6
7

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 5 years have passed since last update.

sshログインに失敗してもパケットステータスはESTABLISHEDになる

Last updated at Posted at 2015-01-20

勘違いしてた

どうも攻撃をうけているようだったので、/var/log/secureをみたところ
sshにアタックして失敗していることを確認しました。

lastコマンドで確認しても、不正ログインされた形跡はなかったので安心しましたが
netstat -a | grep sshをすると、sshアタックをしていたIPアドレスの
ssh通信がESTABLISHEDになっていました。

これを見て、最初はsshを乗っ取られたと思いました。

しかしこれは勘違いでした :sweat:

lastbコマンドは失敗したログインの情報を見るコマンドですが、これを見ると
aとかbとか、testとか、ありがちないろんなユーザでsshログインを試みて
いました。

いわゆるブルートフォースアタックというやつですが、僕のつくったユーザ名は
辞書にのっているようなものではないので、ブルートフォースアタックでやぶられる
はずがないなぁと思い、試しに、hydraというツールで実験的にsshブルートフォースアタックを
かけてみました。

すると、すべてログインに失敗しましたが、netstat -a | grep sshで確認すると
ssh通信はESTABLISHEDになっていました。

まだまだわかってないなぁと反省しました。。。 :sweat:

hydra検証内容

  • user辞書を作成
$ cat user_list_10.txt
administrator
anonymous
corporatename
yamada
email
guest
root
testuser
uniqueid
user
  • password辞書を作成
$ cat pass_list_10.txt
1234
address
adminpass
password
rootpass
qwerty
testtest
zipcode
abcde
pass1
  • hydraをインストールし、実行
$ hydra -l user_list_10.txt -P pass_list_10.txt 攻撃対象hostのアドレス ssh
  • 攻撃対象host上で確認
$ netstat -a |grep ssh
6
7
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
6
7

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?