple à mettre en place, même au dernier moment.</p>
<h2>Précisions</h2>
<p>Un tunnel ssh ne permet de passer que des protocoles basés sur TCP, au contraire d&#8217;un VPN qui permet de transporter tout type de trame IP et non IP en plus d&#8217;apporter un routage complet. Ce n&#8217;est donc pas un VPN au sens réel du terme, mais cela va vous permettre d&#8217;utiliser la sécurité du SSH sur la partie du réseau qui n&#8217;est pas fiable.</p>
<h2>Creusons le tunnel</h2>
<p>Votre ordinateur relai devra, bien évidemment, avoir un serveur SSH accessible depuis l&#8217;extérieur. L&#8217;idéal étant de pouvoir s&#8217;y <a title="Accès SSH sans mot de passe" href="http://astuces.absolacom.com/non-classe/identification-ssh-sans-mot-de-passe/" target="_blank">connecter par clef plutôt que par mot de passe</a>, ce qui vous permettra de fermer l&#8217;authentification par clef et de limiter les attaques. Mais les deux fonctionnent.</p>
<p>Je vous laisser lire la documentation pour <a href="http://doc.ubuntu-fr.org/ssh" target="_blank">mettre en place un serveur ssh</a> si vous ne savez pas encore le faire.</p>
<p>Nous allons donc lancer une connexion vers notre serveur, et &laquo;&nbsp;binder&nbsp;&raquo; (lier) cette connexion à un port local afin que tout ce qui arrive sur le port local soit transféré sur la connexion SSH (<a title="Tranxen200" href="http://www.youtube.com/watch?v=2TcE8N-EOcg" target="_blank">et vice versa</a>). Dans un terminal, qu&#8217;il faudra laisser ouvert tout le temps de la session, entrez ceci:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;"><span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #660033;">-D</span> <span style="color: #000000;">1234</span> utilisateur<span style="color: #000000; font-weight: bold;">@</span>serveur_relai</pre></div></div>

<p>Un <em> man ssh</em> vous donnera plus de détails sur le fait que l&#8217;option -D fait que SSH se comporte comme un serveur SOCKS et vous rappellera que seul root peut utiliser les ports privilégiés. Nous utilisons arbitrairement le port 1234, mais vous pouvez utiliser n&#8217;importe quel port local supérieur à 1024 (lancé par un utilisateur non root) à condition qu&#8217;<a title="Liste des ports et logiciels" href="http://fr.wikipedia.org/wiki/Liste_des_ports_logiciels" target="_blank">un service ne tourne pas déjà sur ce port</a>.</p>
<p>Si votre serveur ssh ne tournait pas sur le port par défaut, vous pourrez alors utiliser cette commande en précisant le port de votre serveur:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;"><span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #660033;">-D</span> <span style="color: #000000;">1234</span>:port_ssh utilisateur<span style="color: #000000; font-weight: bold;">@</span>serveur_relai</pre></div></div>

<p>par exemple</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;"><span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #660033;">-D</span> <span style="color: #000000;">1234</span>:<span style="color: #000000;">443</span> utilisateur<span style="color: #000000; font-weight: bold;">@</span>serveur_relai</pre></div></div>

<p>ou</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;"><span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #660033;">-D</span> <span style="color: #000000;">1234</span> <span style="color: #660033;">-p</span> <span style="color: #000000;">443</span> utilisateur<span style="color: #000000; font-weight: bold;">@</span>serveur_relai</pre></div></div>

<p>Si vous fermez le terminal dans lequel vous avez ouvert le tunnel, la communication serait fermée et vos logiciels ne pourraient plus sortir. Il faudra donc <strong>ne pas le fermer </strong>tout le temps de la session.</p>
<h2>Hey Ho, Hey Ho, on rentre &#8230; dans le tunnel</h2>
<p>Maintenant que nous avons créé notre tunnel, il faut indiquer aux logiciels de l&#8217;utiliser.</p>
<p><strong><span style="text-decoration: underline;">Par exemple, pour firefox:</span></strong></p>
<p><em>menu Édition &gt; Préférences &gt; Avancé &gt; Réseau &gt; Paramètres</em></p>
<p>Utilisez un proxy SOCKS qui est donc votre ordinateur (point de départ de la connexion SSH) sur le port indiqué (1234 dans ce cas) tel que ci dessous</p>
<p><a href="http://astuces.absolacom.com/wp-content/uploads/2010/06/FF_socks.png"><img class="aligncenter size-medium wp-image-722" title="FF_socks" src="http://astuces.absolacom.com/wp-content/uploads/2010/06/FF_socks-300x256.png" alt="Paramétrage pour Firefox" width="300" height="256" /></a></p>
<p>Pour vous convaincre que vous passez par votre serveur et non par la connexion wifi en cours, allez visiter un site comme <a title="Obtenir son adresse IP externe" href="http://www.monip.org/" target="_blank">http://www.monip.org/</a> qui vous montrera votre adresse IP externe. Si votre serveur a une IP fixe, vous reconnaitrez facilement votre IP. Sinon, visitez le site, un coup sans proxy, un coup avec, et vous verrez que l&#8217;ip n&#8217;est pas la même.</p>
<p><strong><span style="text-decoration: underline;">Par exemple, pour thunderbird:</span></strong></p>
<p>Les avantages de cette solution, pour envoyer du mail, sont:</p>
<ul>
<li>vous n&#8217;aurez pas à modifier le serveur SMTP d&#8217;envoi à chaque fois, même si des extentions existent pour compenser ce problème.</li>
<li>pas d&#8217;interception de vos mails par un éventuel proxy ou sniffer sur le réseau</li>
<li>l&#8217;adresse IP d&#8217;expédition est celle de votre serveur, pas celle de votre emplacement actuel (vie privée respectée)</li>
</ul>
<p>Rendez vous à <em>menu Édition &gt; Préférences &gt; Avancé &gt; Réseau et espace disque &gt; Paramètres</em> et paramétrez tel que sur l&#8217;image suivante:</p>
<p><a href="http://astuces.absolacom.com/wp-content/uploads/2010/06/TB_socks.png"><img class="aligncenter size-medium wp-image-726" title="TB_socks" src="http://astuces.absolacom.com/wp-content/uploads/2010/06/TB_socks-300x221.png" alt="Paramétrages de mozilla thunderbird" width="300" height="221" /></a></p>
<p>Lorsque vous enverrez un mail, il passera par le tunnel et sera donc réellement envoyé par votre serveur relai vers votre propre fournisseur d&#8217;accès, indépendamment du FAI depuis lequel vous êtes actuellement connecté.</p>
<p><strong><span style="text-decoration: underline;">Pour les autres logiciels:</span></strong></p>
<p>Le principe du paramétrage est identique aux exemples ci dessus. Cherchez dans leur configuration comment utiliser un proxy socks.</p>
<h2>Ça peut aussi ne pas fonctionner!</h2>
<p>En effet, si un proxy est paramétré sur votre réseau (pas chez vous, là où vous êtes connecté) et qu&#8217;il ne laisse pas passer le ssh, vous êtes bloqué. Mais il existe parfois des solutions:</p>
<ul>
<li>Si le blocage du ssh est dû aux ports qui sont autorisés, il vous faudra mettre votre serveur ssh (chez vous) en écoute sur un de ceux ci. Il y a de fortes chances pour que le http et le https soient autorisés (sinon le proxy ne servirait à rien, autant débrancher le câble&#8230;).</li>
<li>Si le blocage est dû à l&#8217;analyse des flux par le proxy et que le ssh est refusé, il faudra passer par un tunnel http dans lequel vous ferez passer un tunnel ssh (ou ce que vous voudrez). Vous pouvez utiliser l&#8217;excellent <a title="Utilisation de httptunnel" href="http://doc.ubuntu-fr.org/httptunnel" target="_blank">http-tunnel</a> qui vous sortira de l&#8217;impasse.</li>
<li>Si le proxy utilise un filtrage applicatif en plus du reste&#8230; c&#8217;est que l&#8217;admin est un acharné et que vous n&#8217;arriverez pas à sortir par cette voie.</li>
</ul>
<p>Notez qu&#8217;il est possible de <a href="http://inaps.org/articles/linux-logiciel-libre/putty_ssh_tunnel" target="_blank">faire la même chose</a> avec <a title="Site de putty" href="http://www.chiark.greenend.org.uk/~sgtatham/putty/download.html" target="_blank">putty</a> et <a title="Winquoi?" href="http://www.google.fr/#hl=fr&amp;safe=off&amp;q=comment+installer+linux&amp;aq=f&amp;aqi=g10&amp;aql=&amp;oq=&amp;gs_rfai=&amp;fp=757540d489aa8d30" target="_blank">Windows</a> mais je vous laisser faire ça seuls, n&#8217;ayant plus de licence depuis longtemps, et encore moins l&#8217;envie de me salir les mains avec ça.</p>
<h4>A lire aussi:</h4>
<ul>
<li><a href="http://proxytunnel.sourceforge.net/paper.php" target="_blank">http://proxytunnel.sourceforge.net/paper.php</a></li>
<li><a href="http://forum.ubuntu-fr.org/viewtopic.php?id=213500" target="_blank">http://forum.ubuntu-fr.org/viewtopic.php?id=213500</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/ubuntu/communiquer-par-un-tunnel-crypte-ssh-avec-votre-serveur-comme-relai-depuis-linux/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Identifiants déconseillés de Février</title>
		<link>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-fevrier/</link>
		<comments>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-fevrier/#comments</comments>
		<pubDate>Sun, 07 Mar 2010 18:50:33 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=590</guid>
		<description><![CDATA[Avec un peu de retard (boulot, boulot&#8230;) voici les identifiants à éviter sur vos ordinateurs. ****************************************************************** Classement des logins et des adresses utilisés pour le mois de Feb 2010 pour des tentatives de connexion sur les serveurs de la société Absolacom ****************************************************************** ****************************************************************** Classement des logins utilisés (105): ****************************************************************** root            575 admin           100 test            49 [...]]]></description>
			<content:encoded><![CDATA[<p>Avec un peu de retard (boulot, boulot&#8230;) voici les identifiants à éviter sur vos ordinateurs.</p>
<pre>******************************************************************
Classement des logins et des adresses utilisés
pour le mois de Feb 2010
pour des tentatives de connexion
sur les serveurs de la société Absolacom
******************************************************************
******************************************************************
Classement des logins utilisés (105):
******************************************************************
root            575
admin           100
test            49
oracle          47
webmaster       46
administrator   45
backup          43
guest           43
user            43
web             42
superadmin      42
server          42
ftproot         42
www             42
access          42
super           42
account         42
sql             42
data            42
database        42
sa              42
Administrator   12
ts              11
db2inst1        9
staff           7
dan             6
mysql           4
mlmb            4
bin             4
sales           4
deploy          4
eaguilar        3
PlcmSpIp        3
gruber          3
sekretariat     2
estudiante      2
teamspeak       2
gamefiles       2
alexis          2
isidro          2
stud            2
db2fenc1        2
payala          2
plcmspip        2
delta           2
nagios          2
place           2
thomas          1
scott           1
lucus           1
gt05            1
aaron           1
horvat          1
aarne.rae       1
ventrilo        1
noe             1
dark            1
anonymous       1
peeters         1
darkman         1
upload          1
neoperfect      1
fluffy          1
jeffrey         1
chuck           1
sec             1
0116331077      1
rfmngr          1
thorarne        1
troot           1
hostmaster      1
murmur          1
luis            1
post            1
apple           1
mstr            1
jesus           1
dasusr1         1
mark            1
anyone          1
redmine         1
Mueee           1
dup             1
norton          1
bluelf          1
work            1
recruit         1
nina            1
ftp             1
dana            1
user1           1
manager01       1
jensen          1
antoine         1
trash           1
designer        1
passwd          1
wwwweb          1
william         1
student         1
huabo           1
a               1
lucas           1
globus          1
stephanie       1

