Seit gestern habe ich auf einem Debian System welches lediglich über drei verschachtelt und mit NAT Routern getrennte Netzwerke die je nur Port 22 nach 22 weitergeleiten aus dem Internet zu erreichen sein sollte, die folgenden log Einträge:
Code: Alles auswählen
Dec 25 21:36:47 srv01 sshd[25384]: Disconnecting: Too many authentication failures for invalid user root from 191.176.24.221 port 40209 ssh2 [preauth]
Dec 25 21:44:04 srv01 sshd[25473]: Disconnecting: Too many authentication failures for invalid user admin from 112.254.100.46 port 8645 ssh2 [preauth]
Ich verstehe nicht wie diese Login-Versuche zustande kommen können. Muss dafür jemand entweder den innersten NAT Router übernommen haben, oder der Angreifer im innersten LAN sitzen? Und warum lauscht ssh2 überhaupt auf diesen ports?
"Linux supports the notion of a command line or a shell for the same reason that only children read books with only pictures in them." - Bill Garrett