Portál AbcLinuxu, 12. května 2025 18:34

Dotaz: Hlaášní dmesg

23.9.2020 18:33 Vtipnéř | skóre: 39 | blog: Vtipnéřův blog | Brno
Hlaášní dmesg
Přečteno: 545×
Odpovědět | Admin
Zdravím všechny.

Náhodou jsem dceři na počítači zachytil divné dmesg hlášení, něco jako:
[11113.591411] audit: type=1100 audit(1600878022.176:1072): pid=134218 uid=0 auid=4294967295 ses=4294967295 msg='op=PAM:authentication grantors=? acct="x" exe="/usr/bin/sshd" hostname=91.227.12.20 addr=91.227.12.20 terminal=ssh res=failed'
Generuje se to s různými obměnami každých pár vteřin. Je mi to podezřelé, tak prosím zkušenější o radu, o co se jedná.

Předem děkuji.

Jirka
Opening Windows is better than washing them. Clearing Windows (e.g. erasing or deleting) is even much better.

Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

23.9.2020 18:49 X
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Odpovědět | | Sbalit | Link | Blokovat | Admin
Uzivatel 'x' se pokousi pripojit na ruskou IP 91.227.12.20 pres SSH. Je to Ubuntu, ktere se prezentuje jako 'NODE1'. Zajimavy jsou otevrene porty 1935, 2003,2004,2222..

Takze SSH bezi na 2222 lol.

Kdyz odchytis ten process, mohl pls by jsi zjistit s /var/log/autho.log jake heslo to pro 'x' zkousi? Dalo by se to hacknout.. ;D
23.9.2020 19:06 Vtipnéř | skóre: 39 | blog: Vtipnéřův blog | Brno
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Ten uživatel se tam průběžně mění ('test', 'root', 'backup' apod), stejně tak ty IP adresy. Kde jsi zjistil ta čísla portů?

Jirka
Opening Windows is better than washing them. Clearing Windows (e.g. erasing or deleting) is even much better.
23.9.2020 19:36 X
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Aha, tak to muze byt protste jen nahoda, kazdopadne neco tam mas. Zjisti si ten proces, najdi tu binarku a hod ji do Virustotal etc. Prostejsem jsem tu IP proskenoval nmapem.. myslel jsem, ze to bude CC server, ale je to asi nahoda.
24.9.2020 12:54 MadCatX | skóre: 28 | blog: dev_urandom
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Na tohle jsi přišel jak? Mě přijde, že se něco z IP 91.227.12.20 pokouší připojit na ten stroj SSHčkem. Můžeš buď vypnout SSHčko, přehodit ho na jiný port nebo nastavit přihlašovaní pouze klíčem. V posledním případě varování sice nezmizí ale šance, že by se tam někdo dokázal připojit bude téměř neexistující.
24.9.2020 19:57 X
Rozbalit Rozbalit vše Re: Hlaášní dmesg
No ja to pochopil jako spojeni ven, ne dovnitr. Automaticky jsem predpokladal, ze se nejedna o takovou zakladni chybu jako otevrene SSH z venku..
25.9.2020 08:35 Vtipnéř | skóre: 39 | blog: Vtipnéřův blog | Brno
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Předpokládám, že jde o hlášení procesu audit, že něco zachytil, ale jestli je to pokus o spojení dovnitř nebo ven, to právě nevím. Jinak ssh z venku mám přes jiný port, ale před chvílí jsem to pro jistotu zakázal úplně a doma se večer mrknu, jestli to pomohlo.

Jirka
Opening Windows is better than washing them. Clearing Windows (e.g. erasing or deleting) is even much better.
Řešení 1× (Vtipnéř (tazatel))
25.9.2020 17:58 Vtipnéř | skóre: 39 | blog: Vtipnéřův blog | Brno
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Našel jsem to. Někdo trefil port, na který byl přesměrován ssh. Když jsem ho zakázal, přestalo to. Když jsem to povolil, zase to začalo.

Jirka
Opening Windows is better than washing them. Clearing Windows (e.g. erasing or deleting) is even much better.
25.9.2020 11:26 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Prečo by bola chyba nechať otvorené SSH z vonku?

Mimochodom, audit type=1100 patrí medzi "user space trusted application messages", menovite sa jedná buď o AUDIT_FIRST_USER_MSG /* First user space message */ alebo o AUDIT_USER_AUTH /* User system access authentication */. Proste, útočí nejaký bot zo zombie systému hosťovaného v ruskom hostingu, a nevie sa trafiť s heslom. To sa deje po celom internete niekoľko krát za nanoseosekundu.
23.9.2020 18:50 X
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jeste to nezabijej bude sranda pockej...
23.9.2020 19:00 X
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Odpovědět | | Sbalit | Link | Blokovat | Admin
7002/tcp open  afs3-prserver
8080/tcp open  http-proxy
8090/tcp open  unknown
9090/tcp open  zeus-admin
9100/tcp open  jetdirect

http://91.227.12.20:9100/metrics http://91.227.12.20:9090/

The fuk is this?

Jendo?
23.9.2020 19:10 NN
Rozbalit Rozbalit vše Re: Hlaášní dmesg
Tak nic, jen Prometheus monitoring.
23.9.2020 19:26 X
Rozbalit Rozbalit vše Re: Hlaášní dmesg
"x86_64",nodename="node1",release="4.15.0-111-generic",sysname="Linux",version="#112-Ubuntu SMP Thu Jul 9 20:32:34 UTC 2020

chip_name="intel5500" Docker / LXC virtual

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.