******************************************************************
Nombre de tentatives par plage horaire:
******************************************************************
0-1    ######### (9)
1-2
2-3    #### (4)
3-4    ###### (6)
4-5    #### (4)
5-6    ### (3)
6-7    ############ (12)
7-8    ############ (12)
8-9    ###################################### (38)
9-10    ############### (15)
10-11    ########################## (26)
11-12    ############## (14)
12-13    ########### (11)
13-14    ########################### (27)
14-15    ################ (16)
15-16    ############################### (31)
16-17    ############################## (30)
17-18    ############################# (29)
18-19    ###################### (22)
19-20    ############ (12)
20-21    ################## (18)
21-22    ############################################# (45)
22-23    ############################## (30)
23-24    ###################################################### (54)
</pre>
<p>Comme d&#8217;habitude, les données complètes peuvent être trouvées dans le fichier de février: <a href="http://astuces.absolacom.com/wp-content/uploads/2010/03/scanresult_feb_2010.txt">scanresult_feb_2010</a></p>
<p>Une nette augmentation des tentatives d&#8217;accès avec le compte root: quand on vous dit qu&#8217;il faut le <a href="http://astuces.absolacom.com/ubuntu/filtrer-les-connexions-ssh/" target="_blank">désactiver dans <em>/etc/ssh/sshd_config</em></a>! Admin est aussi bien placé.</p>
<p>Un peu plus agité le matin, démarrage à 8h, une montée entre 15 et 19 heures, mais avec aussi un beau pic dans la nuit. Je suis persuadé qu&#8217;une bonne partie des ordinateurs allumés dans la journée mériteraient un bon nettoyage&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-fevrier/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Identifiants déconseillés de janvier</title>
		<link>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-janvier/</link>
		<comments>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-janvier/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 10:47:38 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=512</guid>
		<description><![CDATA[Avec 3 jours de retard, mais voici la liste des identifiants déconseillés pour janvier. Comme ce sont les identifiants utilisés pour tenter d&#8217;entrer sur mes serveurs, il est déconseillé de les utiliser sur les votre, sinon vous allez faciliter la tâche aux pirates. ****************************************************************** Classement des logins utilisés (119): ****************************************************************** root 205 oracle 17 postgres 15 [...]]]></description>
			<content:encoded><![CDATA[<p>Avec 3 jours de retard, mais voici la liste des <a href="http://astuces.absolacom.com/?p=314" target="_blank">identifiants  déconseillés</a> pour janvier. Comme ce sont les identifiants utilisés  pour tenter d&#8217;entrer sur mes serveurs, il est déconseillé de les  utiliser sur les votre, sinon vous allez faciliter la tâche aux pirates.</p>
<pre>******************************************************************
Classement des logins utilisés (119):
******************************************************************
root			        205
oracle			        17
postgres			15
sales			        15
nagios			        15
test			 	15
ts			 	13
info			 	13
Administrator		        13
service	        	        12
NULL			 	12
staff			 	9
admin			        8
teamspeak			5
webmaster			5
gustavo			        5
gamefiles			4
db2inst1			4
guest			 	4
samba			        3
upload			        3
alexis			 	3
recruit			        3
user3			 	3
alias			 	3
hlds			 	3
globus			        3
office			 	2
mysql			        2
djeli			 	2
monica			        2
anonymous			2
ts1			 	2
postmaster			2
rpdv			 	2
stud			 	2
db2fenc1			2
ts3			 	2
bingo			 	2
mlmb			 	2
redmine			        2
webadmin			2
shoutcast			2
adempiere			2
administrator		        2
kelvin			        2
test1			 	1
cvsroot			        1
santiago			1
web			 	1
claude		          	1
condor			        1
tt			 	1
grace			 	1
alberto			        1
xtn			 	1
comicup			        1
administratiu		        1
patrick			        1
cstrike			        1
sato			 	1
ts2			 	1
alexandre			1
claudia			        1
www			 	1
library			        1
yoshida			        1
joan			 	1
mvrabel			        1
rp			 	1
anne			 	1
ken			 	1
virtuoso			1
marine			        1
extreme			        1
eggdrop			        1
firebird			1
amanda			        1
joomla			        1
raimundo			1
groundworks		        1
enzo			 	1
apple			 	1
unix			 	1
linux			 	1
Crouse			        1
brc			 	1
ecommerce			1
cyrus			 	1
zoro			 	1
keltika			        1
suzuki			        1
shell			 	1
nobody			        1
oracle1			        1
netdump			        1
andrea			        1
cacti			 	1
bea			 	1
matteo			        1
cvs			 	1
rfmngr			        1
privoxy			        1
user4			 	1
ana			 	1
user1			 	1
prueba			        1
servidor			1
ipbx			 	1
trash			 	1
ftp			 	1
stacy			 	1
a1			 	1
a3			 	1
a2			 	1
lucas			 	1
tomcat			        1
admosfer			1
sg			 	1
</pre>
<p>Apparition de logins hispaniques. Ça y est, l&#8217;Espagne a trouvé mes serveurs!<br />
Un top 10 est classique avec l&#8217;apparition de teamspeak en 14e position. Vous constaterez que le mois dernier, les prénoms ont plus été testés que les mois précédents (25 différents quand même). Utiliser son prénom comme login n&#8217;est donc pas une bonne idée.</p>
<p>Test (et test1, test2, tests, &#8230;) a presque disparu des stats depuis un an. Ça ne doit plus être rentable de tenter de rentrer avec ce login. Par contre, la version espagnoles (prueba) est elle apparue.</p>
<p>Dans le fichier <a href="http://astuces.absolacom.com/wp-content/uploads/2010/02/scanresult.txt">scanresult_janvier</a> fichier  complet, vous trouverez aussi le classement par heure des attaques,  ainsi que la liste des adresses et ports utilisés.</p>
<p>119 tentatives en janvier, c&#8217;est une légère augmentation par rapport à la moyenne (96) mais pas significatif. Les pirates rattrapent t-ils le retard prit pendant les fêtes?</p>
<pre>******************************************************************
Nombre de tentatives par plage horaire:
******************************************************************
0-1
1-2
2-3
3-4
4-5
5-6
6-7
7-8
8-9
9-10
10-11	######### (9)
11-12	#### (4)
12-13	################ (16)
13-14	##################### (21)
14-15	############################################# (45)
15-16	############# (13)
16-17	############################### (31)
17-18	###### (6)
18-19	##################################### (37)
19-20	########################### (27)
20-21	########### (11)
21-22	############################### (31)
22-23	######################################## (40)
23-24	################################## (34)
</pre>
<p>Le matin, c&#8217;est assez calme, ça attaque surtout le soir, avec un creux à 17 heures. Ordinateur vérolés du travail éteints avant l&#8217;allumage des ordinateurs vérolés des particuliers?<br />
Lorsque j&#8217;aurais trouvé le moyen de géolocaliser les adresses, on verra peut être que l&#8217;effet est dû à un autre fuseau horaire.<br />
A suivre, donc.</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-janvier/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Superviser vos serveurs avec FTPupinfo</title>
		<link>http://astuces.absolacom.com/ubuntu/superviser-vos-serveurs-avec-ftpupinfo/</link>
		<comments>http://astuces.absolacom.com/ubuntu/superviser-vos-serveurs-avec-ftpupinfo/#comments</comments>
		<pubDate>Wed, 20 Jan 2010 14:09:52 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[developpement]]></category>
		<category><![CDATA[logiciel]]></category>
		<category><![CDATA[Matériel]]></category>
		<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[supervision]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[linux]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=480</guid>
