πŸ’Ύ Archived View for chaosadmins.de β€Ί blog β€Ί 2019 β€Ί 05 β€Ί tpo10_ssh_user.gmi captured on 2021-11-30 at 20:18:30. Gemini links have been rewritten to link to archived content

View Raw

More Information

-=-=-=-=-=-=-

Top 10 SSH User

4. Mai 2019 von ragnar

Wer SSH auf einem Server laufen lΓ€sst wird frΓΌher oder spΓ€ter auch mal β€žOpferβ€œ einer Brute-Force-Attacke. Dem kann man nicht entgehen, ist halt so. Um ein wenig Ruhe zu haben verbiegen einige Leute den SSH Port (22) oder lassen Klassiker wie Fail2Ban laufen. Letzteres mache ich und bin bisher immer damit gut gefahren. Es hΓ€lt ziemlich gut lΓ€stige Angriffsversuche ab und blockiert weitere fΓΌr eine bestimmte Zeit. Irgendwann habe ich mich mal gefragt woher die Angriffe kommen (meistens aus China oder Russland) und welcher Benutzername verwendet wird.

Das lΓ€sst sich mit ein bisschen Shellmagie leicht rausfinden. Der Befehl unten sucht nach dem Pattern β€žFailed password forβ€œ, sortiert und zΓ€hlt ein bisschen rum und spuckt das Ergebnis schΓΆn ΓΌbersichtlich aus (Hier die Version fΓΌr Debian. Ggf. musst Du das bei dir in secure.log Γ€ndern).

$awk '/Failed password for/ ' /var/log/auth.log | sed 's/.* \([[:print:]]\+\) from .*/ \1 /g ' | sort | uniq -c | sort -n -k1

Logrotate dreht bei mir alle 7 Tage die Logfiles auf Links, daher kommen jetzt hier die Top 10 der meistbenutzen Usernamen der letzten 7 Tage

╔═══════╦═════════════════╦══════════════╗
β•‘ Platz β•‘ Wie oft gezΓ€hlt β•‘ Benutzername β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 10    β•‘ 131             β•‘ jboss        β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 9     β•‘ 146             β•‘ postgres     β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 8     β•‘ 149             β•‘ oracle       β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 7     β•‘ 151             β•‘ ftpuser      β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 6     β•‘ 156             β•‘ test         β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 5     β•‘ 163             β•‘ user         β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 4     β•‘ 169             β•‘ ubuntu       β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 3     β•‘ 1135            β•‘ pi           β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 2     β•‘ 1364            β•‘ admin        β•‘
╠═══════╬═════════════════╬══════════════╣
β•‘ 1     β•‘ 2565            β•‘ root         β•‘
β•šβ•β•β•β•β•β•β•β•©β•β•β•β•β•β•β•β•β•β•β•β•β•β•β•β•β•β•©β•β•β•β•β•β•β•β•β•β•β•β•β•β•β•