- Modifié
Bonjour. j'ai suivit le tuto mais je ne reçois de mail dans ma boite mail ( c'est une adresse de type @gmail.com)
D’où pourrait venir le problème ?
D’où pourrait venir le problème ?
route del -host IP reject
par erreur ... (oublié de reboot après la premier commande) c'est grave ? sachant que mon IP est dynamique ?# Repertoire des logs.
vsftpd_log_file=/var/log/vsftpd.log
xferlog_file=/var/log/xferlog
xferlog_std_format=YES
#
Penser à créer les fichiers de log à la main avant de restart vsftpd, je crois me souvenir qu'il ne les fait pas, à noter aussi que ça risque de te pourrir un peu le mail logwatch si tu l'as mis en place.[21:28:13] Checking /dev for suspicious file types [ Warning ]
[21:28:13] Warning: Suspicious file types found in /dev:
[21:28:13] /dev/shm/sem.9334581e-7251-4ef7-a8ec-5bfe8e89ff68: data
[21:28:13] /dev/shm/7gbhujb54g8z9hu43jre8: data
et celà
[21:28:04] Info: Starting test name 'os_specific'
[21:28:04] Performing Linux specific checks
[21:28:04] Checking loaded kernel modules [ Warning ]
[21:28:04] Warning: The modules file '/proc/modules' is missing.
[21:28:04] Info: Using modules pathname of '/lib/modules'
[21:28:04] Checking kernel module names [ Warning ]
[21:28:04] Warning: The kernel modules directory '/lib/modules' is missing or empty.
Dois-je m'inquiéter selon vous ?Salut,bistouri wrote:Bonsoir. Je viens de suivre la partit du tuto securisation qui traite de RKHunter.
Dans le log j'ai ceci :et celà
[21:28:13] Checking /dev for suspicious file types [ Warning ] [21:28:13] Warning: Suspicious file types found in /dev: [21:28:13] /dev/shm/sem.9334581e-7251-4ef7-a8ec-5bfe8e89ff68: data [21:28:13] /dev/shm/7gbhujb54g8z9hu43jre8: data
Dois-je m'inquiéter selon vous ?
[21:28:04] Info: Starting test name 'os_specific' [21:28:04] Performing Linux specific checks [21:28:04] Checking loaded kernel modules [ Warning ] [21:28:04] Warning: The modules file '/proc/modules' is missing. [21:28:04] Info: Using modules pathname of '/lib/modules' [21:28:04] Checking kernel module names [ Warning ] [21:28:04] Warning: The kernel modules directory '/lib/modules' is missing or empty.
Ok. Merci pour vos réponses a tous.ex_rat wrote:Donc ça doit être ça, juste un faux positif, y'a pas à s'inquiéter.
Ex.
[17:23:39] /usr/bin/unhide.rb [ Warning ]
[17:23:39] Warning: The command '/usr/bin/unhide.rb' has been replaced by a script: /usr/bin/unhide.rb: Ruby script, ASCII text
[17:26:27] Performing Linux specific checks
[17:26:27] Checking loaded kernel modules [ Warning ]
[17:26:28] Warning: The modules file '/proc/modules' is missing.
[17:26:28] Info: Using modules pathname of '/lib/modules'
[17:26:28] Checking kernel module names [ Warning ]
[17:26:44] Checking for hidden files and directories [ Warning ]
[17:26:44] Warning: Hidden directory found: '/etc/.java'
Merci d'avance pour votre aide sudo rkhunter --propupd
Si tu veux juste les choses importantes tu lances ceci
sudo rkhunter -c --rwo
echo 'Acces Shell Root le ' `date` `who` | mail -s 'Connexion serveur via root' root
Par
echo -e "Connexion root détectée le `LC_ALL=fr_FR.utf8 date +"%a %d %b %Y à %T"`\nUtilisateur (s) connecté(s):\n`who --ips|awk '{print $1,"via",$5}'`\n" | mail -s "Connexion root au serveur" root
Non ? last -in 1 | grep 'IPMAISON' &> /dev/null
if [ $? == 0 ]; then
:
else echo -e "Connexion root détectée le `LC_ALL=fr_FR.utf8 date +"%a %d %b %Y à %T"`\nUtilisateur (s) connecté(s):\n`who --ips|awk '{print $1,"via",$5}'`\n" | mail -s "Connexion root au serveur" root
fi
en remplaçant IPMAISON par notre IP de chez nous ^^ sshd:
Authentication Failures:
root (x.x.x.x): 778 Time(s)
Or l'ip concernée ne semble jamais avoir été bannie : pas de trace avec "iptables -L -n", aucun email reçu de la part de fail2ban (pourtant j'ai testé un ban d'authentification sur https et j'ai bien reçu le mail de f2b. J'attends qui ami soit dispo pour tester sur ssh).[ssh]
enabled = true
port = ssh,NuméroDuNouveauPort
filter = sshd
logpath = /var/log/auth.log
banaction = iptables-multiport
maxretry = 5
Est ce que fail2ban ignore les tentatives de connexion en root, lorsque le root login n'est pas autorisé (/etc/ssh/sshd_config) ? ssh,567
mais juste 567
Je ne vois pas comment f2b pourrait "voir" les tentatives de connexions root puisque quels sont impossibles. Mait tu peut peut etre les voir dans /var/log/auth.logban
puis tu mets l'ip