		<description><![CDATA[Il est toujours pratique d&#8217;avoir un oeuil sur les ordinateurs dont on a la charge. Ne serait-ce que pour prévenir avant de guérir. Quand je dis serveurs, c&#8217;est tout type de machine linux. Or, s&#8217;il faut se connecter à chacun pour avoir des infos, cela devient vite pénible. Il existe une pléthore de logiciels dédiés [...]]]></description>
			<content:encoded><![CDATA[<p>Il est toujours pratique d&#8217;avoir un oeuil sur les ordinateurs dont on a la charge. Ne serait-ce que pour prévenir avant de guérir. Quand je dis serveurs, c&#8217;est tout type de machine linux.</p>
<p>Or, s&#8217;il faut se connecter à chacun pour avoir des infos, cela devient vite pénible.</p>
<p>Il existe une <a href="http://www.linternaute.com/dictionnaire/fr/definition/plethore/" target="_blank">pléthore</a> de logiciels dédiés à cet usage. Des simples, comme <a href="http://www.system-linux.eu/index.php?post/2009/04/26/Installation-et-Configuration-de-Phpsysinfo" target="_blank">phpsysinfo</a>, et des poids lourds comme <a href="http://blog.nicolargo.com/nagios-tutoriels-et-documentations" target="_blank">Nagios</a>, <a href="http://www.zabbix.con" target="_blank">zabbix</a>, &#8230;</p>
<p>Les logiciels simples peuvent correspondre à un besoin ponctuel, mais manquent souvent des éléments dont on aurait besoin spécifiquement. Les poids lourds du genre sont cauchemardesques à configurer, et c&#8217;est souvent sortir le bazooka pour tuer une mouche&#8230; Sans compter les failles de sécurités régulières.</p>
<p>J&#8217;ai développé un logiciel nommé FTPupinfo destiné, à la base, à mon usage personnel, pour superviser mes serveurs. Puis il a évolué avec le temps pour devenir une application à part entière, située entre les deux catégories dont on a parlé.</p>
<p>Voici un rapide aperçu:</p>
<p style="text-align: center;"><img class="aligncenter" title="FTPupinfo" src="http://ftpupinfo.absolacom.com/wp-content/uploads/2009/11/site1-274x300.png" alt="Capture 1" width="274" height="300" /></p>
<h4>Avantages:</h4>
<ul>
<li>Facile à installer (paquet dans les dépôts absolacom)</li>
<li>C&#8217;est le client qui uploade vers le serveur, pas le serveur qui interroge le client (pas d&#8217;ouverture de ports, pas de faille). Pas besoin de se connecter à la machine à surveiller (pas d&#8217;ouverture de ports, pas de faille).</li>
<li>Paramétrable avec un simple fichier de configuration texte</li>
<li>Upload sur le serveur en mode FTP ou rsync (si upload activé, non obligatoire)</li>
<li>Copie en local possible des rapports générés</li>
<li>Rapide et léger</li>
<li>Possibilité d&#8217;activer/désactiver chacune des fonctions</li>
<li>Personnalisable par skins (que vous pouvez créer/ajouter)</li>
<li>Ajout de modules possibles (par exemple pour prendre en charge <a href="http://fr.wikipedia.org/wiki/Simple_network_management_protocol" target="_blank">SNMP</a>)</li>
<li>Pensé pour être sécuritaire</li>
<li>Possibilité d&#8217;exécuter des programmes avant, pendant, après le fonctionnement du logiciel (alertes par mail, nettoyages, &#8230;)</li>
<li>Possibilité de garder le dernier rapport, un par jour, tous&#8230;</li>
<li>Le dernier rapport est accessible même si le serveur ne l&#8217;est pas</li>
<li>Fonctionne sur Debian (et dérivées), Mandriva, Suse (depuis les sources)</li>
<li>&#8230;</li>
</ul>
<h4>Inconvénients:</h4>
<ul>
<li>Ne fonctionne pas encore pour Windows (et ce n&#8217;est pas une priorité). Fonctionne au strict minimum avec Cygwin avec une version modifiée du programme (contactez moi si vous êtes intéressé).</li>
<li>Visualisation en mode décalé. Pas de consultation en direct (le programme est lancé avec une granularité d&#8217;une minute).</li>
<li><span style="text-decoration: line-through;">Sans doute</span> Certainement améliorable au niveau du code</li>
<li>Disponible uniquement en deb ou en source (si vous voulez packager pour votre distrib, soit vous vous en chargez, soit vous me dites comment faire)</li>
<li>Les skins sont moches (si,si. Je sais. Je ne suis pas graphiste, je le reconnais), mais c&#8217;est du full CSS (sauf scories) facilement modifiable.¹</li>
<li>En anglais pour l&#8217;instant (même si c&#8217;est peu gênant, le vocabulaire informatique utilisé étant souvent anglais). L&#8217;adaptation pour permettre la localisation est en projet.</li>
<li>&#8230;heu&#8230;</li>
</ul>
<div id="attachment_483" class="wp-caption aligncenter" style="width: 160px"><a href="http://astuces.absolacom.com/wp-content/uploads/2010/01/ftpupinfo-stats.png"><img class="size-thumbnail wp-image-483" title="ftpupinfo-stats" src="http://astuces.absolacom.com/wp-content/uploads/2010/01/ftpupinfo-stats-150x150.png" alt="Page de statistiques" width="150" height="150" /></a><p class="wp-caption-text">Page de statistiques</p></div>
<p>Toutes les infos se trouvent sur le<a href="http://ftpupinfo.absolacom.com/" target="_blank"> site du projet</a> et vous pouvez voir des exemples sur le <a href="http://demoftpupinfo.absolacom.com/" target="_blank">site de démo</a>.</p>
<p>Dernière précision, c&#8217;est entièrement du <a href="http://fr.wikipedia.org/wiki/Licence_publique_g%C3%A9n%C3%A9rale_GNU" target="_blank">GPL</a> gratuit pour la partie cliente (le programme qui tourne sur les ordinateurs). Seule la partie serveur de supervision (optionnelle) est payante.</p>
<p>Il est actuellement utilisé professionnellement par ma société pour superviser les clients, quelques sociétés partenaires et les écoles du département des Pyrénées Orientales équipées de serveurs <a href="http://diff-eole.ac-dijon.fr/diff/rubrique.php3?id_rubrique=34" target="_blank">Eclair</a> (dont j&#8217;ai été le <a href="http://pole.poste-agent.orion.education.fr/devwiki/doku.php/start" target="_blank">développeur initial</a> pour le<a href="http://www.google.fr/url?sa=t&amp;source=web&amp;ct=res&amp;cd=1&amp;ved=0CAcQFjAA&amp;url=http%3A%2F%2Fnicolas.barcet.com%2Fdrupal%2Ffiles%2Factive%2F0%2FPatrickBenazet-Eclair.pdf&amp;rct=j&amp;q=serveur+eclair+pyr%C3%A9n%C3%A9es+orientales&amp;ei=1gpPS5HsBI_D4gb54vCgCQ&amp;usg=AFQjCNFfIlOX1gxECa-cPArP4OCDSFobyw" target="_blank"> pôle de compétences de Perpignan</a>) ou Zeli.</p>
<p>Les suggestions, remarques, rapports de bugs sont les bienvenus.</p>
<p>1. message subliminal très subtil <img src='http://astuces.absolacom.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  : si vous savez fairedes skins potables, envoyez les moi et je les intègrerais au programme avec vos crédits.</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/ubuntu/superviser-vos-serveurs-avec-ftpupinfo/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>Identifiants déconseillés de Décembre</title>
		<link>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-decembre/</link>
		<comments>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-decembre/#comments</comments>
		<pubDate>Thu, 31 Dec 2009 18:21:31 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=457</guid>
		<description><![CDATA[Voici la liste des identifiants déconseillés pour décembre. Comme ce sont les identifiants utilisés pour tenter d&#8217;entrer sur mes serveurs, il est déconseillé de les utiliser sur les votre, sinon vous allez faciliter la tâche aux pirates. Vous les avez désormais classés par nombre de tentatives. Le contenu suivant est généré à partir des fichiers de [...]]]></description>
			<content:encoded><![CDATA[<p>Voici la liste des <a href="http://astuces.absolacom.com/?p=314" target="_blank">identifiants déconseillés</a> pour décembre. Comme ce sont les identifiants utilisés pour tenter d&#8217;entrer sur mes serveurs, il est déconseillé de les utiliser sur les votre, sinon vous allez faciliter la tâche aux pirates.</p>
<p>Vous les avez désormais classés par nombre de tentatives.</p>
<pre>    Le contenu suivant est généré à partir des fichiers de logs des ordinateurs
    surveillés et permet de consulter les statistiques d'attaques par force
    brute sur ces ordinateurs.
    La liste des identifiants utilisés permet à l'administrateur intelligent
    de ne pas autoriser ces identifiants sur ses serveurs afin de diminuer
    les risques d'attaque.
    Les protocoles surveillés sont ssh et ftp, si ces services sont activés.

    Si votre adresse IP FIXE apparait dans cette liste, vous devriez vérifier
    que votre ordinateur est sain! Si c'est une IP dynamique, elle risque
    d'être déjà blacklistée sur tous mes serveurs et vous devriez en changer...
    Les valeurs représentent la limite basse, les adresses incriminées étant
    blacklistées pour plusieurs mois après un certain nombre d'essais
    infructueux celles ci n'apparaissent plus dans les statistiques.

******************************************************************
       Classement des logins et des adresses utilisés
                 pour le mois de Dec 2009
            pour des tentatives de connexion
         sur les serveurs de la société Absolacom
******************************************************************
******************************************************************
Classement des logins utilisés (77):
******************************************************************
root			126
admin			27
Administrator	        12
staff			11
sales			10
nagios			7
administrator	        7
guest			6
plcmspip		5
postgres		5
ace		        4
recruit			4
office			3
PlcmSpIp		3
mlmb			3
test			3
delta			3
alias			3
test1			2
fluffy			2
administrador	        2
abcs			2
t1na			2
samba			2
daemon			2
account			2
anonymous		2
a		    	2
db2inst1		2
alexis			2
virtuoso		1
demo			1
slim			1
accounts		1
abel			1
ghost			1
agnieszka		1
agarcia			1
dasusr1			1
www-data		1
administration	        1
mysql			1
kent			1
access			1
codec			1
upload			1
agi		    	1
rob		    	1
eff		    	1
slasher			1
hdexperience	        1
advantage		1
ftp			1
nobody			1
vmail			1
eminem			1
administracion	        1
user			1
adnan			1
c		    	1
b		    	1
acd05			1
d		        1
tomcat			1
sifak			1
patrick			1
adriano			1
accounts1		1
ibiza			1
publica			1
admon			1
r00t			1
adrian			1
lpd			1
adminftp		1
lpa			1
agnes			1
</pre>
<p>Le top 10 est classique avec cependant un net recul de <em>PlcmSpIp</em> et <em>www-data</em> au profit de <em>guest</em> et ace. A noter, de plus en plus de prénoms francophones. Linux se démocratiserait il en France?</p>
<p>Dans le <a href="http://astuces.absolacom.com/wp-content/uploads/2009/12/scanresult.txt">fichier complet</a>, vous trouverez aussi le classement par heure des attaques, ainsi que la liste des adresses et ports utilisés. Il serait intéressant de dresser une carte de l&#8217;origine des attaques, par exemple avec <a href="http://geotool.servehttp.com/" target="_blank">geotool</a>, mais je ne sais pas encore comment faire ça automatiquement ou sans saturer le serveur. Si vous avez des idées, je suis preneur (surtout si c&#8217;est du python).</p>
<p>Une précision sur le fait qu&#8217;il peut sembler y avoir relativement peu de tentatives (77 ce mois ci): une adresse IP blacklistée sur l&#8217;un de mes serveurs se retrouve blacklistée sur l&#8217;ensemble de mes serveurs au maximum dans l&#8217;heure qui suit. Ça m&#8217;a permis de passer en un an d&#8217;environ 800 tentatives illégales de login à moins de 100 tentées par mois. De quoi simplifier la vie des firewalls.</p>
<pre>******************************************************************
Nombre de tentatives par plage horaire:
******************************************************************
0-1
1-2
2-3
3-4
4-5
5-6
6-7
7-8
8-9
9-10
10-11	################### (19)
11-12	########### (11)
12-13	####### (7)
13-14	### (3)
14-15	######### (9)
15-16	######### (9)
16-17	###################### (22)
17-18	############## (14)
18-19	#################### (20)
19-20	##################### (21)
20-21	################################ (32)
21-22	########### (11)
22-23	############# (13)
23-24	##### (5)
</pre>
<p>Il est intéressant de remarquer que les attaques se font surtout en fin de journée mais, nouveauté de décembre, alors qu&#8217;habituellement le pic se situe entre 18 et 20 heures, ce mois ci il est entre 20 et 21 heures. Effet vacances? Nous verrons en janvier si la tendance se confirme.</p>
<p>C&#8217;est vrai qu&#8217;il reste encore quelques heures pour finir décembre, mais une bonne partie des serveurs va s&#8217;arrêter ce soir pour n&#8217;être réactivés qu&#8217;à la rentrée. Donc, ces statistiques ne sont pas véritablement complètes mais le peu qu&#8217;il manque ne serait de toute façon pas représentatif.</p>
<p>Sur ce, je vous souhaite une <a href="http://www.zone-numerique.com/news_6282_Le_SMS_reste_la_meilleure_carte_de_voeux_pour_l_an_2010.htm" target="_blank">bonne année 2010</a> et m&#8217;en vais <a href="http://www.fetes.org/pages/les_fetes_du_calendrier/la_fte_de_nol/10_trucs_pour_prparer_son_rveillon_sans_stresser/" target="_blank">préparer mon réveillon</a>!</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-decembre/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Identifiants déconseillés de Novembre</title>
		<link>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-novembre/</link>
		<comments>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-novembre/#comments</comments>
		<pubDate>Mon, 07 Dec 2009 10:13:05 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=343</guid>
		<description><![CDATA[Mise à jour pour novembre de la liste des identifiants déconseillés sur un serveur accessible depuis internet (ssh et ftp). La liste est complète et intègre l&#8217;ensemble des identifiants depuis un an, avec les nouveaux apparus le mois dernier. Vous trouverez la liste à télécharger  ici. Voici la liste (incomplète, puisqu&#8217;expurgée des identifiants ne passant [...]]]></description>
			<content:encoded><![CDATA[<p>Mise à jour pour novembre de la liste des <a href="http://astuces.absolacom.com/?p=314" target="_blank">identifiants déconseillés</a> sur un serveur accessible depuis internet (ssh et ftp). La liste est complète et intègre l&#8217;ensemble des identifiants depuis un an, avec les nouveaux apparus le mois dernier.</p>
<p>Vous trouverez la liste à télécharger  <a href="http://astuces.absolacom.com/wp-content/uploads/2009/12/reject.txt">ici</a>.</p>
<p>Voici la liste (incomplète, puisqu&#8217;expurgée des identifiants ne passant pas en HTML sur le site) des identifiants utilisés:</p>
<pre>!@#$%^
0002593w
00089
0racle
1
1234
12345
1qaz
24_touchy
\357\273\277root
3nt3rw3b
a
aa
aaa
aabakken
Aadolf
aaguilar
aalish
aaliyah
Aaliyah
Aamu
aandrei
Aapeli
aapo
Aapo
Aappo
Aarne
Aarni
Aarno
Aaro
aaron
Aaron
Aarre
Aarto
Aatami
Aatos
Aatto
Aatu
ab
Aba
abakus
abas
abba
abbott
abby
abc
abc123
abcd
abcde
abcs
abdollah
abel
abelard
abelium
abra
abraham
abrahams
absolon
abuse
ac
acc
acer
achille
achramowicz
acosta
acs
act
actis
ad
adachi
adam
adan
adeline
adil
aditya
adm
adm2
admin
Admin
admin1
admin2
admin4
adminftp
administracion
administrador
administrateur
Administrateur
administration
administrator
Administrator
admon
adnan
adoblas
adolphe
adrian
adriano
advantage
agarcia
agata
agueda
aigtransfer
aldo
alex
alexandre
alexis
alfredo
alias
alin
alina
alondra
altagracia
amal
amanda
amendoza
amstelecom
ana
andi
andie
andik
andre
andrea
andrew
angel
angelica
anna
anonymous
anton
antonia
anyone
apc
apple
Arho
Ari
arodriguez
arvin
as
auditor
auditoria
augusto
axel
b
backup
baltasar
basilio
bautista
beatriz
ben
benedicta
benedicto
benita
benito
bernie
berta
bin
blas
boot
bot
brian
brigida
bruno
bus
c
cadi
cady
cafe
cai
cailin
cailine
calista
cameron
candie
candy
carlabs
carta
cartas
casandra
casino
cat
cayetano
cayo
cgarcia
cgdsommieres
cgi
christian
ciceron
cindy
cirilo
cjohnson
clientes
cocolino
colon
comerciais
comercial
comms
condor
consultoria
coocon
correo
csuarez
curcio
d
dasusr1
data
db2inst1
dcmoralde
deane
dedlogistica
deepesh
delta
demetrio
demo
denom
deo
design
deutch
diablo
display
dk
dke
dl
dle
dm
dmaac
dme
dmin
domingo
drivers
dsantiago
dsigned
dumbo
e
eaguilar
edilson
.edu
efrain
ejerez
eloy
eminem
engracia
enio
enzo
eroot
es
estudiante
eva
export
ezequiel
fabio
fakeuser
falcon
fax
fedora
fermin
fernando
fire
fluffy
fly
francisco
franck
fred
freebox
ftp
ftpuser
gail
games
gast
german
gerry
ghost
gilberto
gilmar
global
globus
gnats
good
.gov
gpadilla
grace
granta
gregorio
grupo2
gt05
guest
guest1
haruki
heidi
hilaria
hilario
hipolito
hiram
hiroshi
hitler
home
http
httpd
image
info
information
install
internet
invite
iris
isidro
ismael
itschool
jack
jagdish
jair
jasonbc
jboss
jeamar
jeanpaul
jfparra
jian
jloor
jmaldonado
joan
joaquin
jobert
johan
joomla
jorgef
joseluis
jsolis
jsuarez
jtello
juliano
karon
katharina
knoppix
kristablack.net
left
leon
leonardo
lgonzalez
liaw
library
lieu
lilly
linda
linux
logic
lorenzo
lpa
lpd
ls
lschmidt
lscsymbiosis
lsnoxell
luca
lucas
lucius
ludovic
lugog
luigi
luis
luisa
luke
lunar
lus
luther
luxmundi
lward
lyle
lyn
lynux
lynx
lz
m0n0wall
mac
machine
mack
macosx
macthom
mad
madalena
madmad23
madmin
madonna
magazine
magenta
magic
mai
mail
mailman
maintain
maintenance
mambo
manager
manu
manu2
manu-desktop
marcar
marcia
marian
./marie-françoise
marine
mario
marion
master
mat
mat3
mat4
mateo
matilde
matt
matt4
mcc
medina
mercedes
michael
miguel
Miika
Miikka
mike
miranda
mireya
mlmb
monica
montrelle
moralez
movieup
mromero
murmar
murray
mvega
mysql
mythtv
nada
nadia
nagios
nana
nancy
narciso
natalia
nestor
netdump
news
newsroom
nicoara
nieves
nina
nlopez
no
nobody
noe
noemi
norberto
norris
null
NULL
office
olivia
or
oracle
oracle1
oratest
order
ot
oubiwann
pabla
paco
pam
paradise
pass
password
patricia
patricio
patrick
paula
payala
paz
pelayo
penelope
perla
petr
pgsl
photo
pia
piedad
pio
placido
player
player2
plcmspip
PlcmSpIp
pontoBXS
porfirio
postgres
postmaster
ppazmino
presidencia
primaveras
prueba
prueba1
public
r00t
raimundo
ramiro
raul
recruit
research
reynaldo
rfmngr
right
roberto
rocio
rogelio
root
['root
rosario
rot
rsync
sales
salvatore
samba
sancho
sarah
saturnino
scanner
scanspublics
scorpion
seb
sebastian
sec
security
sergio
sergior
server
service
severino
sherry
shortcut
shoutcast
simon
simoni
sims
sistemas
sjuarez
skin
slim
smtp
sol
soporte
spam
sql
ssh
staff
stephanie
stephen
steven
sthippolyte
stud
student
su
sua
support
supporte
svn
sybille
sync
sys
sysadmin
system
t
t1na
tadeo
tax
taylor
td
teacher
teamspeak
temp
teofilo
test
test1
teste
teste2
tester
testi
testing
testuser
thao
thy
ti
tiffany
tomas
tomcat
tomsu
toor
toto
trash
tricia
ts
tzuss
unknown
upload
user
user1
userftp
username
usuario
utente
utilidad
utilidades
valentin
vh
vicente
web
webadmin
webalizer
webmaster
wilf
wilford
william
wilson
wr
www
www1
www-data
xten
yosef
yvonne</pre>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/serveur/identifiants-deconseilles-de-novembre/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Identifiants déconseillés</title>
		<link>http://astuces.absolacom.com/serveur/identifiants-deconseilles/</link>
		<comments>http://astuces.absolacom.com/serveur/identifiants-deconseilles/#comments</comments>
		<pubDate>Sat, 26 Sep 2009 13:58:14 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[pirate]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=314</guid>
		<description><![CDATA[Quand on surveille ses logs (ce que tout bon administrateur réseau devrait faire), on finit par voir que des tentatives d&#8217;accès non autorisés utilisent souvent les mêmes identifiants. Par conséquent, l&#8217;administrateur intelligent se gardera bien d&#8217;utiliser ceux ci et choisira des logins moins faciles à deviner par les &#171;&#160;pirates&#160;&#187;. Comme j&#8217;administre une quantité de serveurs [...]]]></description>
			<content:encoded><![CDATA[<p>Quand on surveille ses <a href="http://fr.wikipedia.org/wiki/Historique_%28informatique%29" target="_blank">logs</a> (ce que tout bon administrateur réseau devrait faire), on finit par voir que des <a href="http://www.google.fr/url?sa=t&amp;source=web&amp;ct=res&amp;cd=13&amp;url=http%3A%2F%2Fwww.cicrp.jussieu.fr%2Fccr%2Fservices%2Frssi%2Fpole%2FFiche-declaration-incident.pdf&amp;ei=fhy-SqyDGOO2jAfrivAe&amp;rct=j&amp;q=piratage+log&amp;usg=AFQjCNHH2ChSvCuxUZzojTkIL5811uDzkw">tentatives d&#8217;accès non autorisés</a> utilisent souvent les mêmes identifiants.</p>
<p>Par conséquent, l&#8217;administrateur intelligent se gardera bien d&#8217;utiliser ceux ci et choisira des logins moins faciles à deviner par les &laquo;&nbsp;pirates&nbsp;&raquo;.</p>
<p>Comme j&#8217;administre une quantité de serveurs grandissante et importante, je centralise tous les identifiants utilisés qui ont entrainé un échec d&#8217;identification. Vous trouverez le fichier ici: <a href="http://astuces.absolacom.com/wp-content/uploads/2009/09/reject_names.txt">Identifiants refusés</a></p>
<p>Faites en bon usage. Sur mes machines, aucun des ces identifiants n&#8217;est autorisé ( et tant pis pour les utilisateurs qui veulent quelque chose de simple ET que leurs données soient en sécurité&#8230;)</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/serveur/identifiants-deconseilles/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Recevoir le log de rkhunter</title>
		<link>http://astuces.absolacom.com/systeme/recevoir-le-log-de-rkhunter/</link>
		<comments>http://astuces.absolacom.com/systeme/recevoir-le-log-de-rkhunter/#comments</comments>
		<pubDate>Wed, 25 Mar 2009 22:53:29 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[logiciel]]></category>
		<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[memo]]></category>
		<category><![CDATA[ubuntu]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=214</guid>
		<description><![CDATA[Par défaut, rkhunter envoi un compte rendu succint lors de son lancement automatique. Avouez qu&#8217;il serait quand même plus pratique de recevoir le log au lieu d&#8217;une simple phrase &#171;&#160;Please inspect this machine, because it may be infected.&#160;&#187;. Heureusement, il est possible de modifier simplement ce comportement. En root, éditez le fichier /etc/cron.daily/rkhunter. Modifiez la [...]]]></description>
			<content:encoded><![CDATA[<p>Par défaut, rkhunter envoi un compte rendu succint lors de son lancement automatique.</p>
<p>Avouez qu&#8217;il serait quand même plus pratique de recevoir le log au lieu d&#8217;une simple phrase &laquo;&nbsp;Please inspect this machine, because it may be infected.&nbsp;&raquo;.</p>
<p>Heureusement, il est possible de modifier simplement ce comportement.</p>
<p>En root, éditez le fichier /etc/cron.daily/rkhunter.</p>
<p>Modifiez la ligne:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">...
<span style="color: #000000; font-weight: bold;">/</span>usr<span style="color: #000000; font-weight: bold;">/</span>bin<span style="color: #000000; font-weight: bold;">/</span><span style="color: #c20cb9; font-weight: bold;">nice</span> <span style="color: #660033;">-n</span> <span style="color: #007800;">$NICE</span> <span style="color: #007800;">$RKHUNTER</span> <span style="color: #660033;">--cronjob</span> <span style="color: #660033;">--report-warnings-only</span> \
<span style="color: #660033;">--createlogfile</span> <span style="color: #000000; font-weight: bold;">/</span>var<span style="color: #000000; font-weight: bold;">/</span>log<span style="color: #000000; font-weight: bold;">/</span>rkhunter.log <span style="color: #007800;">$RK_OPT</span> <span style="color: #000000; font-weight: bold;">&amp;</span>gt; <span style="color: #007800;">$OUTFILE</span>
...</pre></div></div>

<p>pour qu&#8217;elle ressemble à celle ci</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">...
<span style="color: #000000; font-weight: bold;">/</span>usr<span style="color: #000000; font-weight: bold;">/</span>bin<span style="color: #000000; font-weight: bold;">/</span><span style="color: #c20cb9; font-weight: bold;">nice</span> <span style="color: #660033;">-n</span> <span style="color: #007800;">$NICE</span> <span style="color: #007800;">$RKHUNTER</span> <span style="color: #660033;">--cronjob</span> <span style="color: #660033;">--report-warnings-only</span> \
<span style="color: #660033;">--createlogfile</span> <span style="color: #000000; font-weight: bold;">/</span>var<span style="color: #000000; font-weight: bold;">/</span>log<span style="color: #000000; font-weight: bold;">/</span>rkhunter.log <span style="color: #660033;">--display-logfile</span> <span style="color: #007800;">$RK_OPT</span> <span style="color: #000000; font-weight: bold;">&amp;</span>gt; <span style="color: #007800;">$OUTFILE</span>
...</pre></div></div>

<p>Au prochain lancement automatique, si vous avez paramétré rkhunter pour qu&#8217;il vous envoie un mail, vous recevrez en plus le log du scan.</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/systeme/recevoir-le-log-de-rkhunter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Filtrer les connexions ssh</title>
		<link>http://astuces.absolacom.com/ubuntu/filtrer-les-connexions-ssh/</link>
		<comments>http://astuces.absolacom.com/ubuntu/filtrer-les-connexions-ssh/#comments</comments>
		<pubDate>Thu, 12 Mar 2009 19:14:24 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[logiciel]]></category>
		<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[memo]]></category>
		<category><![CDATA[ssh]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=184</guid>
		<description><![CDATA[Portier SSH Si vous possédez un serveur avec SSH opérationnel, vous ne serez pas long à avoir des messages tels que ceux ci dans le fichier /var/log/auth.log: ... Mar 11 12:48:21 serv sshd&#91;12956&#93;: Failed password for invalid user root from 64.71.148.162 port 47270 ssh2 Mar 11 15:45:04 serv sshd&#91;6954&#93;: Did not receive identification string from [...]]]></description>
			<content:encoded><![CDATA[<h2>Portier SSH</h2>
<p>Si vous possédez un serveur avec SSH opérationnel, vous ne serez pas long à avoir des messages tels que ceux ci dans le fichier <em>/var/log/auth.log</em>:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">...
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">12</span>:<span style="color: #000000;">48</span>:<span style="color: #000000;">21</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">12956</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Failed password <span style="color: #000000; font-weight: bold;">for</span> invalid user root from 64.71.148.162 port <span style="color: #000000;">47270</span> ssh2
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">45</span>:04 serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">6954</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Did not receive identification string from 210.21.30.72
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">46</span>:<span style="color: #000000;">48</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">7041</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Did not receive identification string from 81.93.188.5
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">47</span>:<span style="color: #000000;">50</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">7106</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: User root from 210.21.30.72 not allowed because none of user s <span style="color: #c20cb9; font-weight: bold;">groups</span> are listed <span style="color: #000000; font-weight: bold;">in</span> AllowGroups
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">47</span>:<span style="color: #000000;">50</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">7106</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: pam_unix<span style="color: #7a0874; font-weight: bold;">&#40;</span>sshd:auth<span style="color: #7a0874; font-weight: bold;">&#41;</span>: authentication failure; <span style="color: #007800;">logname</span>= <span style="color: #007800;">uid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">euid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">tty</span>=<span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #007800;">ruser</span>= <span style="color: #007800;">rhost</span>=210.21.30.72  <span style="color: #007800;">user</span>=root
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">47</span>:<span style="color: #000000;">52</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">7106</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Failed password <span style="color: #000000; font-weight: bold;">for</span> invalid user root from 210.21.30.72 port <span style="color: #000000;">54346</span> ssh2
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">49</span>:<span style="color: #000000;">33</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">7241</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: User root from 81.93.188.5 not allowed because none of user s <span style="color: #c20cb9; font-weight: bold;">groups</span> are listed <span style="color: #000000; font-weight: bold;">in</span> AllowGroups
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">49</span>:<span style="color: #000000;">33</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">7241</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: pam_unix<span style="color: #7a0874; font-weight: bold;">&#40;</span>sshd:auth<span style="color: #7a0874; font-weight: bold;">&#41;</span>: authentication failure; <span style="color: #007800;">logname</span>= <span style="color: #007800;">uid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">euid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">tty</span>=<span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #007800;">ruser</span>= <span style="color: #007800;">rhost</span>=81.93.188.5  <span style="color: #007800;">user</span>=root
Mar <span style="color: #000000;">11</span> <span style="color: #000000;">15</span>:<span style="color: #000000;">49</span>:<span style="color: #000000;">35</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">7241</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Failed password <span style="color: #000000; font-weight: bold;">for</span> invalid user root from 81.93.188.5 port <span style="color: #000000;">44663</span> ssh2
Mar <span style="color: #000000;">12</span> 00:<span style="color: #000000;">51</span>:<span style="color: #000000;">18</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">22229</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: User root from host.ongamemarketing.com not allowed because none of user s <span style="color: #c20cb9; font-weight: bold;">groups</span> are listed <span style="color: #000000; font-weight: bold;">in</span> AllowGroups
Mar <span style="color: #000000;">12</span> 00:<span style="color: #000000;">51</span>:<span style="color: #000000;">18</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">22229</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: pam_unix<span style="color: #7a0874; font-weight: bold;">&#40;</span>sshd:auth<span style="color: #7a0874; font-weight: bold;">&#41;</span>: authentication failure; <span style="color: #007800;">logname</span>= <span style="color: #007800;">uid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">euid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">tty</span>=<span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #007800;">ruser</span>= <span style="color: #007800;">rhost</span>=host.ongamemarketing.com  <span style="color: #007800;">user</span>=root
Mar <span style="color: #000000;">12</span> 00:<span style="color: #000000;">51</span>:<span style="color: #000000;">20</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">22229</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Failed password <span style="color: #000000; font-weight: bold;">for</span> invalid user root from 174.133.12.130 port <span style="color: #000000;">48089</span> ssh2
Mar <span style="color: #000000;">12</span> 00:<span style="color: #000000;">51</span>:<span style="color: #000000;">22</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">22236</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: User root from host.ongamemarketing.com not allowed because none of user s <span style="color: #c20cb9; font-weight: bold;">groups</span> are listed <span style="color: #000000; font-weight: bold;">in</span> AllowGroups
Mar <span style="color: #000000;">12</span> 00:<span style="color: #000000;">51</span>:<span style="color: #000000;">22</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">22236</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: pam_unix<span style="color: #7a0874; font-weight: bold;">&#40;</span>sshd:auth<span style="color: #7a0874; font-weight: bold;">&#41;</span>: authentication failure; <span style="color: #007800;">logname</span>= <span style="color: #007800;">uid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">euid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">tty</span>=<span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #007800;">ruser</span>= <span style="color: #007800;">rhost</span>=host.ongamemarketing.com  <span style="color: #007800;">user</span>=root
Mar <span style="color: #000000;">12</span> 00:<span style="color: #000000;">51</span>:<span style="color: #000000;">24</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">22236</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Failed password <span style="color: #000000; font-weight: bold;">for</span> invalid user root from 174.133.12.130 port <span style="color: #000000;">48521</span> ssh2
Mar <span style="color: #000000;">12</span> 01:<span style="color: #000000;">47</span>:<span style="color: #000000;">10</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">30827</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Did not receive identification string from 114.200.199.144
Mar <span style="color: #000000;">12</span> 01:<span style="color: #000000;">53</span>:<span style="color: #000000;">17</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">31227</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Invalid user staff from 114.200.199.144
Mar <span style="color: #000000;">12</span> 01:<span style="color: #000000;">53</span>:<span style="color: #000000;">17</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">31227</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: pam_unix<span style="color: #7a0874; font-weight: bold;">&#40;</span>sshd:auth<span style="color: #7a0874; font-weight: bold;">&#41;</span>: check pass; user unknown
Mar <span style="color: #000000;">12</span> 01:<span style="color: #000000;">53</span>:<span style="color: #000000;">17</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">31227</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: pam_unix<span style="color: #7a0874; font-weight: bold;">&#40;</span>sshd:auth<span style="color: #7a0874; font-weight: bold;">&#41;</span>: authentication failure; <span style="color: #007800;">logname</span>= <span style="color: #007800;">uid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">euid</span>=<span style="color: #000000;">0</span> <span style="color: #007800;">tty</span>=<span style="color: #c20cb9; font-weight: bold;">ssh</span> <span style="color: #007800;">ruser</span>= <span style="color: #007800;">rhost</span>=114.200.199.144
Mar <span style="color: #000000;">12</span> 01:<span style="color: #000000;">53</span>:<span style="color: #000000;">19</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">31227</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Failed password <span style="color: #000000; font-weight: bold;">for</span> invalid user staff from 114.200.199.144 port <span style="color: #000000;">35343</span> ssh2
Mar <span style="color: #000000;">12</span> 01:<span style="color: #000000;">53</span>:<span style="color: #000000;">27</span> serv sshd<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #000000;">31234</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>: Invalid user sales from 114.200.199.144
...</pre></div></div>

<p>Vous avez besoin de pouvoir vous connecter en ssh depuis le réseau local, depuis l&#8217;extérieur, mais vous voulez limiter les risques. Il existe plusieurs solutions, qui peuvent être cumulées:</p>
<h2>Sécuriser par la configuration de SSH</h2>
<h3>N&#8217;autoriser QUE certains utilisateurs à accéder au service</h3>
<p>Si vous avez peu d&#8217;utilisateurs nécessitant un accès ssh, vous pouvez les déclarer ainsi en ajoutant cette ligne dans le fichier de configuration <em>/etc/ssh/sshd_config </em>(et en redémarrant le service après chaque modification<em>)<br />
</em></p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">AllowUsers titi toto</pre></div></div>

<p>Après relance du service ssh, les utilisateurs <em>titi</em> et <em>toto</em> pourront se connecter en ssh, les autres utilisateurs se verront refuser leur mot de passe.</p>
<p>Vous pouvez aussi créer un groupe (par exemple: <em>sshusers</em>) et autoriser tous les utilisateurs de ce groupe à se connecter en ssh. Ceux n&#8217;appartenant pas à ce groupe se verront refuser leur mot de passe.</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">addgroup sshusers
adduser toto sshusers
adduser titi sshusers</pre></div></div>

<p>Puis ajoutez la ligne suivante dans /etc/ssh/sshd_config:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">AllowGroups sshusers</pre></div></div>

<h3>IN and OUT</h3>
<p>Oui, mais voilà un nouveau problème:</p>
<ol>
<li> Le serveur fait passerelle avec internet, et possède une carte sur le réseau interne, et une carte vers le réseau internet.</li>
<li> Tous mes utilisateurs internes doivent pouvoir accéder par ssh (ce qui est le cas avec la configuration par défaut), mais ne doivent pas pouvoir accéder depuis l&#8217;extérieur (parce qu&#8217;ils n&#8217;en ont pas besoin, ou parce que les mots de passe des utilisateurs sont trop simples)</li>
<li> Si je laisse la configuration ainsi, le serveur sera piraté très rapidement.</li>
</ol>
<p>Il est possible d&#8217;ajouter une directive à la liste des autorisations, permettant de faire ceci:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">AllowUsers <span style="color: #000000; font-weight: bold;">*@</span>192.168.0.<span style="color: #000000; font-weight: bold;">*</span></pre></div></div>

<p>Ainsi, tous les utilisateurs du réseau local (et possédant un compte sur le serveur) pourront accéder par ssh, mais ne pourront pas le faire s&#8217;ils ne proviennent pas du réseau local (par internet).<br />
Si je veux pouvoir ensuite me connecter depuis l&#8217;internet pour faire de la télémaintenance, il me suffit d&#8217;ajouter mon compte et de transformer la ligne en ceci:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">AllowUsers manu <span style="color: #000000; font-weight: bold;">*@</span>192.168.0.<span style="color: #000000; font-weight: bold;">*</span></pre></div></div>

<p>(1)</p>
<p>Il est possible aussi de cumuler les directives Users et Groups pour obtenir des possibilités supplémentaires. Exemple:</p>
<ol>
<li>Seuls certains de mes utilisateurs locaux doivent pouvoir se connecter au serveur, depuis le net ou en local.</li>
<li>Je veux pouvoir m&#8217;y connecter de partout (local et internet)</li>
</ol>
<p>La configuration est la suivante:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">AllowGroups sshusers
AllowUsers manu</pre></div></div>

<p>Ainsi, seuls les utilisateurs appartenant au groupe sshusers pourront se connecter au serveur, en plus de l&#8217;utilisateur manu qui pourra se connecter depuis n&#8217;importe où.</p>
<p>Si je possède un adresse IP fixe, et que je suis assez bête pour crée un compte manu avec le mot de passe manu, je peux tout de même limiter l&#8217;accès par mon adresse IP (80.80.80.80)</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">AllowUsers <span style="color: #000000; font-weight: bold;">@</span>80.80.80.80</pre></div></div>

<h3>Je suis désolé, ça va pas être possible&#8230;</h3>
<p>Vous pouvez même ajouter des directives inverses, pour interdire les connexions:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">DenyUsers invite
DenyGroups stagiaires</pre></div></div>

<h3>Autres configurations conseillées de ssh</h3>
<p>Vous pouvez modifier d&#8217;autres éléments du fichier de configuration, qui permettront de sécuriser un peu plus votre serveur ssh:</p>
<ul>
<li> <strong>Changer le port d&#8217;écoute par défaut: </strong>vous pouvez changer ce port par autre chose que 22. Sachez cependant que la protection apportée par ce changement est TRÈS FAIBLE. Un scan de vos port repérera le port que vous avez choisi, et des logiciels de scans sont capable de déterminer le service qui tourne derrière ce port. Cela vous permettra seulement d&#8217;échapper à certains robots qui ne tentent des connexions que sur le port 22.</li>
<li><strong><a title="SSH sans mot de passe" href="http://www.lea-linux.org/documentations/index.php/Trucs:Connection_SSH_sans_mot_de_passe" target="_blank">N&#8217;autoriser une identification que par clef</a>:</strong> il vous faudra générer des clefs d&#8217;identification (avec seahorse pour gnome ou ssk-keygen) pour tous vos utilisateurs et empêcher l&#8217;autentification par mot de passe dans la configuration de SSH. Cette protection est très efficace, par contre, il faut que les clefs soient sécurisées (pas sur une clef usb qui peut se perdre ou se faire voler, pas sur un partage accessible, pas échangées par courriel, &#8230;). L&#8217;autre inconvénient, c&#8217;est que vos clefs doivent voyager avec vous et être installées sur les ordinateurs que vous utilisez; d&#8217;où une incompatibilité avec le point précédent, si vous n&#8217;avez pas une politique stricte de stockage des clefs.</li>
<li><strong>Ne JAMAIS autoriser la connexion de l&#8217;utilisateur root: </strong>(PermitRootLogin no).  Il y a toujours un utilisateur root sur tous les Linux (<span style="text-decoration: underline;">même sur Ubuntu</span>) et vous facilitez le travail d&#8217;un éventuel pirate, puisqu&#8217;il n&#8217;a qu&#8217;un mot de passe à trouver. Autrement, il doit d&#8217;abord trouver un login valide, puis son mot de passe, puis celui du root. Si vos mots de passe et vos logins sont adaptés, cela lui prendra des années avant d&#8217;y arriver par ce moyen.</li>
</ul>
<h2>Ajouter des logiciels de sécurisation</h2>
<h3>fail2ban</h3>
<p><a title="Site de fail2ban" href="http://www.fail2ban.org/wiki/index.php/Main_Page" target="_blank">fail2ban</a> est un logiciel qui va surveiller les tentatives de connexion échouées dans le fichier<em> /var/log/auth.log</em> , et bloquer, en modifiant les règles iptables à la volée, un nombre trop élevé de connexions échouées. Ce logiciel permet aussi, de la même manière, de protéger votre serveur apache, postfix, vsftpd, proftpd, wuftpd, sasl, dns, &#8230;<br />
Une fois installé, il vous suffit d&#8217;éditer le fichier <em>/etc/fail2ban/jail.conf</em> pour configurer son comportement. Exemple pour ssh:</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">...
<span style="color: #7a0874; font-weight: bold;">&#91;</span>DEFAULT<span style="color: #7a0874; font-weight: bold;">&#93;</span>
<span style="color: #666666; font-style: italic;"># &quot;ignoreip&quot; can be an IP address, a CIDR mask or a DNS host</span>
ignoreip = <span style="color: #000000; font-weight: bold;">&lt;</span>a <span style="color: #007800;">class</span>=<span style="color: #ff0000;">&quot;linkification-ext&quot;</span> <span style="color: #007800;">title</span>=<span style="color: #ff0000;">&quot;Linkification: http://10.0.0.0/24&quot;</span> <span style="color: #007800;">href</span>=<span style="color: #ff0000;">&quot;http://10.0.0.0/24&quot;</span><span style="color: #000000; font-weight: bold;">&gt;</span>10.0.0.0<span style="color: #000000; font-weight: bold;">/</span><span style="color: #000000;">24</span><span style="color: #000000; font-weight: bold;">&lt;/</span>a<span style="color: #000000; font-weight: bold;">&gt;</span>
bantime  = <span style="color: #000000;">600</span>
maxretry = <span style="color: #000000;">3</span>
...
<span style="color: #7a0874; font-weight: bold;">&#91;</span>SECTION_NAME<span style="color: #7a0874; font-weight: bold;">&#93;</span>
enabled = <span style="color: #c20cb9; font-weight: bold;">true</span> <span style="color: #666666; font-style: italic;"># vérifier que cette valeur est à True, sinon le logiciel n'est pas activé!</span>
...
<span style="color: #7a0874; font-weight: bold;">&#91;</span><span style="color: #c20cb9; font-weight: bold;">ssh</span><span style="color: #7a0874; font-weight: bold;">&#93;</span>
enabled = <span style="color: #c20cb9; font-weight: bold;">true</span>
port	= <span style="color: #c20cb9; font-weight: bold;">ssh</span>
filter	= sshd
logpath  = <span style="color: #000000; font-weight: bold;">/</span>var<span style="color: #000000; font-weight: bold;">/</span>log<span style="color: #000000; font-weight: bold;">/</span>auth.log
maxretry = <span style="color: #000000;">6</span></pre></div></div>

<p>Dans cette configuration:</p>
<ul>
<li>Tout ce qui vient du réseau local (<a class="linkification-ext" title="Linkification: http://10.0.0.0/24" href="http://10.0.0.0/24">10.0.0.0/24</a>) est ignoré. Donc je pourrais me tromper autant de fois que voulu, je ne me ferais pas bannir.</li>
<li>En dehors de mon réseau local, par ssh, j&#8217;ai droit à 6 tentatives (par session) de connexions échouées. Ensuite, je me ferais bannir. Si je m&#8217;identifie, la fois suivante, j&#8217;ai encore droit à 6 tentative (ça repart à zéro avec l&#8217;identification réussie)</li>
<li>Si je suis banni, toutes mes tentatives de connexions pendant les 600 prochaines secondes (10 minutes) seront refusées, sans possibilité d&#8217;identification.</li>
</ul>
<p>La configuration de fail2ban vous offre plein d&#8217;autres possibilité, comme de recevoir des mails en cas de tentatives échouées, d&#8217;utilisateurs inconnus, etc. Consultez la documentation pour exploiter cet outils très pratique.</p>
<h3>denyhosts</h3>
<p><a href="http://www.howtoforge.com/preventing_ssh_dictionary_attacks_with_denyhosts" target="_blank">denyhosts</a> permet de faire la même chose, un peu différemment. Il maintient une base d&#8217;IP bannies dans <em>/etc/hosts.deny</em> et les compare avec les tentatives de connexions.</p>
<p>Il a quelques avantages sur fail2ban, même si je le trouve plus lent (consommateur) à l&#8217;usage:</p>
<ol>
<li>Il permet de bloquer les tentatives d&#8217;accès ssh sur l&#8217;utilisateur root dès la première tentative.</li>
<li>Il permet de paramétrer comme on le veut les champs from et subject des mails envoyés</li>
<li>Il permet d&#8217;envoyer les rapports vers le syslog, qui peut être distant (et ineffaçable)</li>
</ol>
<p>Simple à configurer, le fichier<em> /etc/denyhosts.conf</em> est largement commenté</p>
<h2>Sur le même sujet:</h2>
<ul>
<li><a href="http://www.fail2ban.org/wiki/index.php/FAQ_french" target="_blank">http://www.fail2ban.org/wiki/index.php/FAQ_french</a></li>
<li><a href="http://doc.ubuntu-fr.org/denyhosts" target="_blank">http://doc.ubuntu-fr.org/denyhosts</a></li>
<li><a href="http://www.alsacreations.com/tuto/lire/622-Securite-firewall-iptables.html" target="_blank">http://www.alsacreations.com/tuto/lire/622-Securite-firewall-iptables.html</a></li>
<li><a href="http://senseya.free.fr/index.php?tag/fail2ban" target="_blank">http://senseya.free.fr/index.php?tag/fail2ban</a></li>
</ul>
<p>(1) Ne pensez pas que je suis assez bête pour utiliser un login simple tel que &laquo;&nbsp;manu&nbsp;&raquo; sur mes serveurs&#8230; C&#8217;est juste pour l&#8217;exemple.</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/ubuntu/filtrer-les-connexions-ssh/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>rkhunter et unhide</title>
		<link>http://astuces.absolacom.com/serveur/rkhunter-et-unhide/</link>
		<comments>http://astuces.absolacom.com/serveur/rkhunter-et-unhide/#comments</comments>
		<pubDate>Thu, 12 Mar 2009 14:49:06 +0000</pubDate>
		<dc:creator>manuberro</dc:creator>
				<category><![CDATA[planet-libre]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[memo]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[ubuntu]]></category>

		<guid isPermaLink="false">http://astuces.absolacom.com/?p=189</guid>
		<description><![CDATA[Unhide est un utilitaire permettant de lister les processus actifs cachés. C&#8217;est un outil qui vous permet de trouver d&#8217;éventuels rootkits installés sur votre système. S&#8217;il n&#8217;est pas installé par défaut sur votre distribution, installez le de manière classique. Si vous utilisez rkhunter pour scanner votre machine, sans opération particulière vous aurez deux problèmes: rkhunter [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.security-projects.com/?Unhide" target="_blank">Unhide</a> est un utilitaire permettant de lister les processus actifs cachés. C&#8217;est un outil qui vous permet de trouver d&#8217;éventuels <a href="http://fr.wikipedia.org/wiki/Rootkit" target="_blank">rootkits</a> installés sur votre système.</p>
<p>S&#8217;il n&#8217;est pas installé par défaut sur votre distribution, installez le de manière classique.</p>
<p>Si vous utilisez <a href="http://fr.wikipedia.org/wiki/Rkhunter" target="_blank">rkhunter</a> pour scanner votre machine, sans opération particulière vous aurez deux problèmes:</p>
<ol>
<li>rkhunter n&#8217;utilisera pas par défaut unhide, et vous perdrez donc le bénéfice d&#8217;un seul scan.</li>
<li>rkhunter va détecter un warning sur unhide et unhide-linux26, ce qui vous enverra un mail à chaque détection.</li>
</ol>
<p>La solution est simple: il suffit d&#8217;indiquer à rkhunter que unhide est fiable, en l&#8217;ajoutant à sa base de donnée. Ensuite, rkhunter utilisera unhide automatiquement.</p>
<p><span style="color: #ff0000;"><strong>ATTENTION: n&#8217;utilisez la commande suivante QUE SI VOUS ÊTES SÛR de votre système ! En effet, cette commande va réinitialiser la base de données des programmes considérés comme sûrs par rkhunter. Si vous avez un rootkit ou des programmes cachés, ils ne seront plus détectés!</strong></span></p>
<p><span style="color: #ff0000;"><strong>Il est conseillé de lancer un <em>rkhunter -c</em> et de vérifier le rapport avant de lancer la commande suivante.</strong></span></p>
<p>Maintenant que vous êtes prévenus, voici la commande magique (en root ou avec sudo):</p>

<div class="wp_syntax"><div class="code"><pre class="bash" style="font-family:monospace;">rkhunter <span style="color: #660033;">--propupd</span></pre></div></div>

<p>C&#8217;est tout. La prochaine fois que rkhunter sera lancé, manuellement ou par la programmation, unhide sera détecté et utilisé.</p>
]]></content:encoded>
			<wfw:commentRss>http://astuces.absolacom.com/serveur/rkhunter-et-unhide/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

